Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| edv:forensik:praxis [18 42 2025 18 : 42] – [Schritt 10: Bericht generieren] André Reichert-Creutz | edv:forensik:praxis [08 05 2026 21 : 05] (aktuell) – [IT-Forensik: Praktischer Teil] André Reichert-Creutz | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| - | {{: | ||
| - | Forensische Toolsammlung: | ||
| - | ====== Imaging mit FTK-Imager unter Windows ====== | + | {{: |
| - | Der FTK Imager von AccessData ist ein Standardwerkzeug in der IT-Forensik. Er dient primär dazu, eine bit-genaue, forensisch saubere Kopie (//Image//) eines Datenträgers zu erstellen. Dieser Prozess ist die Grundlage für fast jede weitere Analyse. | + | |
| - | {{ : | + | |
| - | Hier ist eine Anleitung zur Vorgehensweise und zu den Erkenntnissen, | + | |
| - | ===== 1. Vorbereitung: | + | |
| - | Bevor die Software gestartet wird, muss die Integrität des Beweismittels sichergestellt werden. | + | <WRAP info> |
| + | In diesem Teil wenden wir die theoretischen Grundsätze der Forensik auf reale Szenarien an und stellen konkrete Schritt-für-Schritt-Anleitungen für die gängigsten Werkzeuge bereit. | ||
| - | Schreibschutz (Write-Blocking): Das Original-Medium | + | **Nützliche Ressource:** [[https:// |
| + | </ | ||
| + | </ | ||
| + | </ | ||
| - | Dokumentation: | + | ====== Praxis-Szenarien |
| - | Ziel-Laufwerk: Stellen Sie sicher, dass das Ziellaufwerk, auf dem das Image gespeichert | + | ==== Fallbeispiel 1: Der Post-Mortem Klassiker (Windows) ==== |
| + | <WRAP box> | ||
| + | **Szenario:** Ein Windows-Client in der Buchhaltung verhält sich verdächtig. Der PC wurde physisch vom Netzwerk getrennt. Die Festplatte wurde ausgebaut und an das forensische Labor übergeben. | ||
| + | </ | ||
| + | - **Asservierung & Schreibschutz: | ||
| + | - **Imaging: | ||
| + | - **Die Analyse | ||
| - | ===== 2. Die Imaging-Erstellung mit FTK Imager | + | ==== Fallbeispiel |
| + | <WRAP box> | ||
| + | **Szenario: | ||
| + | </ | ||
| + | - **Live-Analyse (vor dem Shutdown): | ||
| + | <file bash> | ||
| + | # Prüfung des Binaries des Prozesses PID 8892: | ||
| + | ls -l / | ||
| + | # Ausgabe: lrwxrwxrwx 1 root root 0 Aug 8 22:15 / | ||
| - | Der Prozess wird durch einen Assistenten in FTK Imager geführt. | + | # Sichern der gelöschten Malware direkt aus dem RAM auf einen forensischen USB-Stick: |
| + | cp / | ||
| + | sha256sum / | ||
| + | </ | ||
| + | - **Log-Analyse: | ||
| - | ==== Schritt 1: Quelle auswählen ==== | ||
| - | Nach dem Start von FTK Imager wählen Sie im Menü //File -> Create Disk Image//. Sie werden aufgefordert, | ||
| - | Source Type: Wählen Sie hier Physical Drive. Dies stellt sicher, dass der gesamte Datenträger Sektor für Sektor kopiert wird, inklusive unpartitionierter Bereiche und des Master Boot Records (MBR). Die Auswahl //Logical Drive// würde nur eine einzelne Partition (z.B. C:) sichern, was unvollständig wäre. | + | ====== Forensik-Playbook: Imaging ====== |
| - | ==== Schritt 2: Image-Typ festlegen | + | ===== Imaging mit FTK-Imager unter Windows ===== |
