IT-Forensik – Windows

Windows Defender Application Control (WDAC) forensisch analysieren – Anwendungsrichtlinien nachvollziehen

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Unverbindlich anfragen

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Warum LanCologne?

Seit der Gründung beschäftigt sich LanCologne schwerpunktmäßig mit der professionellen IT-Forensik. Unsere Mitarbeiter verfügen über jahrzehntelange Erfahrung im Bereich der Informationstechnologie und unterstützen Unternehmen, Rechtsanwälte, Privatpersonen sowie regelmäßig auch Gerichte.

Die Untersuchung erfolgt ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Unsere Leistungen

Analyse von WDAC-Richtlinien, Auswertung relevanter Ereignisprotokolle, Korrelation mit weiteren Windows-Artefakten sowie vollständige Dokumentation sämtlicher Untersuchungsschritte.

Typische Einsatzgebiete

Incident Response
Malware-Untersuchungen
Analyse von Sicherheitsrichtlinien
Unternehmensforensik
Compliance-Prüfungen
Gerichtliche Gutachten

So läuft die Analyse ab

Nach der Erstellung eines forensischen Abbilds werden WDAC-bezogene Artefakte identifiziert, ausgewertet und gemeinsam mit weiteren digitalen Spuren technisch eingeordnet.

Warum sind WDAC-Artefakte wichtig?

Sie können nachvollziehbar machen, welche Anwendungen gemäß den geltenden Richtlinien ausgeführt oder blockiert wurden und unterstützen die Rekonstruktion sicherheitsrelevanter Ereignisse.

Häufige Fragen

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

LanCologne unterstützt Sie bei der gerichtsfesten Analyse von Windows Defender Application Control und der objektiven Rekonstruktion sicherheitsrelevanter Systemereignisse.

Jetzt Kontakt aufnehmen