IT-forensik – Windows

Forensisk analys av artefakter från Windows Microsoft Defender for Endpoint (MDE) – spåra säkerhetshändelser

Microsoft Defender for Endpoint (MDE) erbjuder omfattande säkerhetsfunktioner för att upptäcka och analysera attacker. Beroende på vilken konfiguration som används genereras lokala artefakter, loggar och metadata som kan ge information om upptäckta hot, säkerhetshändelser och systemaktiviteter.

Begär en icke-bindande offert

Inom ramen för en professionell IT-forensisk utredning utvärderas MDE-artefakter aldrig isolerat. Det är först genom att korrelera dem med Windows-händelseloggar, Sysmon-data, registerartefakter, spår i filsystemet samt ytterligare digitala bevis som en tillförlitlig teknisk utvärdering blir möjlig.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Analys av lokala artefakter från Microsoft Defender for Endpoint, rekonstruktion av säkerhetsrelaterade händelser, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla steg i utredningen.

Typiska användningsområden

Incidenthantering
Undersökningar av ransomware
Analyser av skadlig programvara
Undersökning av attackkedjor
Företagsforensik
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga MDE-artefakter, och dessa utvärderas tekniskt tillsammans med övriga digitala spår.

Varför är MDE-artefakter viktiga?

De kan ge värdefull information om upptäckta säkerhetsincidenter, reaktioner från slutpunktsskyddet och tidsförlopp. Deras betydelse framgår dock först genom en samlad utvärdering av alla relevanta artefakter.

Vanliga frågor

Vilken information kan MDE-artefakter innehålla?+
Beroende på konfigurationen visas bland annat information om upptäckta hot, säkerhetshändelser och åtgärder för slutpunktsskydd.
Finns det MDE-artefakter på alla Windows-system?+
Nej. De är endast tillgängliga om Microsoft Defender for Endpoint har installerats.
Kommer det ursprungliga systemet att undersökas?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Räcker det med MDE-artefakter för att utfärda ett utlåtande?+
Nej. De bedöms alltid tillsammans med andra digitala spår.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

LanCologne hjälper er med en rättsligt hållbar analys av Microsoft Defender for Endpoint samt med en objektiv utvärdering av komplexa IT-forensiska utredningar.

Kontakta oss nu