| - | Sie müssen nun das Format für die Image-Datei festlegen. E01 (EnCase Evidence File) ist der De-facto-Industriestandard und wird empfohlen. | + | Der FTK Imager von AccessData ist ein Standardwerkzeug. Er dient primär dazu, eine bit-genaue, forensisch saubere Kopie (//Image//) eines Datenträgers zu erstellen. |
| + | {{ : | ||
| - | ^ Image-Typ ^ Beschreibung ^ Vorteile ^ | + | ==== 1. Vorbereitung |
| - | | Raw (dd) | Eine reine, unkomprimierte 1:1-Kopie des Datenträgers. | Höchste Kompatibilität mit allen Tools. | | + | * **Schreibschutz:** Das Original-Medium muss über einen Hardware-Write-Blocker angeschlossen werden. |
| - | | E01 | Ein komprimiertes und in Segmente aufgeteiltes Format. | Spart Speicherplatz, enthält Metadaten (Fall-Infos), interne Hash-Verifizierung | + | * **Dokumentation: |
| - | | SMART / AFF | Alternative Formate, seltener im Einsatz. | //Meist nicht notwendig, E01 ist die beste Wahl.// | | + | * **Ziel-Laufwerk:** Muss ausreichend groß und leer (forensisch " |
| - | ==== Schritt 3: Beweismittel-Informationen | + | ==== 2. Die Image-Erstellung |
| - | Füllen | + | - **Quelle wählen:** //File -> Create Disk Image//. Wählen |
| + | - **Image-Typ:** **E01** (EnCase Evidence File) wird empfohlen. Es komprimiert, | ||
| + | - **Beweismittel-Infos: | ||
| + | - **Start & Verify:** Zielordner wählen. **WICHTIG: | ||
| - | Case Number: Aktenzeichen oder Fallnummer | + | ==== 3. Erkenntnisse aus dem Prozess ==== |
| - | + | * **Nachweis der Integrität: | |
| - | Evidence Number: Eindeutige Asservatennummer (z.B. 001) | + | * **Erste Image-Sichtung:** Sie können das Image im FTK Imager |
| - | + | ||
| - | Unique Description: | + | |
| - | + | ||
| - | Examiner: Name des durchführenden Forensikers | + | |
| - | + | ||
| - | ==== Schritt 4: Speicherort und Start ==== | + | |
| - | Wählen Sie den Zielordner und den Dateinamen für das Image. Wichtig: Aktivieren Sie die Option " | + | |
| - | + | ||
| - | Start: Klicken Sie auf " | + | |
| - | + | ||
| - | ==== Schritt 5: Abschluss und Verifizierung ==== | + | |
| - | Nachdem das Image geschrieben wurde, startet automatisch der Verifizierungsprozess. FTK Imager liest das gerade erstellte Image erneut und berechnet dessen Hashwert. | + | |
| - | + | ||
| - | ===== 3. Erkenntnisse aus dem Imaging-Prozess | + | |
| - | + | ||
| - | ==== Erkenntnisse aus dem // | + | |
| - | + | ||
| - | Der reine Vorgang des Imaging liefert bereits entscheidende, | + | |
| - | + | ||
| - | Nachweis der Integrität: | + | |
| - | + | ||
| - | Hardware-Dokumentation: | + | |
| - | + | ||
| - | Fehlerhafte Sektoren: FTK Imager meldet und protokolliert Lesefehler (//Bad Sectors//). Dies kann ein Hinweis auf einen physischen Defekt des Datenträgers sein. | + | |
| - | + | ||
| - | ==== Erkenntnisse aus der //Analyse des erstellten Images// ==== | + | |
| - | + | ||
| - | Das Image ist nun die Grundlage für die eigentliche Analyse. Mit FTK Imager selbst können Sie bereits eine erste Sichtung | + | |
| - | + | ||
| - | Sichere Dateisystem-Analyse: Sie können das Image in FTK Imager | + | |
| - | + | ||
