Informatica forense – Windows

Analisi forense degli artefatti di Windows Sysmon: tracciamento di processi, connessioni di rete ed eventi di sistema

Sysmon (System Monitor) di Microsoft Sysinternals amplia la registrazione degli eventi di Windows con informazioni dettagliate su processi, connessioni di rete, caricamento dei driver, creazione di file e altri eventi rilevanti per la sicurezza. Se Sysmon è stato installato e configurato su un sistema, questi registri possono costituire una base preziosa per la ricostruzione degli eventi digitali.

Richiesta non vincolante

Un'analisi professionale non viene mai condotta in modo isolato. Solo la correlazione con i registri degli eventi, gli artefatti del Registro di sistema, i file di prefetch, gli artefatti del file system e altre tracce digitali consente una valutazione tecnica attendibile.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata esclusivamente su una copia forense o su un'immagine forense. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Valutazione degli eventi Sysmon, ricostruzione delle catene di processi, analisi delle connessioni di rete e degli accessi ai file, correlazione con altri dati di Windows e documentazione completa di tutte le fasi dell'indagine.

Campi di applicazione tipici

Risposta agli incidenti
Analisi di malware e ransomware
Analisi delle catene di attacco
Indagini interne in materia di sicurezza
Procedimenti in materia di diritto del lavoro
Perizie giudiziarie

Ecco come si svolge l'analisi

Dopo la creazione di un’immagine forense, i log Sysmon disponibili vengono analizzati e correlati tecnicamente con altri artefatti rilevanti.

Perché gli artefatti Sysmon sono importanti?

Se Sysmon era attivo, forniscono informazioni decisamente più dettagliate rispetto alla registrazione standard di Windows e possono quindi contribuire in modo significativo alla ricostruzione di incidenti complessi.

Domande frequenti

Sysmon è presente su tutti i sistemi Windows?+
No. Sysmon deve essere installato e configurato separatamente.
I log di Sysmon possono sostituire le attività cancellate?+
No. Essi integrano altri artefatti, ma non li sostituiscono.
Viene esaminato il sistema originale?+
No. Viene analizzata esclusivamente una copia forense o un'immagine forense.
I log di Sysmon sono sufficienti, da soli, per una perizia?+
No. Vengono sempre valutate insieme ad altre tracce digitali.

LanCologne – Analisi forense di Windows a Colonia

Avete bisogno di un’analisi professionale degli artefatti Sysmon di Windows? LanCologne vi supporta nel recupero di prove digitali a valore probatorio in sede giudiziaria e nella valutazione obiettiva di sistemi Windows complessi.

Contattaci subito