Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| edv:forensik:start [15 30 2025 19 : 30] – [6. Schwierige Zuordenbarkeit (Attribution)] André Reichert-Creutz | edv:forensik:start [12 02 2026 15 : 02] (aktuell) – André Reichert-Creutz | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| - | {{ : | ||
| - | Forensik ist die wissenschaftliche Methodik zur Aufklärung und Rekonstruktion von kriminellen Handlungen durch die Sicherung und Analyse von Spuren. | + | {{: |
| - | In meinem | + | <WRAP info> |
| + | **Forensik** ist die wissenschaftliche Methodik zur Aufklärung und Rekonstruktion von kriminellen Handlungen durch die Sicherung und Analyse von Spuren. | ||
| + | </ | ||
| + | In unserem | ||
| - | In wenigen Worten ist es die systematische, | ||
| + | In wenigen Worten ist es die systematische, | ||
| + | |||
| + | <WRAP box> | ||
| + | **Die wichtigsten Aspekte sind:** | ||
| * Methodische Dateianalyse in IT-Systemen | * Methodische Dateianalyse in IT-Systemen | ||
| * Untersuchung von Anomalien und Vorfällen | * Untersuchung von Anomalien und Vorfällen | ||
| Zeile 12: | Zeile 17: | ||
| * Mittel der Strafverfolgung | * Mittel der Strafverfolgung | ||
| * Orientierung an BSI-Leitfäden | * Orientierung an BSI-Leitfäden | ||
| + | </ | ||
| ==== BSI-Quellen für die IT-forensische Praxis ==== | ==== BSI-Quellen für die IT-forensische Praxis ==== | ||
| Zeile 17: | Zeile 23: | ||
| ^ Publikation ^ Relevanz für die IT-Forensik ^ Link ^ | ^ Publikation ^ Relevanz für die IT-Forensik ^ Link ^ | ||
| | Leitfaden IT-Forensik | Das Grundlagenwerk. Definiert einen standardisierten Prozess für forensische Untersuchungen, | | Leitfaden IT-Forensik | Das Grundlagenwerk. Definiert einen standardisierten Prozess für forensische Untersuchungen, | ||
| - | | BSI-Standard 200-3: Notfallmanagement | Forensik ist ein integraler Bestandteil der Phase // | + | | BSI-Standard 200-3: Notfallmanagement | Forensik ist ein integraler Bestandteil der Phase // |
| - | | IT-Grundschutz-Kompendium (Baustein DER.2.1) | Der Baustein DER.2.1 Behandlung von Sicherheitsvorfällen beschreibt die Notwendigkeit, | + | | IT-Grundschutz-Kompendium (Baustein DER.2.1) | Der Baustein DER.2.1 Behandlung von Sicherheitsvorfällen beschreibt die Notwendigkeit, |
| - | | Die Lage der IT-Sicherheit in Deutschland | Der jährliche Lagebericht liefert wertvollen Kontext zu aktuellen Angriffsvektoren, | + | | Die Lage der IT-Sicherheit in Deutschland | Der jährliche Lagebericht liefert wertvollen Kontext zu aktuellen Angriffsvektoren, |
| - | | Technische Richtlinie TR-03125 (TR-ESOR) | Definiert die technischen und organisatorischen | + | | Technische Richtlinie TR-03125 (TR-ESOR) | Definiert die Anforderungen für die beweiswerterhaltende Langzeitspeicherung digitaler Objekte. | [[https:// |
| - | | Maßnahmenkatalog bei Cyber-Angriffen | Bietet eine praxisorientierte | + | | Maßnahmenkatalog bei Cyber-Angriffen | Praxisorientierte |
| ====== Cybercrime ====== | ====== Cybercrime ====== | ||
| - | Cybercrime | + | Cybercrime bezeichnet Straftaten, die unter Ausnutzung der Informations- und Kommunikationstechnik (IKT) begangen werden. Man unterscheidet hierbei zwei Kernbereiche: |
| + | * **Cybercrime im engeren Sinne:** Straftaten, die sich //gegen// IT-Systeme richten (z.B. Hacken, Schadsoftware, | ||
| + | * **Cybercrime im weiteren Sinne:** Informationstechnik als // | ||
| - | Cybercrime | + | ==== Rechtliche und ethische Perspektiven in Deutschland ==== |
| + | <WRAP danger> | ||
| + | **Cybercrime | ||
| + | </WRAP> | ||
| + | Relevante Tatbestände im Strafgesetzbuch (StGB): | ||
| + | * **§ 202a StGB:** Ausspähen von Daten | ||
| + | * **§ 202b StGB:** Abfangen | ||
| + | * **§ 263a StGB:** Computerbetrug | ||
| + | * **§ 303a StGB:** Datenveränderung | ||
| + | * **§ 303b StGB:** Computersabotage | ||
| - | Cybercrime im weiteren Sinne: Hier wird die Informationstechnik als // | + | **Perspektive des Chaos Computer Clubs (CCC):** |
| - | + | Der CCC kritisiert " | |