| - | Wiederherstellung gelöschter Daten: FTK Imager zeigt gelöschte Dateien | + | |
| - | + | ||
| - | Vorschau und Export: Sie können Dateien direkt im Programm ansehen (Texte, Bilder etc.) und gezielt exportieren, | + | |
| - | + | ||
| - | Metadaten-Sichtung: Sie können grundlegende Metadaten von Dateien | + | |
| - | + | ||
| - | Suche im Arbeitsspeicher: | + | |
| ---- | ---- | ||
| - | ====== Forensisches Imaging mit Guymager | + | ===== Forensisches Imaging mit Guymager |
| - | + | Guymager ist ein grafisches Werkzeug | |
| - | Diese Anleitung beschreibt das methodisch saubere Vorgehen zur Erstellung einer bit-genauen Kopie (//Image//) eines Datenträgers mit dem Werkzeug Guymager. Das Ziel ist nicht nur die reine Kopie, sondern die Einhaltung forensischer | + | |
| {{ : | {{ : | ||
| - | ===== 1. Vorbereitung: | + | ==== 1. Schritt-für-Schritt |
| + | - **Laufwerk wählen:** Guymager mit ``sudo guymager`` starten. Quell-Laufwerk identifizieren (z.B. ``/ | ||
| + | - **Format:** " | ||
| + | - **Hash-Verifizierung: | ||
| + | - **Metadaten: | ||
| - | Bevor Guymager gestartet wird, müssen die Rahmenbedingungen stimmen. Dieser Schritt ist entscheidend für die forensische Korrektheit. | + | ==== 2. Das Ergebnis |
| - | + | Guymager erstellt neben den Image-Dateien (``.E01``, ``.E02``) eine **.info-Datei**. Diese Textdatei ist essentiell für die Chain of Custody und enthält: | |
| - | 1. Physischer Schreibschutz (Write-Blocker): | + | * Exakte |
| - | + | | |
| - | 2. Forensisch sauberes Zielmedium (Destination): | + | * Protokollierte Lesefehler (Bad Sectors). |
| - | + | ||
| - | 3. Lückenlose Dokumentation: | + | |
| - | + | ||
| - | ===== 2. Der Imaging-Prozess: | + | |
| - | + | ||
| - | Führen Sie Guymager mit administrativen Rechten aus (z.B. via sudo guymager). | + | |
| - | + | ||
| - | ==== Schritt 1: Quell-Laufwerk identifizieren und auswählen ==== | + | |
| - | Guymager listet nach dem Start alle erkannten Laufwerke auf. | + | |
| - | + | ||
| - | Identifizieren Sie das korrekte Quell-Laufwerk anhand seiner Bezeichnung (z.B. /dev/sdb), Größe und des Herstellermodells. Guymager hilft dabei, indem es Systemlaufwerke der Workstation markiert, um Verwechslungen zu vermeiden. | + | |
| - | + | ||
| - | Klicken Sie mit der rechten Maustaste auf das Quell-Laufwerk und wählen Sie " | + | |
| - | + | ||
| - | ==== Schritt 2: Imaging-Optionen konfigurieren ==== | + | |
| - | Ein Konfigurationsfenster öffnet sich. Hier werden alle Parameter für das forensisch saubere Image festgelegt. | + | |
| - | + | ||
| - | Reiter " | + | |
| - | + | ||
| - | File format: Wählen Sie "Linux DD raw image" für maximale Kompatibilität oder " | + | |
| - | + | ||
| - | Empfehlung: E01 ist der Industriestandard. Es bietet Komprimierung, | + | |
| - | + | ||
| - | Split image files: Legen Sie eine Segmentgröße fest (z.B. 2048 MiB), um das Image in kleinere Dateien aufzuteilen. | + | |
| - | + | ||
| - | Reiter " | + | |
| - | + | ||
| - | Image directory: Wählen Sie den Ordner auf Ihrem Ziel-Laufwerk. | + | |
| - | + | ||
