IT-forensik – Windows

Forensisk analys av Windows PowerShell-artefakter – spåra kommandon och aktiviteter

PowerShell är ett av de viktigaste administrationsverktygen i Windows. Systemadministratörer använder det för automatisering och systemadministration, men samtidigt missbrukas det ofta vid cyberattacker. Beroende på konfigurationen kan PowerShell-loggar, historikfiler och andra spår ge värdefulla ledtrådar om utförda kommandon och systemaktiviteter.

Begär en icke-bindande offert

En professionell analys genomförs aldrig isolerat. Det är först genom att korrelera data med händelseloggar, Prefetch, Amcache, registerartefakter, WMI och andra digitala spår som en tillförlitlig teknisk utvärdering blir möjlig.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Vi analyserar PowerShell-loggar, ConsoleHost-historik, loggning av skriptblock, loggning av moduler samt andra spår efter körning och dokumenterar alla steg i utredningen på ett överskådligt sätt.

Typiska användningsområden

Incidenthantering
Undersökningar av skadlig programvara och utpressningsprogram
Analys av administrativa uppgifter
Rekonstruktion av attacker
Undersökning av systemmanipulationer
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats analyseras alla relevanta PowerShell-artefakter och korreleras med övriga Windows-artefakter.

Varför är PowerShell-artefakter viktiga?

PowerShell kan genomföra omfattande systemändringar. Genom att analysera befintliga spår går det ofta att rekonstruera administrativa eller säkerhetsrelaterade aktiviteter. Deras informativitet framgår dock först genom en samlad analys av alla relevanta digitala spår.

Vanliga frågor

Vilka PowerShell-objekt undersöks?+
Beroende på vilka data som finns tillgängliga kan det bland annat handla om loggfiler, händelseprotokoll och andra spår av utförandet.
Finns PowerShell-protokoll alltid tillgängliga?+
Nej. Omfattningen och tillgängligheten beror på den aktuella systemkonfigurationen.
Kommer det ursprungliga systemet att undersökas?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Räcker det med PowerShell-artefakter för att utfärda ett utlåtande?+
Nej. De utvärderas alltid tillsammans med andra Windows-artefakter.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

Behöver ni en professionell analys av Windows PowerShell-artefakter eller andra Windows-komponenter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt samt med att objektivt utvärdera komplexa Windows-system.

Kontakta oss nu