| - | Das Ziel der Täter ist fast immer finanzieller Gewinn, Wirtschaftsspionage, | + | |
| - | + | ||
| - | ====== Ausprägungen von Cybercrime ====== | + | |
| - | Die Methoden von Cyberkriminellen sind vielfältig und entwickeln sich stetig weiter. Die folgenden Ausprägungen stellen die aktuell relevantesten Bedrohungen für Unternehmen und Privatpersonen dar. | + | |
| - | + | ||
| - | ===== Social Engineering und Phishing ===== | + | |
| - | Beim Social Engineering wird der Faktor Mensch als Schwachstelle ausgenutzt. Täter manipulieren ihre Opfer psychologisch, | + | |
| - | + | ||
| - | Die häufigste Form ist das Phishing, bei dem massenhaft gefälschte E-Mails, SMS (als // | + | |
| - | + | ||
| - | ===== Schadsoftware (Malware) ===== | + | |
| - | Malware ist der Oberbegriff für jegliche Art von schädlicher Software. Zu den wichtigsten Kategorien gehören: | + | |
| - | | + | |
| - | * **Trojaner**: | + | |
| - | * **Viren und Würmer**: Während sich ein Computervirus an eine Datei oder ein Programm heftet und dessen Ausführung zur eigenen Verbreitung benötigt, kann sich ein Computerwurm selbstständig über Netzwerke verbreiten, ohne dass ein Nutzer aktiv eingreifen muss. | + | |
| - | + | ||
| - | ===== Denial-of-Service (DoS) und Distributed-Denial-of-Service (DDoS) Angriffe ===== | + | |
| - | Das Ziel dieser Angriffe ist es, einen Onlinedienst (z.B. eine Webseite oder einen Server) durch eine massive Flut von Anfragen so zu überlasten, | + | |
| - | + | ||
| - | ===== Identitätsdiebstahl ===== | + | |
| - | Beim Identitätsdiebstahl entwenden Täter personenbezogene Daten (Name, Geburtsdatum, | + | |
| - | + | ||
| - | ====== Rechtliche und ethische Perspektiven in Deutschland ====== | + | |
| - | **<color red> | + | |
| - | * § 202a StGB: Ausspähen von Daten | + | |
| - | * § 202b StGB: Abfangen von Daten | + | |
| - | * § 263a StGB: Computerbetrug | + | |
| - | * § 303a StGB: Datenveränderung | + | |
| - | * § 303b StGB: Computersabotage | + | |
| - | Die Strafverfolgung wird durch die Anonymität und die internationale Vernetzung der Täter erschwert. | + | |
| - | + | ||
| - | ===== Perspektive des Chaos Computer Clubs (CCC) ===== | + | |
| - | Der CCC leistet wichtige Aufklärungsarbeit über Sicherheitslücken und kritisiert | + | |
| ====== 12 gängige Malware-Typen und Schutzmaßnahmen ====== | ====== 12 gängige Malware-Typen und Schutzmaßnahmen ====== | ||
| - | Als **Malware** (//malicious software//) wird jede Software bezeichnet, die entwickelt wurde, um Computersysteme gezielt zu schädigen. Angreifer nutzen sie, um Daten zu stehlen, Systeme zu sabotieren oder finanziellen Gewinn zu erzielen. | + | <WRAP group> |
| - | + | <WRAP half column> | |
| - | Ein grundlegendes Verständnis der verschiedenen Malware-Arten ist für eine effektive Abwehr unerlässlich. | + | - **Viren:** Heften sich an Dateien. \\ //Schutz:// EDR, Skript-Blocker. |
| - | + | - **Würmer:** Verbreiten | |
| - | ==== 1. Viren ==== | + | |
| - | Ein Computervirus heftet sich an legitime Dateien oder Programme. Er benötigt eine menschliche Aktion (z.B. das Ausführen einer infizierten Datei), um sich zu aktivieren und auf andere Dateien und Systeme zu verbreiten. | + | |
| - | === Schutz === | + | |
| - | | + | |
| - | * **Skript-Blocker im Browser:** Verhindern die automatische Ausführung von schädlichem Code auf Webseiten. | + | </ |
| - | + | <WRAP half column> | |
| - | ==== 2. Würmer ==== | + | - **Rootkits:** Manipulieren das OS tiefgreifend. \\ //Schutz:// |
| - | Im Gegensatz zu Viren verbreiten | + | |
| - | === Schutz | + | |
| - | * **Zeitnahes Einspielen von Sicherheitspatches:** Schließt die Einfallstore, die Würmer zur Verbreitung nutzen. | + | |
| - | * **Firewalls (insb. Netzwerksegmentierung):** Verhindern die unkontrollierte Ausbreitung eines Wurms im internen Netzwerk. | + | - **Wiper-Malware:** Zerstört Daten und MBR. \\ //Schutz:// Offline-Backups, Segmentierung. |
| - | + | - **Adware:** Bösartige Werbeeinblendungen. \\ //Schutz:// Ad-Blocker, Vorsicht bei Setups. | |