| - | Image filename: Geben Sie einen aussagekräftigen Dateinamen nach einem festen Schema ein, z.B. Fallnummer_Asservatennummer_Datum (Bsp: 2025-09-15_A01_System-HDD). | + | |
| - | + | ||
| - | Reiter "Hash calculation / verification": | + | |
| - | + | ||
| - | Hashes to calculate: Aktivieren Sie MD5 und mindestens SHA1 oder SHA256. | + | |
| - | + | ||
| - | Verify image after acquisition: | + | |
| - | + | ||
| - | Reiter "Case information": | + | |
| - | + | ||
| - | Füllen Sie die Metadaten-Felder sorgfältig aus. Diese Informationen werden Teil der Log-Datei und (bei E01) des Images selbst. | + | |
| - | + | ||
| - | Case number: Fallnummer | + | |
| - | + | ||
| - | Evidence number: Asservatennummer | + | |
| - | + | ||
| - | Examiner: Name des Forensikers | + | |
| - | + | ||
| - | Description: | + | |
| - | + | ||
| - | ==== Schritt 3: Prozess starten und überwachen | + | |
| - | + | ||
| - | Klicken Sie auf " | + | |
| - | + | ||
| - | Das Statusfenster zeigt nun in Echtzeit | + | |
| - | + | ||
| - | Warten Sie, bis der Lese- (Acquisition) und der anschließende Verifizierungs-Prozess (Verification) vollständig abgeschlossen sind. | + | |
| - | + | ||
| - | ===== 3. Das Ergebnis: | + | |
| - | + | ||
| - | Nach erfolgreichem Abschluss finden Sie im Zielordner: | + | |
| - | + | ||
| - | Die Image-Datei(en): Z.B. 2025-09-15_A01_System-HDD.E01, ...E02, usw. | + | |
| - | + | ||
| - | Die Info-Datei: Z.B. 2025-09-15_A01_System-HDD.info. Diese Textdatei ist ein essentieller Teil Ihrer Dokumentation. | + | |
| - | + | ||
| - | Die .info-Datei | + | |
| - | + | ||
| - | Alle von Ihnen eingegebenen Fall-Informationen. | + | |
| - | + | ||
| - | Genaue technische Details zum Quell-Laufwerk (Hersteller, | + | |
| - | + | ||
| - | Den exakten | + | |
| - | + | ||
| - | Die berechneten Hashwerte (MD5, SHA1/256) der Quelle. | + | |
| - | + | ||
| - | Die berechneten Hashwerte des Images nach der Verifizierung. | + | |
| - | + | ||
| - | Eine Liste aller Lesefehler, falls vorhanden. | + | |
| - | + | ||
| - | ===== 4. Abschluss: Die forensische Korrektheit sicherstellen ===== | + | |
| - | + | ||
| - | Ein Image ist dann " | + | |
| - | + | ||
| - | Unveränderlichkeit: | + | |
| - | + | ||
| - | Vollständigkeit: | + | |
| - | + | ||
| - | Integrität: | + | |
| - | + | ||
| - | Dokumentation: | + | |
| - | + | ||
| - | Sichern Sie die erstellten Image-Dateien sowie die .info-Datei zusammen mit Ihrem Untersuchungsprotokoll als Teil der Fallakte. Die Analyse findet nun ausschließlich auf den Image-Dateien statt. | + | |
| ---- | ---- | ||
| - | ====== Anleitung: Forensisches Imaging mit dd ====== | + | ===== Anleitung: Forensisches Imaging mit dd ===== |
| - | + | ||
| - | Das Linux-Standardwerkzeug dd kann für das forensische Imaging verwendet werden. Es erstellt eine exakte bit-genaue Kopie, erfordert jedoch absolute Sorgfalt und manuelle Zusatzschritte, | + | |
| <WRAP danger> | <WRAP danger> | ||
| - | WARNUNG: dd ist ein extrem | + | **WARNUNG:** ``dd`` ist extrem |
| </ | </ | ||
| - | ===== 1. Vorbereitung (Obligatorisch) ===== | + | ==== 1. Identifikation & Pre-Hashing |
