Informática forense – Windows

Análise forense de artefactos do Microsoft Defender for Endpoint (MDE) do Windows – Compreender os eventos de segurança

O Microsoft Defender for Endpoint (MDE) disponibiliza funcionalidades de segurança abrangentes para a deteção e análise de ataques. Dependendo da configuração utilizada, são gerados artefactos locais, registos e metadados que podem permitir tirar conclusões sobre ameaças detetadas, eventos de segurança e atividades do sistema.

Pedido de informação sem compromisso

No âmbito de uma investigação forense informática profissional, os artefactos MDE nunca são avaliados isoladamente. Só a correlação com os registos de eventos do Windows, os dados do Sysmon, os artefactos do Registo, os vestígios no sistema de ficheiros e outras provas digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise de artefactos locais do Microsoft Defender for Endpoint, reconstrução de eventos relevantes para a segurança, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Investigações sobre ransomware
Análises de malware
Análise de cadeias de ataque
Perícia empresarial
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, os artefactos MDE existentes são identificados, analisados e avaliados tecnicamente em conjunto com outros vestígios digitais.

Por que razão os artefactos MDE são importantes?

Podem fornecer informações valiosas sobre incidentes de segurança detetados, reações da proteção de terminais e cronologias. No entanto, o seu valor informativo só se revela através da análise global de todos os artefactos relevantes.

Perguntas frequentes

Que tipo de informações podem conter os artefactos de MDE?+
Dependendo da configuração, entre outras coisas, informações sobre ameaças detetadas, eventos de segurança e medidas de proteção de terminais.
Os artefactos MDE estão presentes em todos os sistemas Windows?+
Não. Só estão disponíveis se o Microsoft Defender for Endpoint tiver sido implementado.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Será que os artefactos MDE, por si só, são suficientes para um parecer?+
Não. São sempre avaliadas em conjunto com outros vestígios digitais.

LanCologne – Análise forense do Windows em Colónia

A LanCologne presta-lhe apoio na análise, com validade judicial, do Microsoft Defender for Endpoint, bem como na avaliação objetiva de investigações forenses informáticas complexas.

Entre em contacto connosco agora