Informatyka śledcza – Windows

Analiza kryminalistyczna artefaktów Windows EDR – rekonstrukcja zdarzeń związanych z bezpieczeństwem i łańcuchów ataków

Moderne Endpoint-Detection-and-Response-Lösungen (EDR) protokollieren sicherheitsrelevante Ereignisse auf Endgeräten. Je nach Hersteller können Informationen über Prozesse, Netzwerkverbindungen, Dateizugriffe, Benutzeraktivitäten und erkannte Bedrohungen vorliegen.

Wysyłaj zapytanie bez zobowiązań

Im Rahmen einer professionellen IT-forensischen Untersuchung werden EDR-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Windows-Ereignisprotokollen, Sysmon-Daten, Registry-Artefakten, Dateisystemspuren und weiteren digitalen Beweismitteln ermöglicht eine belastbare technische Bewertung.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.

Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analiza lokalnych śladów EDR pochodzących od różnych producentów, rekonstrukcja łańcuchów ataków, korelacja z innymi śladami systemu Windows oraz pełna dokumentacja wszystkich etapów badania.

Typowe obszary zastosowań

Reagowanie na incydenty
Badania dotyczące oprogramowania ransomware
Analizy złośliwego oprogramowania
Zaawansowane, uporczywe zagrożenia (APT)
Kryminalistyka korporacyjna
Ekspertyzy sądowe

Tak przebiega analiza

Po utworzeniu obrazu kryminalistycznego identyfikuje się istniejące artefakty EDR, analizuje je i poddaje technicznej ocenie wraz z innymi śladami cyfrowymi.

Warum sind EDR-Artefakte wichtig?

Mogą one dostarczyć szczegółową chronologię zdarzeń mających znaczenie dla bezpieczeństwa, co w znacznym stopniu ułatwia rekonstrukcję złożonych zdarzeń. Ocena odbywa się jednak zawsze w szerszym kontekście wszystkich dostępnych dowodów.

Najczęściej zadawane pytania

Welche EDR-Lösungen können untersucht werden?+
Grundsätzlich lassen sich die lokal vorhandenen Artefakte verschiedener EDR-Produkte analysieren, soweit diese auf dem System verfügbar sind.
Sind EDR-Daten immer vorhanden?+
Nein. Dies hängt davon ab, ob eine entsprechende EDR-Lösung installiert und aktiv war.
Czy badany jest oryginalny system?+
Nie. Analizie poddawana jest wyłącznie kopia kryminalistyczna lub obraz kryminalistyczny.
Reichen EDR-Artefakte allein für ein Gutachten aus?+
Nie. Są one zawsze oceniane łącznie z innymi śladami cyfrowymi.

LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii

LanCologne wspiera Państwa w przeprowadzaniu analizy dowodów EDR spełniającej wymogi sądowe, a także w obiektywnej ocenie złożonych incydentów związanych z bezpieczeństwem informatycznym w ramach kryminalistyki komputerowej.

Skontaktuj się z nami już teraz