IT-forensik – Windows

Forensisk analys av Windows Sysmon-artefakter – kartlägga processer, nätverksanslutningar och systemhändelser

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Begär en icke-bindande offert

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Utvärdering av Sysmon-händelser, rekonstruktion av processkedjor, analys av nätverksanslutningar och filåtkomst, korrelation med ytterligare Windows-data samt fullständig dokumentation av alla steg i utredningen.

Typiska användningsområden

Incidenthantering
Undersökningar av skadlig programvara och utpressningsprogram
Analys av attackkedjor
Interna säkerhetsutredningar
Förfaranden enligt arbetsrätten
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats analyseras befintliga Sysmon-loggar och korreleras tekniskt med andra relevanta artefakter.

Warum sind Sysmon-Artefakte wichtig?

Om Sysmon har varit aktivt ger de betydligt mer detaljerad information än Windows standardloggning och kan därmed vara till stor hjälp vid rekonstruktionen av komplexa händelser.

Vanliga frågor

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

Behöver ni en professionell analys av Windows Sysmon-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt samt med att objektivt utvärdera komplexa Windows-system.

Kontakta oss nu