IT-forenzika – Windows

Forenzična analiza artefaktov programa Windows Defender – sledenje varnostnim dogodkom

Microsoft Defender je sestavni del sodobnih sistemov Windows in – odvisno od konfiguracije – beleži varnostno pomembne dogodke, kot so zaznave zlonamerne programske opreme, postopki skeniranja in zaščitni ukrepi. V okviru forenzične preiskave IT lahko ti artefakti zagotovijo pomembne namige o napadih, zlonamerni programski opremi ali odzivih sistema.

Nezavezujoča poizvedba

Strokovna analiza se nikoli ne izvaja ločeno. Šele povezava z dnevniki dogodkov, Prefetchom, Amcacheom, artefakti registra, PowerShellom, WMI in drugimi digitalnimi sledmi omogoča zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiziramo protokole programa Defender, zaznave, podatke o karanteni in druge artefakte, pomembne za varnost. Rezultate povežemo z dodatnimi artefakti sistema Windows in jih v celoti dokumentiramo.

Tipična področja uporabe

•Odziv na incidente
•Preiskave v zvezi z zlonamerno programsko opremo in izsiljevalsko programsko opremo
•Analiza sumljivih sistemov
•Rekonstrukcija varnostnih dogodkov
•Postopki na področju delovnega prava
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se analizirajo ustrezni artefakti programa Defender. Nato se rezultati primerjajo z drugimi digitalnimi sledmi in tehnično ovrednotijo.

Zakaj so artefakti branilcev pomembni?

Lahko zagotovijo informacije o zaznanih grožnjah, zaščitnih ukrepih in postopkih skeniranja. Njihova zanesljivost pa se pokaže šele na podlagi celovite analize vseh relevantnih digitalnih sledi.

Pogosta vprašanja

Katere informacije lahko vsebujejo artefakti programa Defender?+
Odvisno od sistema med drugim zaznave zlonamerne programske opreme, dnevniki skeniranja in podatki o karanteni.
Ali so protokoli Defender vedno popolni?+
Ne. Obseg in razpoložljivost sta odvisna od konfiguracije in razpoložljivih podatkov.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali zadostujejo že sami artefakti Defenderja za izvedensko mnenje?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo artefaktov programa Windows Defender ali drugih komponent sistema Windows? Podjetje LanCologne vam nudi podporo pri sodno veljavnem zavarovanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj