IT-forensik – Windows
Forensisk analys av Windows EDR-artefakter – rekonstruera säkerhetshändelser och attackkedjor
Moderna EDR-lösningar (Endpoint Detection and Response) loggar säkerhetsrelaterade händelser på slutpunkter. Beroende på tillverkare kan information om processer, nätverksanslutningar, filåtkomst, användaraktiviteter och upptäckta hot finnas tillgänglig.
Inom ramen för en professionell IT-forensisk utredning utvärderas EDR-artefakter aldrig isolerat. Det är först genom att korrelera dem med Windows-händelseloggar, Sysmon-data, registerartefakter, spår i filsystemet och andra digitala bevis som en tillförlitlig teknisk utvärdering blir möjlig.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Analys av lokala EDR-artefakter från olika tillverkare, rekonstruktion av attackkedjor, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla steg i undersökningen.
Typiska användningsområden
Så här går analysen till
Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga EDR-artefakter, och dessa utvärderas tekniskt tillsammans med övriga digitala spår.
Varför är EDR-artefakter viktiga?
De kan tillhandahålla en detaljerad tidsföljd över säkerhetsrelaterade händelser och därmed i hög grad underlätta rekonstruktionen av komplexa händelser. Bedömningen sker dock alltid mot bakgrund av alla tillgängliga bevis.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
LanCologne hjälper er med en rättsligt hållbar analys av EDR-artefakter samt en objektiv utvärdering av komplexa IT-forensiska säkerhetsincidenter.
I anslutning till detta ämne
- Forensisk analys av antivirus- och säkerhetsprogram för Windows – Teknisk utvärdering av säkerhetshändelser
- Forensisk analys av Windows Sandbox-artefakter – kartläggning av tillfälliga körningsmiljöer
- Forensisk analys av Windows Defender Application Control (WDAC) – förstå applikationsriktlinjerna
- Forensisk analys av Windows Defender Antivirus-artefakter – spåra säkerhetshändelser