Informatica forense – Windows

Analisi forense degli artefatti di Windows Sysmon: tracciamento di processi, connessioni di rete ed eventi di sistema

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Richiesta non vincolante

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata esclusivamente su una copia forense o su un'immagine forense. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Valutazione degli eventi Sysmon, ricostruzione delle catene di processi, analisi delle connessioni di rete e degli accessi ai file, correlazione con altri dati di Windows e documentazione completa di tutte le fasi dell'indagine.

Campi di applicazione tipici

Risposta agli incidenti
Analisi di malware e ransomware
Analisi delle catene di attacco
Indagini interne in materia di sicurezza
Procedimenti in materia di diritto del lavoro
Perizie giudiziarie

Ecco come si svolge l'analisi

Dopo la creazione di un’immagine forense, i log Sysmon disponibili vengono analizzati e correlati tecnicamente con altri artefatti rilevanti.

Warum sind Sysmon-Artefakte wichtig?

Se Sysmon era attivo, forniscono informazioni decisamente più dettagliate rispetto alla registrazione standard di Windows e possono quindi contribuire in modo significativo alla ricostruzione di incidenti complessi.

Domande frequenti

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Viene esaminato il sistema originale?+
No. Viene analizzata esclusivamente una copia forense o un'immagine forense.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Analisi forense di Windows a Colonia

Avete bisogno di un’analisi professionale degli artefatti Sysmon di Windows? LanCologne vi supporta nel recupero di prove digitali a valore probatorio in sede giudiziaria e nella valutazione obiettiva di sistemi Windows complessi.

Contattaci subito