IT-forenzika – Windows

Forenzična analiza artefaktov sistema Sysmon v operacijskem sistemu Windows – sledenje procesom, omrežnim povezavam in sistemskim dogodkom

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Nezavezujoča poizvedba

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza dogodkov Sysmon, rekonstrukcija verig procesov, analiza omrežnih povezav in dostopov do datotek, korelacija z drugimi podatki sistema Windows ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

Odziv na incidente
Preiskave v zvezi z zlonamerno programsko opremo in izsiljevalsko programsko opremo
Analiza verig napadov
Notranje varnostne preiskave
Postopki na področju delovnega prava
Sodna mnenja

Tako poteka analiza

Po izdelavi forenzičnega odtisa se analizirajo obstoječi Sysmon-dnevniki in se tehnično povežejo z drugimi relevantnimi artefakti.

Warum sind Sysmon-Artefakte wichtig?

Če je bil Sysmon aktiven, zagotavljajo bistveno podrobnejše informacije kot standardno beleženje sistema Windows in tako lahko znatno pripomorejo k rekonstrukciji zapletenih dogodkov.

Pogosta vprašanja

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo artefaktov Windows Sysmon? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj