Informatyka śledcza – Windows

Analiza kryminalistyczna artefaktów programu Windows Defender Antivirus – śledzenie zdarzeń związanych z bezpieczeństwem

Program Microsoft Defender Antivirus rejestruje zdarzenia związane z bezpieczeństwem, takie jak wykrycie złośliwego oprogramowania, działania kwarantanny i procesy skanowania. W zależności od stanu systemu powstają różne logi i artefakty, które można przeanalizować w ramach badania kryminalistycznego.

Wysyłaj zapytanie bez zobowiązań

W ramach profesjonalnego dochodzenia informatyczno-kryminalistycznego artefakty programu Defender nigdy nie są oceniane w oderwaniu od kontekstu. Dopiero korelacja z logami zdarzeń, artefaktami systemu plików, danymi rejestru, pamięcią Prefetch, pamięcią Amcache i innymi śladami cyfrowymi pozwala na przeprowadzenie rzetelnej oceny technicznej.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.

Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analiza protokołów programu Defender, ocena wyników wykrywania i informacji dotyczących kwarantanny, korelacja z innymi danymi systemu Windows oraz pełna dokumentacja wszystkich etapów badania.

Typowe obszary zastosowań

Reagowanie na incydenty
Analizy złośliwego oprogramowania
Badanie incydentów związanych z bezpieczeństwem
Kryminalistyka korporacyjna
Kontrole zgodności
Ekspertyzy sądowe

Tak przebiega analiza

Po utworzeniu obrazu kryminalistycznego identyfikuje się istotne artefakty programu Defender, poddaje się je analizie i klasyfikuje pod kątem technicznym wraz z innymi śladami cyfrowymi.

Dlaczego artefakty obrońców są ważne?

Mogą dostarczać informacji o wykrytych zagrożeniach, środkach ochronnych oraz zdarzeniach systemowych związanych z bezpieczeństwem, a także przyczyniają się do odtworzenia przebiegu zdarzenia w czasie.

Najczęściej zadawane pytania

Jakie informacje można poddać analizie?+
Między innymi zdarzenia związane ze skanowaniem, wykrycia złośliwego oprogramowania, informacje o kwarantannie oraz dane konfiguracyjne.
Czy usunięte zagrożenia są zawsze możliwe do zidentyfikowania?+
Wartość informacyjna zależy od dostępnych artefaktów i protokołów.
Czy badany jest oryginalny system?+
Nie. Analizie poddawana jest wyłącznie kopia kryminalistyczna lub obraz kryminalistyczny.
Czy same artefakty obrońców wystarczą?+
Nie. Są one zawsze oceniane łącznie z innymi śladami cyfrowymi.

LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii

LanCologne wspiera Państwa w przeprowadzaniu analizy dowodów z programu Microsoft Defender Antivirus w sposób zgodny z wymogami sądowymi oraz w obiektywnej rekonstrukcji zdarzeń systemowych mających znaczenie dla bezpieczeństwa.

Skontaktuj się z nami już teraz