IT-Forensik – Windows

Forensische analyse van Windows Defender Application Control (WDAC) – Inzicht krijgen in applicatiebeleid

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Vrijblijvend informeren

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Waarom LanCologne?

Sinds de oprichting houdt LanCologne zich voornamelijk bezig met professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken.

Het onderzoek vindt uitsluitend plaats op basis van een forensische kopie of een forensische afspiegeling. Het originele bewijsmateriaal blijft ongewijzigd en wordt op een bewijsveilige manier bewaard.

Onze diensten

Analyse van WDAC-beleidsregels, evaluatie van relevante gebeurtenislogboeken, correlatie met andere Windows-gegevens en volledige documentatie van alle onderzoeksstappen.

Typische toepassingsgebieden

Incidentrespons
Onderzoek naar malware
Analyse van beveiligingsrichtlijnen
Bedrijfsforensisch onderzoek
Compliance-controles
Gerechtelijke deskundigenrapporten

So läuft die Analyse ab

Na het maken van een forensische kopie worden WDAC-gerelateerde artefacten geïdentificeerd, geanalyseerd en samen met andere digitale sporen technisch ingedeeld.

Warum sind WDAC-Artefakte wichtig?

Ze maken inzichtelijk welke toepassingen volgens de geldende richtlijnen zijn uitgevoerd of geblokkeerd en ondersteunen het reconstrueren van beveiligingsrelevante gebeurtenissen.

Häufige Fragen

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

LanCologne ondersteunt u bij de juridisch houdbare analyse van Windows Defender Application Control en de objectieve reconstructie van veiligheidsrelevante systeemgebeurtenissen.

Nu contact opnemen