| + | <file bash> | ||
| + | # 1. Gerätedateien exakt identifizieren | ||
| + | lsblk -o NAME, | ||
| - | 1. Physischer Schreibschutz | + | # 2. Hashwert des Originals berechnen |
| + | sudo sha256sum /dev/sdb | ||
| + | </ | ||
| - | 2. Sauberes Zielmedium: Stellen Sie sicher, dass das Ziellaufwerk, | + | ==== 2. Imaging & Post-Hashing ==== |
| + | Die Optionen ``noerror`` (ignoriert Lesefehler) | ||
| + | <file bash> | ||
| + | # 3. Imaging starten | ||
| + | sudo dd if=/dev/sdb bs=4M conv=noerror, | ||
| - | 3. Lückenlose Dokumentation: | + | # 4. Hashwert der Kopie berechnen und mit dem Referenzwert vergleichen |
| + | sha256sum | ||
| + | </file> | ||
| + | Stimmen beide Hashes überein, haben Sie ein forensisch korrektes RAW-Image. | ||
| - | 4. Terminal öffnen: Alle folgenden Befehle werden in einem Linux-Terminal ausgeführt. | ||
| - | ===== 2. Der forensische Prozess mit dd (Schritt-für-Schritt) | + | ====== Forensik-Playbook: Analyse ====== |
| - | Der Prozess besteht aus mehreren manuellen Schritten, | + | ===== Forensische Analyse mit Autopsy ===== |
| + | <WRAP info> | ||
| + | Autopsy bietet eine GUI für die Tools des //Sleuth Kit (TSK)//. | ||
| + | **Präsentation: | ||
| + | </ | ||
| + | {{ : | ||
| - | ==== Schritt | + | ==== 1. Fallanlage und Datenquelle |
| - | Identifizieren Sie die Gerätedateien des Quell- und Ziellaufwerks. Führen | + | - **New Case:** Fallnamen (z.B. Fall-001) |
| + | - **Data Source:** Das E01-Image auswählen und die korrekte Zeitzone des Zielsystems einstellen. | ||
| + | - **Ingest Modules:** Aktivieren | ||
| + | * //Recent Activity// (Bash-History, | ||
| + | * //Hash Lookup// (Gleicht Hashes | ||
| + | * //PhotoRec Carver// (Wichtig: Stellt gelöschte Dateien | ||
| - | <code>sudo fdisk -l</code> | + | ==== 2. Die Analyse (Tipps für Linux) ==== |
| - | //oder// | + | * **Sichten der Dateisysteme: |
| - | < | + | * **Timeline (Zeitstrahl-Analyse):** Eines der mächtigsten Tools. Visualisiert alle Dateiaktivitäten (MAC-Times). Perfekt, um Aktivitätsspitzen rund um den Tatzeitpunkt zu finden. |
| + | * **Ergebnisse sichten:** Unter //Results// finden sich extrahierte Web-Artefakte, | ||
| - | Die Ausgabe listet alle Laufwerke auf. Identifizieren | + | ==== 3. Tagging und Berichterstellung ==== |
| + | Rechtsklicken | ||
| - | ==== Schritt 2: Hashwert des Originals berechnen (Pre-Hashing) ==== | + | ---- |
| - | Bevor Sie kopieren, müssen Sie den Hashwert des kompletten Original-Datenträgers berechnen. Dieser Wert ist der Referenzwert für die spätere Verifizierung. | + | |
| - | < | + | ===== Weitere hilfreiche Tools ===== |
| - | + | <WRAP group> | |
| - | Dieser Vorgang kann je nach Größe des Datenträgers lange dauern. Kopieren Sie den ausgegebenen Hashwert exakt in Ihre Dokumentation. | + | <WRAP half column> |
| - | + | **Windows Defender | |
| - | // | + | Der Defender |
| - | < | + | </WRAP> |
| - | + | <WRAP half column> | |
| - | ==== Schritt 3: Das Imaging mit dd durchführen | + | **NirLauncher** |
