IT-Forensik – Windows

Forenzična analiza Windows Defender Application Control (WDAC) – razumevanje smernic za aplikacije

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Nezavezujoča poizvedba

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza smernic WDAC, pregled ustreznih dnevnikov dogodkov, primerjava z drugimi podatki sistema Windows ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

Odziv na incidente
Preiskave zlonamerne programske opreme
Analiza varnostnih smernic
Forenzična preiskava v podjetjih
Preverjanje skladnosti
Sodna mnenja

So läuft die Analyse ab

Po izdelavi forenzične kopije se artefakti, povezani z WDAC, identificirajo, analizirajo in skupaj z drugimi digitalnimi sledmi tehnično razvrstijo.

Warum sind WDAC-Artefakte wichtig?

Omogočajo pregled nad tem, katere aplikacije so bile v skladu z veljavnimi smernicami izvedene ali blokirane, ter podpirajo rekonstrukcijo dogodkov, pomembnih za varnost.

Häufige Fragen

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

LanCologne vam pomaga pri sodno veljavni analizi funkcije Windows Defender Application Control ter pri objektivni rekonstrukciji varnostno pomembnih sistemskih dogodkov.

Stopite v stik zdaj