IT-Forensik – Windows

Forensische analyse van Windows Sysmon-artefacten – processen, netwerkverbindingen en systeemgebeurtenissen in kaart brengen

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Vrijblijvend informeren

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt uitsluitend plaats op basis van een forensische kopie of een forensische afspiegeling. Het originele bewijsmateriaal blijft ongewijzigd en wordt op een bewijsveilige manier bewaard.

Onze diensten

Analyse van Sysmon-gebeurtenissen, reconstructie van procesketens, analyse van netwerkverbindingen en bestandstoegang, correlatie met andere Windows-gegevens, evenals volledige documentatie van alle onderzoeksstappen.

Typische toepassingsgebieden

Incidentrespons
Onderzoek naar malware en ransomware
Analyse van aanvalsketens
Interne veiligheidsonderzoeken
Arbeidsrechtelijke procedures
Gerechtelijke deskundigenrapporten

So läuft die Analyse ab

Nadat er een forensische kopie is gemaakt, worden de beschikbare Sysmon-logbestanden geanalyseerd en technisch gekoppeld aan andere relevante artefacten.

Warum sind Sysmon-Artefakte wichtig?

Zolang Sysmon actief was, leveren ze aanzienlijk gedetailleerdere informatie dan de standaardlogboekregistratie van Windows en kunnen ze daardoor een belangrijke bijdrage leveren aan de reconstructie van complexe incidenten.

Häufige Fragen

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

Heeft u een professionele analyse van Windows Sysmon-artefacten nodig? LanCologne ondersteunt u bij het op een rechtsgeldige manier vastleggen van digitaal bewijsmateriaal en bij de objectieve analyse van complexe Windows-systemen.

Nu contact opnemen