IT-forenzika – Windows
Forenzična analiza artefaktov sistema Sysmon v operacijskem sistemu Windows – sledenje procesom, omrežnim povezavam in sistemskim dogodkom
Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.
Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiza dogodkov Sysmon, rekonstrukcija verig procesov, analiza omrežnih povezav in dostopov do datotek, korelacija z drugimi podatki sistema Windows ter popolna dokumentacija vseh korakov preiskave.
Tipična področja uporabe
Tako poteka analiza
Po izdelavi forenzičnega odtisa se analizirajo obstoječi Sysmon-dnevniki in se tehnično povežejo z drugimi relevantnimi artefakti.
Warum sind Sysmon-Artefakte wichtig?
Če je bil Sysmon aktiven, zagotavljajo bistveno podrobnejše informacije kot standardno beleženje sistema Windows in tako lahko znatno pripomorejo k rekonstrukciji zapletenih dogodkov.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo artefaktov Windows Sysmon? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza protokolov ETL v sistemu Windows – podrobna analiza sistemskih dogodkov
- Forenzična analiza orodja Windows Performance Monitor in dnevnikov zmogljivosti – razumevanje stanja sistema
- Windows Live Response Artefakte forensisch analysieren – Flüchtige Systeminformationen sichern
- Windows Print Spooler forensisch analysieren – Druckvorgänge technisch nachvollziehen