IT-forensik – Windows

Forensisk analys av Windows Defender Application Control (WDAC) – förstå applikationsriktlinjerna

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Begär en icke-bindande offert

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Analys av WDAC-riktlinjer, utvärdering av relevanta händelseloggar, korrelation med ytterligare Windows-data samt fullständig dokumentation av alla steg i undersökningen.

Typiska användningsområden

Incidenthantering
Undersökningar av skadlig programvara
Analys av säkerhetsriktlinjer
Företagsforensik
Compliance-granskningar
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats identifieras och utvärderas WDAC-relaterade artefakter, och dessa klassificeras tekniskt tillsammans med övriga digitala spår.

Warum sind WDAC-Artefakte wichtig?

De gör det möjligt att redogöra för vilka program som har körts eller blockerats i enlighet med gällande riktlinjer och underlättar rekonstruktionen av säkerhetsrelaterade händelser.

Vanliga frågor

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-forensik i Köln

LanCologne hjälper er med en rättsligt hållbar analys av Windows Defender Application Control och en objektiv rekonstruktion av säkerhetsrelevanta systemhändelser.

Kontakta oss nu