IT-forensik – Windows
Forensisk analys av Windows Defender Application Control (WDAC) – förstå applikationsriktlinjerna
Windows Defender Application Control (WDAC) gör det möjligt att kontrollera vilka program som får köras på ett Windows-system. Riktlinjer, händelseloggar och andra data kan ge information om blockerade eller godkända program samt säkerhetsrelaterade konfigurationsändringar.
Inom ramen för en professionell IT-forensisk utredning utvärderas WDAC-artefakter aldrig isolerat. Först genom att korrelera dem med händelseloggar, registerdata, filsystemartefakter, Microsoft Defender och andra digitala spår blir det möjligt att göra en tillförlitlig teknisk utvärdering.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Analys av WDAC-riktlinjer, utvärdering av relevanta händelseloggar, korrelation med ytterligare Windows-data samt fullständig dokumentation av alla steg i undersökningen.
Typiska användningsområden
Så här går analysen till
Efter att en forensisk avbildning har skapats identifieras och utvärderas WDAC-relaterade artefakter, och dessa klassificeras tekniskt tillsammans med övriga digitala spår.
Varför är WDAC-artefakter viktiga?
De gör det möjligt att redogöra för vilka program som har körts eller blockerats i enlighet med gällande riktlinjer och underlättar rekonstruktionen av säkerhetsrelaterade händelser.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
LanCologne hjälper er med en rättsligt hållbar analys av Windows Defender Application Control och en objektiv rekonstruktion av säkerhetsrelevanta systemhändelser.
I anslutning till detta ämne
- Forensisk analys av Windows Defender Antivirus-artefakter – spåra säkerhetshändelser
- Forensisk analys av Windows BitLocker-artefakter – kartlägga krypteringsstatus och systeminformation
- Forensisk analys av Windows Credential Manager – Spåra lagrade inloggningsuppgifter
- Forensisk analys av Windows DPAPI – Spåra skyddade användardata och nycklar