Informática forense – Windows

Análise forense de artefactos do Sysmon do Windows – Compreender processos, ligações de rede e eventos do sistema

O Sysmon (System Monitor), da Microsoft Sysinternals, amplia o registo de eventos do Windows com informações detalhadas sobre processos, ligações de rede, carregamento de controladores, criação de ficheiros e outros eventos relevantes para a segurança. Desde que o Sysmon tenha sido instalado e configurado num sistema, estes registos podem constituir uma base valiosa para a reconstrução de eventos digitais.

Pedido de informação sem compromisso

Uma análise profissional nunca é realizada de forma isolada. Só a correlação com registos de eventos, artefactos do Registo, ficheiros de pré-busca, artefactos do sistema de ficheiros e outros vestígios digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Avaliação de eventos do Sysmon, reconstrução de cadeias de processos, análise de ligações de rede e acessos a ficheiros, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Análises de malware e ransomware
Análise de cadeias de ataque
Inquéritos internos de segurança
Processos em matéria de direito do trabalho
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma imagem forense, os registos Sysmon existentes são analisados e correlacionados tecnicamente com outros artefactos relevantes.

Por que razão os artefactos do Sysmon são importantes?

Desde que o Sysmon estivesse ativo, estes fornecem informações significativamente mais detalhadas do que os registos padrão do Windows, podendo assim contribuir de forma significativa para a reconstrução de incidentes complexos.

Perguntas frequentes

O Sysmon está presente em todos os sistemas Windows?+
Não. O Sysmon tem de ser instalado e configurado separadamente.
Os registos do Sysmon podem substituir as atividades eliminadas?+
Não. Complementam outros artefactos, mas não os substituem.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Será que os registos do Sysmon, por si só, são suficientes para um relatório pericial?+
Não. São sempre avaliadas em conjunto com outros vestígios digitais.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional dos artefactos do Sysmon do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.

Entre em contacto connosco agora