Informática forense – Windows

Analisar forensicamente os artefactos do Windows Defender Antivirus – Compreender os eventos de segurança

O Microsoft Defender Antivirus regista eventos relevantes para a segurança, tais como deteções de malware, medidas de quarentena e processos de análise. Dependendo do estado do sistema, são gerados diferentes registos e artefactos que podem ser analisados no âmbito de uma investigação forense.

Pedido de informação sem compromisso

No âmbito de uma investigação forense informática profissional, os artefactos do Defender nunca são avaliados isoladamente. Só a correlação com registos de eventos, artefactos do sistema de ficheiros, dados do Registo, Prefetch, Amcache e outros vestígios digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise dos protocolos do Defender, avaliação das deteções e das informações de quarentena, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Análises de malware
Investigação de incidentes de segurança
Perícia empresarial
Auditorias de conformidade
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, os artefactos relevantes do Defender são identificados, analisados e classificados tecnicamente juntamente com outros vestígios digitais.

Por que razão os artefactos de defesa são importantes?

Podem fornecer informações sobre ameaças detetadas, medidas de proteção e eventos do sistema relevantes para a segurança, contribuindo para a reconstrução cronológica de um incidente.

Perguntas frequentes

Que informações podem ser analisadas?+
Entre outros, eventos de análise, deteções de malware, informações sobre quarentena e dados de configuração.
As ameaças eliminadas são sempre rastreáveis?+
A relevância depende dos artefactos e registos disponíveis.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Será que os artefactos Defender, por si só, são suficientes?+
Não. São sempre avaliadas em conjunto com outros vestígios digitais.

🔗 Temas relacionados

LanCologne – Análise forense do Windows em Colónia

A LanCologne apoia-o na análise, com validade judicial, de artefactos do Microsoft Defender Antivirus e na reconstrução objetiva de eventos do sistema relevantes para a segurança.

Entre em contacto connosco agora