IT-forensik – Windows

Forensisk analys av Windows EDR-artefakter – rekonstruera säkerhetshändelser och attackkedjor

Moderne Endpoint-Detection-and-Response-Lösungen (EDR) protokollieren sicherheitsrelevante Ereignisse auf Endgeräten. Je nach Hersteller können Informationen über Prozesse, Netzwerkverbindungen, Dateizugriffe, Benutzeraktivitäten und erkannte Bedrohungen vorliegen.

Begär en icke-bindande offert

Im Rahmen einer professionellen IT-forensischen Untersuchung werden EDR-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Windows-Ereignisprotokollen, Sysmon-Daten, Registry-Artefakten, Dateisystemspuren und weiteren digitalen Beweismitteln ermöglicht eine belastbare technische Bewertung.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Analys av lokala EDR-artefakter från olika tillverkare, rekonstruktion av attackkedjor, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla steg i undersökningen.

Typiska användningsområden

Incidenthantering
Undersökningar av ransomware
Analyser av skadlig programvara
Avancerade ihållande hot (APT)
Företagsforensik
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga EDR-artefakter, och dessa utvärderas tekniskt tillsammans med övriga digitala spår.

Warum sind EDR-Artefakte wichtig?

De kan tillhandahålla en detaljerad tidsföljd över säkerhetsrelaterade händelser och därmed i hög grad underlätta rekonstruktionen av komplexa händelser. Bedömningen sker dock alltid mot bakgrund av alla tillgängliga bevis.

Vanliga frågor

Welche EDR-Lösungen können untersucht werden?+
Grundsätzlich lassen sich die lokal vorhandenen Artefakte verschiedener EDR-Produkte analysieren, soweit diese auf dem System verfügbar sind.
Sind EDR-Daten immer vorhanden?+
Nein. Dies hängt davon ab, ob eine entsprechende EDR-Lösung installiert und aktiv war.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen EDR-Artefakte allein für ein Gutachten aus?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

LanCologne hjälper er med en rättsligt hållbar analys av EDR-artefakter samt en objektiv utvärdering av komplexa IT-forensiska säkerhetsincidenter.

Kontakta oss nu