IT-forensik – Windows
Forensisk analys av artefakter från Windows Microsoft Defender for Endpoint (MDE) – spåra säkerhetshändelser
Microsoft Defender for Endpoint (MDE) erbjuder omfattande säkerhetsfunktioner för att upptäcka och analysera attacker. Beroende på vilken konfiguration som används genereras lokala artefakter, loggar och metadata som kan ge information om upptäckta hot, säkerhetshändelser och systemaktiviteter.
Inom ramen för en professionell IT-forensisk utredning utvärderas MDE-artefakter aldrig isolerat. Det är först genom att korrelera dem med Windows-händelseloggar, Sysmon-data, registerartefakter, spår i filsystemet samt ytterligare digitala bevis som en tillförlitlig teknisk utvärdering blir möjlig.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Analys av lokala artefakter från Microsoft Defender for Endpoint, rekonstruktion av säkerhetsrelaterade händelser, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla steg i utredningen.
Typiska användningsområden
Så här går analysen till
Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga MDE-artefakter, och dessa utvärderas tekniskt tillsammans med övriga digitala spår.
Varför är MDE-artefakter viktiga?
De kan ge värdefull information om upptäckta säkerhetsincidenter, reaktioner från slutpunktsskyddet och tidsförlopp. Deras betydelse framgår dock först genom en samlad utvärdering av alla relevanta artefakter.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
LanCologne hjälper er med en rättsligt hållbar analys av Microsoft Defender for Endpoint samt med en objektiv utvärdering av komplexa IT-forensiska utredningar.
I anslutning till detta ämne
- Forensisk analys av Windows EDR-artefakter – rekonstruera säkerhetshändelser och attackkedjor
- Forensisk analys av antivirus- och säkerhetsprogram för Windows – Teknisk utvärdering av säkerhetshändelser
- Forensisk analys av Windows Sandbox-artefakter – kartläggning av tillfälliga körningsmiljöer
- Forensisk analys av Windows Defender Application Control (WDAC) – förstå applikationsriktlinjerna