Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| edv:forensik:praxis [15 42 2025 20 : 42] – angelegt André Reichert-Creutz | edv:forensik:praxis [08 05 2026 21 : 05] (aktuell) – [IT-Forensik: Praktischer Teil] André Reichert-Creutz | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| - | Forensische Toolsammlung: | ||
| - | ====== Imaging mit FTK-Imager unter Windows ====== | + | {{: |
| - | Der FTK Imager von AccessData ist ein Standardwerkzeug in der IT-Forensik. Er dient primär dazu, eine bit-genaue, forensisch saubere Kopie (//Image//) eines Datenträgers zu erstellen. Dieser Prozess ist die Grundlage für fast jede weitere Analyse. | + | |
| - | {{ : | + | |
| - | Hier ist eine Anleitung zur Vorgehensweise und zu den Erkenntnissen, | + | |
| - | ===== 1. Vorbereitung: | + | |
| - | Bevor die Software gestartet wird, muss die Integrität des Beweismittels sichergestellt werden. | + | <WRAP info> |
| + | In diesem Teil wenden wir die theoretischen Grundsätze der Forensik auf reale Szenarien an und stellen konkrete Schritt-für-Schritt-Anleitungen für die gängigsten Werkzeuge bereit. | ||
| - | Schreibschutz (Write-Blocking): Das Original-Medium | + | **Nützliche Ressource:** [[https:// |
| + | </ | ||
| + | </ | ||
| + | </ | ||
| - | Dokumentation: | + | ====== Praxis-Szenarien |
| - | Ziel-Laufwerk: Stellen Sie sicher, dass das Ziellaufwerk, auf dem das Image gespeichert | + | ==== Fallbeispiel 1: Der Post-Mortem Klassiker (Windows) ==== |
| + | <WRAP box> | ||
| + | **Szenario:** Ein Windows-Client in der Buchhaltung verhält sich verdächtig. Der PC wurde physisch vom Netzwerk getrennt. Die Festplatte wurde ausgebaut und an das forensische Labor übergeben. | ||
| + | </ | ||
| + | - **Asservierung & Schreibschutz: | ||
| + | - **Imaging: | ||
| + | - **Die Analyse | ||
| - | ===== 2. Die Imaging-Erstellung mit FTK Imager | + | ==== Fallbeispiel |
| + | <WRAP box> | ||
| + | **Szenario: | ||
| + | </ | ||
| + | - **Live-Analyse (vor dem Shutdown): | ||
| + | <file bash> | ||
| + | # Prüfung des Binaries des Prozesses PID 8892: | ||
| + | ls -l / | ||
| + | # Ausgabe: lrwxrwxrwx 1 root root 0 Aug 8 22:15 / | ||
| - | Der Prozess wird durch einen Assistenten in FTK Imager geführt. | + | # Sichern der gelöschten Malware direkt aus dem RAM auf einen forensischen USB-Stick: |
| + | cp / | ||
| + | sha256sum / | ||
| + | </ | ||
| + | - **Log-Analyse: | ||
| - | ==== Schritt 1: Quelle auswählen ==== | ||
| - | Nach dem Start von FTK Imager wählen Sie im Menü //File -> Create Disk Image//. Sie werden aufgefordert, | ||
| - | Source Type: Wählen Sie hier Physical Drive. Dies stellt sicher, dass der gesamte Datenträger Sektor für Sektor kopiert wird, inklusive unpartitionierter Bereiche und des Master Boot Records (MBR). Die Auswahl //Logical Drive// würde nur eine einzelne Partition (z.B. C:) sichern, was unvollständig wäre. | + | ====== Forensik-Playbook: Imaging ====== |
| - | ==== Schritt 2: Image-Typ festlegen | + | ===== Imaging mit FTK-Imager unter Windows ===== |
| - | Sie müssen nun das Format für die Image-Datei festlegen. E01 (EnCase Evidence File) ist der De-facto-Industriestandard und wird empfohlen. | + | Der FTK Imager von AccessData ist ein Standardwerkzeug. Er dient primär dazu, eine bit-genaue, forensisch saubere Kopie (//Image//) eines Datenträgers zu erstellen. |
| + | {{ : | ||
| - | ^ Image-Typ ^ Beschreibung ^ Vorteile ^ | + | ==== 1. Vorbereitung |
