IT-forensik – Windows

Forensisk analys av Windows EDR-artefakter – rekonstruera säkerhetshändelser och attackkedjor

Moderna EDR-lösningar (Endpoint Detection and Response) loggar säkerhetsrelaterade händelser på slutpunkter. Beroende på tillverkare kan information om processer, nätverksanslutningar, filåtkomst, användaraktiviteter och upptäckta hot finnas tillgänglig.

Begär en icke-bindande offert

Inom ramen för en professionell IT-forensisk utredning utvärderas EDR-artefakter aldrig isolerat. Det är först genom att korrelera dem med Windows-händelseloggar, Sysmon-data, registerartefakter, spår i filsystemet och andra digitala bevis som en tillförlitlig teknisk utvärdering blir möjlig.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Analys av lokala EDR-artefakter från olika tillverkare, rekonstruktion av attackkedjor, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla steg i undersökningen.

Typiska användningsområden

Incidenthantering
Undersökningar av ransomware
Analyser av skadlig programvara
Avancerade ihållande hot (APT)
Företagsforensik
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga EDR-artefakter, och dessa utvärderas tekniskt tillsammans med övriga digitala spår.

Varför är EDR-artefakter viktiga?

De kan tillhandahålla en detaljerad tidsföljd över säkerhetsrelaterade händelser och därmed i hög grad underlätta rekonstruktionen av komplexa händelser. Bedömningen sker dock alltid mot bakgrund av alla tillgängliga bevis.

Vanliga frågor

Vilka EDR-lösningar kan utvärderas?+
I princip går det att analysera de lokalt förekommande artefakterna från olika EDR-produkter, förutsatt att dessa finns tillgängliga på systemet.
Finns det alltid EDR-data tillgängliga?+
Nej. Det beror på om en lämplig EDR-lösning var installerad och aktiv.
Kommer det ursprungliga systemet att undersökas?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Räcker det med EDR-bevis för att utfärda ett utlåtande?+
Nej. De bedöms alltid tillsammans med andra digitala spår.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

LanCologne hjälper er med en rättsligt hållbar analys av EDR-artefakter samt en objektiv utvärdering av komplexa IT-forensiska säkerhetsincidenter.

Kontakta oss nu