| - | Nun wird die bit-genaue Kopie erstellt. Der folgende Befehl enthält wichtige Parameter für den forensischen Einsatz: | + | Eine Sammlung von >200 portablen Tools von NirSoft. Perfekt für Live-Systeme oder gemountete Images, um extrem schnell Browser-Historien, Passwörter |
| - | + | </ | |
| - | if= : Input File (Ihre Quelle, z.B. /dev/sdb) | + | </ |
| - | + | ||
| - | of= : Output File (Ihr Ziel, z.B. / | + | |
| - | + | ||
| - | bs= : Block Size (definiert die Les- und Schreib-Größe, | + | |
| - | + | ||
| - | conv=noerror,sync : | + | |
| - | + | ||
| - | noerror: Ignoriert Lesefehler | + | |
| - | + | ||
| - | sync: Füllt die durch Lesefehler entstandenen Lücken in der Kopie mit Null-Bytes. Dies stellt sicher, dass die Daten-Offsets im Image mit dem Original übereinstimmen. | + | |
| - | + | ||
| - | Führen Sie den Befehl aus: | + | |
| - | + | ||
| - | < | + | |
| - | + | ||
| - | Tipp für eine Fortschrittsanzeige: | + | |
| - | dd zeigt standardmäßig keinen Fortschritt an. Sie können das Tool pv (Pipe Viewer) verwenden, um den Fortschritt zu sehen (muss eventuell nachinstalliert werden: sudo apt install pv): | + | |
| - | + | ||
| - | < | + | |
| - | + | ||
| - | ==== Schritt 4: Hashwert der Kopie berechnen | + | |
| - | Nachdem der Kopiervorgang abgeschlossen ist, berechnen Sie den Hashwert der erstellten Image-Datei. | + | |
| - | + | ||
| - | <code> | + | |
| - | + | ||
| - | Kopieren Sie auch diesen Hashwert exakt in Ihre Dokumentation. | + | |
| - | + | ||
| - | // | + | |
| - | <code> | + | |
| - | + | ||
| - | ==== Schritt 5: Hashwerte vergleichen (Der Beweis) ==== | + | |
| - | Dies ist der entscheidende Schritt zur Verifizierung. Vergleichen Sie den Hashwert des Originals (aus Schritt 2) mit dem Hashwert der Kopie (aus Schritt 4). | + | |
| - | + | ||
| - | Sind die Hashwerte absolut identisch? Herzlichen Glückwunsch. Sie haben den mathematischen Beweis erbracht, dass es sich bei Ihrer Kopie um ein exaktes, unverändertes 1:1-Abbild des Originals handelt. | + | |
| - | + | ||
| - | Weichen die Hashwerte voneinander ab? Der Prozess ist fehlgeschlagen. Das Image ist forensisch wertlos. Mögliche Ursachen sind ein defekter Write-Blocker, fehlerhafter RAM in der Workstation | + | |
| - | + | ||
| - | ===== 3. Abschluss und Dokumentation ===== | + | |
| - | + | ||
| - | Ein mit dd erstelltes Image ist nur dann forensisch korrekt, wenn der gesamte Prozess lückenlos dokumentiert wurde. Ihre finale Dokumentation muss enthalten: | + | |
| - | + | ||
| - | Alle Befehle, die Sie eingegeben haben. | + | |
| - | + | ||
| - | Die vollständigen Terminal-Ausgaben, | + | |
| - | + | ||
| - | Die Ergebnisse des Hash-Vergleichs. | + | |
| - | + | ||
| - | Alle Informationen aus Ihrer manuellen Protokollierung (Zeiten, Personen, Fotos etc.). | + | |
| - | + | ||
| - | Die erstellte .dd-Datei (ein sogenanntes RAW-Image) kann nun für die Analyse in forensische Software wie Autopsy oder den FTK Imager geladen werden. | + | |
| + | **Verwendung von KI-Tools** | ||
| + | KI dient Forensikern zunehmend als " | ||
| ---- | ---- | ||
| - | + | **Zurück zu:** [[edv: | |
