Informática forense – Windows

Análise forense de artefactos do EDR do Windows – Reconstruir eventos de segurança e cadeias de ataque

Moderne Endpoint-Detection-and-Response-Lösungen (EDR) protokollieren sicherheitsrelevante Ereignisse auf Endgeräten. Je nach Hersteller können Informationen über Prozesse, Netzwerkverbindungen, Dateizugriffe, Benutzeraktivitäten und erkannte Bedrohungen vorliegen.

Pedido de informação sem compromisso

Im Rahmen einer professionellen IT-forensischen Untersuchung werden EDR-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Windows-Ereignisprotokollen, Sysmon-Daten, Registry-Artefakten, Dateisystemspuren und weiteren digitalen Beweismitteln ermöglicht eine belastbare technische Bewertung.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise de artefactos EDR locais de vários fabricantes, reconstrução de cadeias de ataque, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Investigações sobre ransomware
Análises de malware
Ameaças Persistentes Avançadas (APT)
Perícia empresarial
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, os artefactos EDR existentes são identificados, analisados e avaliados tecnicamente em conjunto com outros vestígios digitais.

Warum sind EDR-Artefakte wichtig?

Podem fornecer uma cronologia detalhada dos acontecimentos relevantes em termos de segurança, contribuindo assim de forma significativa para a reconstrução de incidentes complexos. No entanto, a avaliação é sempre efetuada no contexto global de todas as provas disponíveis.

Perguntas frequentes

Welche EDR-Lösungen können untersucht werden?+
Grundsätzlich lassen sich die lokal vorhandenen Artefakte verschiedener EDR-Produkte analysieren, soweit diese auf dem System verfügbar sind.
Sind EDR-Daten immer vorhanden?+
Nein. Dies hängt davon ab, ob eine entsprechende EDR-Lösung installiert und aktiv war.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Reichen EDR-Artefakte allein für ein Gutachten aus?+
Não. São sempre avaliadas em conjunto com outros vestígios digitais.

🔗 Temas relacionados

LanCologne – Análise forense do Windows em Colónia

A LanCologne presta-lhe apoio na análise de artefactos EDR com validade judicial, bem como na avaliação objetiva de incidentes complexos de segurança informática forense.

Entre em contacto connosco agora