| - | | Raw (dd) | Eine reine, unkomprimierte 1:1-Kopie des Datenträgers. | Höchste Kompatibilität mit allen Tools. | | + | * **Schreibschutz:** Das Original-Medium muss über einen Hardware-Write-Blocker angeschlossen werden. |
| - | | E01 | Ein komprimiertes und in Segmente aufgeteiltes Format. | Spart Speicherplatz, enthält Metadaten (Fall-Infos), interne Hash-Verifizierung | + | * **Dokumentation: |
| - | | SMART / AFF | Alternative Formate, seltener im Einsatz. | //Meist nicht notwendig, E01 ist die beste Wahl.// | | + | * **Ziel-Laufwerk:** Muss ausreichend groß und leer (forensisch " |
| - | ==== Schritt 3: Beweismittel-Informationen | + | ==== 2. Die Image-Erstellung |
| - | Füllen | + | - **Quelle wählen:** //File -> Create Disk Image//. Wählen |
| + | - **Image-Typ:** **E01** (EnCase Evidence File) wird empfohlen. Es komprimiert, | ||
| + | - **Beweismittel-Infos: | ||
| + | - **Start & Verify:** Zielordner wählen. **WICHTIG: | ||
| - | Case Number: Aktenzeichen oder Fallnummer | + | ==== 3. Erkenntnisse aus dem Prozess ==== |
| - | + | * **Nachweis der Integrität: | |
| - | Evidence Number: Eindeutige Asservatennummer (z.B. 001) | + | * **Erste Image-Sichtung:** Sie können das Image im FTK Imager |
| - | + | ||
| - | Unique Description: | + | |
| - | + | ||
| - | Examiner: Name des durchführenden Forensikers | + | |
| - | + | ||
| - | ==== Schritt 4: Speicherort und Start ==== | + | |
| - | Wählen Sie den Zielordner und den Dateinamen für das Image. Wichtig: Aktivieren Sie die Option " | + | |
| - | + | ||
| - | Start: Klicken Sie auf " | + | |
| - | + | ||
| - | ==== Schritt 5: Abschluss und Verifizierung ==== | + | |
| - | Nachdem das Image geschrieben wurde, startet automatisch der Verifizierungsprozess. FTK Imager liest das gerade erstellte Image erneut und berechnet dessen Hashwert. | + | |
| - | + | ||
| - | ===== 3. Erkenntnisse aus dem Imaging-Prozess | + | |
| - | + | ||
| - | ==== Erkenntnisse aus dem // | + | |
| - | + | ||
| - | Der reine Vorgang des Imaging liefert bereits entscheidende, | + | |
| - | + | ||
| - | Nachweis der Integrität: | + | |
| - | + | ||
| - | Hardware-Dokumentation: | + | |
| - | + | ||
| - | Fehlerhafte Sektoren: FTK Imager meldet und protokolliert Lesefehler (//Bad Sectors//). Dies kann ein Hinweis auf einen physischen Defekt des Datenträgers sein. | + | |
| - | + | ||
| - | ==== Erkenntnisse aus der //Analyse des erstellten Images// ==== | + | |
| - | + | ||
| - | Das Image ist nun die Grundlage für die eigentliche Analyse. Mit FTK Imager selbst können Sie bereits eine erste Sichtung | + | |
| - | + | ||
| - | Sichere Dateisystem-Analyse: Sie können das Image in FTK Imager | + | |
| - | + | ||
| - | Wiederherstellung gelöschter Daten: FTK Imager zeigt gelöschte Dateien | + | |
| - | + | ||
| - | Vorschau und Export: Sie können Dateien direkt im Programm ansehen (Texte, Bilder etc.) und gezielt exportieren, | + | |
| - | + | ||
| - | Metadaten-Sichtung: Sie können grundlegende Metadaten von Dateien | + | |
| - | + | ||
| - | Suche im Arbeitsspeicher: | + | |
| ---- | ---- | ||
| - | ====== Forensisches Imaging mit Guymager | + | ===== Forensisches Imaging mit Guymager |
| - | + | Guymager ist ein grafisches Werkzeug | |
| - | Diese Anleitung beschreibt das methodisch saubere Vorgehen zur Erstellung einer bit-genauen Kopie (//Image//) eines Datenträgers mit dem Werkzeug Guymager. Das Ziel ist nicht nur die reine Kopie, sondern die Einhaltung forensischer | + | |
| {{ : | {{ : | ||