| - | ====== Forensische Analyse mit Autopsy ====== | + | |
| - | Siehe: https:// | + | |
| - | {{ : | + | |
| - | Diese Anleitung beschreibt den vollständigen Arbeitsablauf zur Analyse eines forensischen Abbilds (//Image//) eines Linux-Systems. Als Grundlage dient ein mit Guymager erstelltes Image im E01-Format. | + | |
| - | + | ||
| - | Autopsy ist ein leistungsstarkes, | + | |
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | ===== 1. Vorbereitung und Fallanlage ===== | + | |
| - | + | ||
| - | Eine saubere Vorbereitung ist die Grundlage jeder forensischen Untersuchung. | + | |
| - | + | ||
| - | ==== Schritt 1: System-Vorbereitung ==== | + | |
| - | + | ||
| - | Installation: | + | |
| - | + | ||
| - | Beweismittel: | + | |
| - | + | ||
| - | ==== Schritt 2: Einen neuen Fall in Autopsy anlegen ==== | + | |
| - | + | ||
| - | Starten Sie Autopsy und wählen Sie "New Case" | + | |
| - | + | ||
| - | Case Information: | + | |
| - | + | ||
| - | Case Name: Geben Sie einen eindeutigen Fallnamen ein (z.B. Fall-001_Analyse_Linux-Server). | + | |
| - | + | ||
| - | Base Directory: Wählen Sie ein Verzeichnis auf Ihrer Workstation, | + | |
| - | + | ||
| - | Case Type: Wählen Sie " | + | |
| - | + | ||
| - | Optional Information: | + | |
| - | + | ||
| - | ===== 2. Datenquelle hinzufügen und verarbeiten ===== | + | |
| - | + | ||
| - | Nachdem der " | + | |
| - | + | ||
| - | ==== Schritt 3: Datenquelle auswählen ==== | + | |
| - | + | ||
| - | Im Assistenten, | + | |
| - | + | ||
| - | Select Data Source: Navigieren Sie zu Ihrer E01-Image-Datei und wählen Sie diese aus. Autopsy erkennt automatisch segmentierte Images (E01, E02, ...). | + | |
| - | + | ||
| - | Time Zone: Stellen Sie die korrekte Zeitzone des zu untersuchenden Systems ein. Dies ist entscheidend für eine korrekte Zeitstrahlanalyse. | + | |
| - | + | ||
| - | ==== Schritt 4: Ingest Modules konfigurieren ==== | + | |
| - | Dies ist der wichtigste Schritt für die Automatisierung der Analyse. Die //Ingest Modules// sind Analyse-Roboter, | + | |
| - | Wählen Sie die für eine Linux-Analyse relevanten Module aus: | + | |
| - | + | ||
| - | Recent Activity: Extrahiert Benutzeraktivitäten. Bei Linux relevant für z.B. Bash-History und Log-Dateien. | + | |
| - | + | ||
| - | Hash Lookup: Vergleicht die Hashwerte aller Dateien mit bekannten Datenbanken (z.B. NSRL für bekannte Systemdateien, | + | |
| - | + | ||
| - | File Type Identification: | + | |
| - | + | ||
| - | Keyword Search: Führt eine vordefinierte Stichwortsuche über das gesamte Image durch (z.B. nach IP-Adressen, | + | |
| - | + | ||
| - | PhotoRec Carver: Stellt gelöschte Dateien aus dem unzugeordneten Speicherplatz (// | + | |
| - | + | ||
| - | Central Repository: Hilft bei der Korrelation von Daten über mehrere Fälle hinweg. | + | |
| - | + | ||
| - | Linux Log Analyzer (Community Plugin): Falls nicht standardmäßig vorhanden, kann dieses Modul nachinstalliert werden, um Linux-spezifische Logdateien (/var/log/) besser zu parsen. | + | |
| - | + | ||
| - | Klicken Sie auf " | + | |
| - | + | ||
| - | ===== 3. Die eigentliche Analyse in Autopsy ===== | + | |
