IT-forensisch onderzoek – Windows

Forensische analyse van Windows EDR-artefacten – Beveiligingsgebeurtenissen en aanvalsketens reconstrueren

Moderne Endpoint Detection and Response-oplossingen (EDR) registreren beveiligingsgerelateerde gebeurtenissen op eindapparaten. Afhankelijk van de fabrikant kan er informatie beschikbaar zijn over processen, netwerkverbindingen, bestandstoegang, gebruikersactiviteiten en gedetecteerde bedreigingen.

Vrijblijvend informeren

In het kader van een professioneel IT-forensisch onderzoek worden EDR-artefacten nooit afzonderlijk beoordeeld. Pas door ze te correleren met Windows-gebeurtenislogboeken, Sysmon-gegevens, registerartefacten, sporen in het bestandssysteem en ander digitaal bewijsmateriaal is een betrouwbare technische beoordeling mogelijk.

Waarom LanCologne?

Sinds de oprichting houdt LanCologne zich voornamelijk bezig met professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken.

Het onderzoek vindt uitsluitend plaats op basis van een forensische kopie of een forensische afspiegeling. Het originele bewijsmateriaal blijft ongewijzigd en wordt op een bewijsveilige manier bewaard.

Onze diensten

Analyse van lokale EDR-artefacten van verschillende fabrikanten, reconstructie van aanvalsketens, correlatie met andere Windows-artefacten en volledige documentatie van alle onderzoeksstappen.

Typische toepassingsgebieden

•Incidentrespons
•Onderzoek naar ransomware
•Malware-analyses
•Advanced Persistent Threats (APT)
•Bedrijfsforensisch onderzoek
•Gerechtelijke deskundigenrapporten

Zo verloopt de analyse

Nadat er een forensische kopie is gemaakt, worden de aanwezige EDR-artefacten geïdentificeerd, geanalyseerd en samen met andere digitale sporen technisch beoordeeld.

Waarom zijn EDR-artefacten belangrijk?

Ze kunnen een gedetailleerde chronologie van veiligheidsrelevante gebeurtenissen opleveren en daarmee een belangrijke bijdrage leveren aan de reconstructie van complexe incidenten. De beoordeling vindt echter altijd plaats in de algemene context van al het beschikbare bewijsmateriaal.

Veelgestelde vragen

Welke EDR-oplossingen kunnen worden onderzocht?+
In principe kunnen de lokaal aanwezige artefacten van verschillende EDR-producten worden geanalyseerd, voor zover deze op het systeem beschikbaar zijn.
Zijn EDR-gegevens altijd beschikbaar?+
Nee. Dit hangt ervan af of er een geschikte EDR-oplossing was geïnstalleerd en actief was.
Wordt het originele systeem onderzocht?+
Nee. Er wordt uitsluitend een forensische kopie of een forensische afspiegeling geanalyseerd.
Zijn EDR-artefacten op zichzelf voldoende voor een rapport?+
Nee. Ze worden altijd samen met andere digitale sporen beoordeeld.

🔗 Gerelateerde onderwerpen

LanCologne – Windows-forensisch onderzoek in Keulen

LanCologne ondersteunt u bij de juridisch houdbare analyse van EDR-artefacten en bij de objectieve evaluatie van complexe IT-forensische beveiligingsincidenten.

Nu contact opnemen