| - | ===== 1. Vorbereitung: | + | ==== 1. Schritt-für-Schritt |
| + | - **Laufwerk wählen:** Guymager mit ``sudo guymager`` starten. Quell-Laufwerk identifizieren (z.B. ``/ | ||
| + | - **Format:** " | ||
| + | - **Hash-Verifizierung: | ||
| + | - **Metadaten: | ||
| - | Bevor Guymager | + | ==== 2. Das Ergebnis (Die .info Datei) ==== |
| + | Guymager | ||
| + | * Exakte Start-/ | ||
| + | * Die berechneten Hashwerte (Quelle vs. Image) – der mathematische Beweis der Integrität. | ||
| + | * Protokollierte Lesefehler (Bad Sectors). | ||
| - | 1. Physischer Schreibschutz (Write-Blocker): Das Original-Beweismittel (// | + | ---- |
| - | 2. Forensisch sauberes Zielmedium | + | ===== Anleitung: Forensisches Imaging mit dd ===== |
| + | <WRAP danger> | ||
| + | **WARNUNG: | ||
| + | </ | ||
| - | 3. Lückenlose Dokumentation: | + | ==== 1. Identifikation & Pre-Hashing ==== |
| + | <file bash> | ||
| + | # 1. Gerätedateien exakt identifizieren | ||
| + | lsblk -o NAME,SIZE,MODEL,SERIAL | ||
| - | ===== 2. Der Imaging-Prozess: | + | # 2. Hashwert des Originals berechnen (Referenzwert dokumentieren!) |
| + | sudo sha256sum /dev/sdb | ||
| + | </ | ||
| - | Führen Sie Guymager mit administrativen Rechten aus (z.B. via sudo guymager). | + | ==== 2. Imaging & Post-Hashing ==== |
| + | Die Optionen ``noerror`` | ||
| + | <file bash> | ||
| + | # 3. Imaging starten (mit pv für eine Fortschrittsanzeige) | ||
| + | sudo dd if=/dev/sdb bs=4M conv=noerror, | ||
| - | ==== Schritt 1: Quell-Laufwerk identifizieren | + | # 4. Hashwert der Kopie berechnen |
| - | Guymager listet nach dem Start alle erkannten Laufwerke auf. | + | sha256sum / |
| + | </ | ||
| + | Stimmen beide Hashes überein, haben Sie ein forensisch korrektes RAW-Image. | ||
| - | Identifizieren Sie das korrekte Quell-Laufwerk anhand seiner Bezeichnung (z.B. /dev/sdb), Größe und des Herstellermodells. Guymager hilft dabei, indem es Systemlaufwerke der Workstation markiert, um Verwechslungen zu vermeiden. | ||
| - | Klicken Sie mit der rechten Maustaste auf das Quell-Laufwerk und wählen Sie " | + | ====== Forensik-Playbook: Analyse ====== |
| - | ==== Schritt 2: Imaging-Optionen konfigurieren | + | ===== Forensische Analyse mit Autopsy ===== |
| - | Ein Konfigurationsfenster öffnet sich. Hier werden alle Parameter | + | <WRAP info> |
| + | Autopsy bietet eine GUI für die Tools des //Sleuth Kit (TSK)//. | ||
| + | **Präsentation: | ||
| + | </ | ||
| + | {{ : | ||
| - | Reiter " | + | ==== 1. Fallanlage und Datenquelle ==== |
| + | - **New Case:** Fallnamen (z.B. Fall-001) und Basis-Verzeichnis für Metadaten anlegen. | ||
| + | - **Data Source:** Das E01-Image auswählen und die korrekte Zeitzone des Zielsystems einstellen. | ||
| + | - **Ingest Modules:** Aktivieren Sie die Analyse-Roboter: | ||
| + | * //Recent Activity// (Bash-History, | ||
| + | * //Hash Lookup// (Gleicht Hashes mit NSRL oder Malware-Datenbanken ab) | ||
| + | * //PhotoRec Carver// (Wichtig: Stellt gelöschte Dateien aus dem unallocated space wieder her!) | ||
| - | File format: Wählen | + | ==== 2. Die Analyse (Tipps für Linux) ==== |
| + | * **Sichten der Dateisysteme:** Prüfen | ||
| + | * **Timeline (Zeitstrahl-Analyse): | ||
| + | * **Ergebnisse sichten:** Unter //Results// finden sich extrahierte Web-Artefakte, | ||
| - | Empfehlung: E01 ist der Industriestandard. Es bietet Komprimierung, teilt das Image in handhabbare Segmente | + | ==== 3. Tagging und Berichterstellung ==== |