| - | + | ||
| - | Sobald die //Ingest Modules// ihre Arbeit beendet haben, beginnt die manuelle Untersuchung. | + | |
| - | + | ||
| - | ==== Schritt 5: Sichten der Dateisysteme ==== | + | |
| - | Navigieren Sie im linken Baummenü unter "Data Sources" | + | |
| - | + | ||
| - | Interessante Verzeichnisse unter Linux: | + | |
| - | + | ||
| - | / | + | |
| - | + | ||
| - | /etc/: Konfigurationsdateien des Systems (z.B. passwd, shadow, sudoers, Netzwerkkonfiguration). | + | |
| - | + | ||
| - | /var/log/: System-Logdateien (auth.log, syslog, wtmp, btmp). Wer hat sich wann an- und abgemeldet? Gab es fehlgeschlagene Login-Versuche? | + | |
| - | + | ||
| - | /root/: Das Home-Verzeichnis des Superusers. | + | |
| - | + | ||
| - | /tmp/: Temporäre Dateien, oft von Angreifern für Skripte oder Malware missbraucht. | + | |
| - | + | ||
| - | ==== Schritt 6: Ergebnisse der Ingest Modules prüfen ==== | + | |
| - | Im Baummenü unter " | + | |
| - | + | ||
| - | Extracted Content: Hier finden Sie z.B. Web-Bookmarks, | + | |
| - | + | ||
| - | Keyword Hits: Zeigt alle Dateien an, die Ihre vordefinierten Schlüsselwörter enthalten. | + | |
| - | + | ||
| - | Hashset Hits: Listet Dateien auf, die in Ihren Hash-Datenbanken gefunden wurden (z.B. bekannte Malware). | + | |
| - | + | ||
| - | Interesting Items: Hebt potenziell interessante Dateien oder Verzeichnisse hervor. | + | |
| - | + | ||
| - | ==== Schritt 7: Zeitstrahl-Analyse (Timeline) ==== | + | |
| - | Eine der mächtigsten Funktionen von Autopsy. | + | |
| - | + | ||
| - | Klicken Sie auf " | + | |
| - | + | ||
| - | Die Timeline visualisiert alle Dateiaktivitäten (Erstellt, Geändert, Zugegriffen) auf einer Zeitachse. Sie können so " | + | |
| - | + | ||
| - | Fragen an die Timeline: Welche Dateien wurden kurz vor oder nach dem Vorfall erstellt oder verändert? Welche Programme wurden ausgeführt? | + | |
| - | + | ||
| - | ==== Schritt 8: Gelöschte Daten untersuchen ==== | + | |
| - | Unter " | + | |
| - | + | ||
| - | ===== 4. Berichterstellung ===== | + | |
| - | + | ||
| - | Nach Abschluss der Analyse müssen die Ergebnisse in einem Gutachten zusammengefasst werden. | + | |
| - | + | ||
| - | ==== Schritt 9: Ergebnisse markieren (Tagging) ==== | + | |
| - | Während der gesamten Analyse sollten Sie relevante Dateien oder Artefakte mit " | + | |
| - | + | ||
| - | Rechtsklicken Sie auf eine wichtige Datei und wählen Sie "Tag and Comment" | + | |
| - | + | ||
| - | Erstellen Sie Tags wie " | + | |
| - | + | ||
| - | ==== Schritt 10: Bericht generieren ==== | + | |
| - | + | ||
| - | Klicken Sie auf den Button " | + | |
| - | + | ||
| - | Wählen Sie ein Ausgabeformat (HTML oder PDF). | + | |
| - | + | ||
| - | Wählen Sie aus, welche getaggten Ergebnisse und welche Informationen in den Bericht aufgenommen werden sollen. | + | |
| - | + | ||
| - | Autopsy erstellt einen detaillierten Bericht, der alle markierten Beweismittel, | + | |
| - | + | ||
| - | ====== Arbeiten mit dem NIRLauncher ======= | + | |
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
| - | + | ||