| + | Rechtsklicken Sie auf Funde und wählen Sie **"Tag and Comment" | ||
| - | Split image files: Legen Sie eine Segmentgröße fest (z.B. 2048 MiB), um das Image in kleinere Dateien aufzuteilen. | + | ---- |
| - | Reiter | + | ===== Weitere hilfreiche Tools ===== |
| + | <WRAP group> | ||
| + | <WRAP half column> | ||
| + | **Windows Defender / Event Logs** | ||
| + | Der Defender ist ein Schutzmechanismus, | ||
| + | </ | ||
| + | <WRAP half column> | ||
| + | **NirLauncher** | ||
| + | Eine Sammlung von >200 portablen Tools von NirSoft. Perfekt für Live-Systeme oder gemountete Images, um extrem schnell Browser-Historien, | ||
| + | </ | ||
| + | </ | ||
| - | Image directory: Wählen | + | **Verwendung von KI-Tools** |
| + | KI dient Forensikern zunehmend als " | ||
| - | Image filename: Geben Sie einen aussagekräftigen Dateinamen nach einem festen Schema ein, z.B. Fallnummer_Asservatennummer_Datum (Bsp: 2025-09-15_A01_System-HDD). | + | ---- |
| - | + | **Zurück zu:** [[edv:forensik:start|Teil 1: Theoretischer | |
| - | Reiter "Hash calculation / verification": | + | |
| - | + | ||
| - | Hashes to calculate: Aktivieren Sie MD5 und mindestens SHA1 oder SHA256. Die Berechnung mehrerer Hashes erhöht die Beweiskraft. | + | |
| - | + | ||
| - | Verify image after acquisition: | + | |
| - | + | ||
| - | Reiter "Case information": | + | |
| - | + | ||
| - | Füllen Sie die Metadaten-Felder sorgfältig aus. Diese Informationen werden Teil der Log-Datei und (bei E01) des Images selbst. | + | |
| - | + | ||
| - | Case number: Fallnummer | + | |
| - | + | ||
| - | Evidence number: Asservatennummer | + | |
| - | + | ||
| - | Examiner: Name des Forensikers | + | |
| - | + | ||
| - | Description: | + | |
| - | + | ||
| - | ==== Schritt 3: Prozess starten und überwachen ==== | + | |
| - | + | ||
| - | Klicken Sie auf " | + | |
| - | + | ||
| - | Das Statusfenster zeigt nun in Echtzeit den Fortschritt, | + | |
| - | + | ||
| - | Warten Sie, bis der Lese- (Acquisition) und der anschließende Verifizierungs-Prozess (Verification) vollständig abgeschlossen sind. | + | |
| - | + | ||
| - | ===== 3. Das Ergebnis: Image-Dateien und Protokoll ===== | + | |
| - | + | ||
| - | Nach erfolgreichem Abschluss finden Sie im Zielordner: | + | |
| - | + | ||
| - | Die Image-Datei(en): | + | |
| - | + | ||
| - | Die Info-Datei: Z.B. 2025-09-15_A01_System-HDD.info. Diese Textdatei ist ein essentieller | + | |
| - | + | ||
| - | Die .info-Datei enthält: | + | |
| - | + | ||
| - | Alle von Ihnen eingegebenen Fall-Informationen. | + | |
| - | + | ||
| - | Genaue technische Details zum Quell-Laufwerk (Hersteller, | + | |
| - | + | ||
| - | Den exakten Start- und Endzeitpunkt des Prozesses. | + | |
| - | + | ||
| - | Die berechneten Hashwerte (MD5, SHA1/256) der Quelle. | + | |
| - | + | ||
| - | Die berechneten Hashwerte des Images nach der Verifizierung. | + | |
| - | + | ||
| - | Eine Liste aller Lesefehler, falls vorhanden. | + | |
| - | + | ||
| - | ===== 4. Abschluss: Die forensische Korrektheit sicherstellen ===== | + | |
| - | + | ||
| - | Ein Image ist dann " | + | |
| - | + | ||
| - | Unveränderlichkeit: | + | |
| - | + | ||
| - | Vollständigkeit: | + | |
| - | + | ||
| - | Integrität: | + | |
| - | + | ||
| - | Dokumentation: | + | |
| - | + | ||
| - | Sichern Sie die erstellten Image-Dateien sowie die .info-Datei zusammen mit Ihrem Untersuchungsprotokoll als Teil der Fallakte. Die Analyse findet nun ausschließlich auf den Image-Dateien statt. | + | |