| - | ===== 3. Ransomware ===== | + | </ |
| - | Ransomware verschlüsselt die Daten eines Opfers oder sperrt den Zugriff auf das gesamte System. Die Täter fordern ein Lösegeld (//Ransom//) für die Wiederherstellung. Moderne Varianten (// | + | </ |
| - | + | ||
| - | === Schutz === | + | |
| - | * **3-2-1-Backup-Strategie: | + | |
| - | * **Unveränderliche (Immutable) Backups:** Verhindern, dass die Ransomware auch die Sicherungskopien verschlüsselt. | + | |
| - | + | ||
| - | ==== 4. Bots / Botnetze | + | |
| - | Ein Bot ist eine Malware, die einen Rechner infiziert und ihn der Fernsteuerung durch einen Angreifer unterwirft. Mehrere dieser Bots bilden ein **Botnetz**, das oft für koordinierte Angriffe wie DDoS-Kampagnen oder den massenhaften Versand von Spam/Phishing genutzt wird. | + | |
| - | + | ||
| - | === Schutz | + | |
| - | * **Analyse des ausgehenden Netzwerkverkehrs:** Auffällige Kommunikationsmuster zu bekannten Command-and-Control-Servern | + | |
| - | * **Sichere Konfiguration von IoT-Geräten:** Viele Bots zielen auf ungesicherte Router, Kameras oder andere smarte Geräte ab. | + | |
| - | + | ||
| - | ===== 5. Trojanische Pferde (Trojaner) ===== | + | |
| - | Trojaner tarnen | + | |
| - | + | ||
| - | === Schutz === | + | |
| - | * **Software nur aus vertrauenswürdigen Quellen beziehen:** Vermeiden Sie Downloads von inoffiziellen Seiten. | + | |
| - | * **Anwendungs-Whitelisting: | + | |
| - | + | ||
| - | ===== 6. Keylogger ===== | + | |
| - | Keylogger protokollieren sämtliche Tastatureingaben eines Benutzers. Das primäre Ziel ist das Abgreifen von Zugangsdaten, Kreditkarteninformationen und anderen sensiblen Daten, die manuell eingegeben werden. | + | |
| - | + | ||
| - | === Schutz === | + | |
| - | | + | |
| - | * **Nutzung von virtuellen Tastaturen:** Insbesondere für die Eingabe kritischer Passwörter (z.B. beim Online-Banking). | + | |
| - | + | ||
| - | ===== 7. Rootkits ===== | + | |
| - | Ein Rootkit nistet sich tief im Betriebssystem ein, um seine Präsenz und die anderer Malware zu verschleiern. Es kann Antiviren-Software manipulieren oder deaktivieren und ist daher extrem schwer zu entdecken und zu entfernen. | + | |
| - | + | ||
| - | === Schutz | + | |
| - | * **Regelmäßige System-Integritätsprüfungen:** Tools wie //Tripwire// können unautorisierte Änderungen an Systemdateien aufdecken. | + | |
| - | * **Secure Boot (UEFI):** Stellt sicher, dass beim Systemstart nur signierte und vertrauenswürdige Software geladen wird. | + | |
| - | + | ||
| - | ==== 8. Spyware ==== | + | |
| - | Spyware sammelt ohne Wissen des Nutzers Informationen über dessen Aktivitäten und leitet diese an Dritte weiter. Dies umfasst Browser-Verläufe, | + | |
| - | + | ||
| - | === Schutz | + | |
| - | * **Berechtigungsmanagement:** Überprüfen Sie, welche Berechtigungen Apps (insbesondere auf Mobilgeräten) anfordern. | + | |
| - | * **Anti-Spyware-Tools:** Spezialisierte Software, die gezielt nach Überwachungssoftware sucht. | + | |
| - | + | ||
| - | ==== 9. Dateilose Malware ==== | + | |
| - | Diese Malware-Art operiert direkt | + | |
| - | + | ||
| - | === Schutz === | + | |
| - | * **Endpoint Detection and Response (EDR):** Überwacht das Verhalten von Prozessen im Arbeitsspeicher und erkennt anomale Aktivitäten. | + | |
| - | * **Striktes PowerShell-Logging und -Monitoring:** Protokolliert die Ausführung von Skripten, um verdächtige Befehle zu identifizieren. | + | |
| - | + | ||
| - | ==== 10. Krypto-Jacking ==== | + | |
| - | Krypto-Jacking-Malware nutzt die Rechenleistung des infizierten Geräts, um im Hintergrund Kryptowährungen zu schürfen (//Mining//). Dies führt zu einer hohen Systemauslastung, | + | |
| - | + | ||
| - | ==== Schutz ==== | + | |
| - | * **Browser-Erweiterungen: | + | |
| - | * **Ressourcen-Monitoring:** Unerklärlich hohe und dauerhafte CPU-Auslastung kann ein Indikator sein. | + | |
| - | + | ||
| - | ==== 11. Wiper-Malware ==== | + | |
| - | Das einzige Ziel von Wiper-Malware ist die Zerstörung. Sie löscht oder überschreibt unwiderruflich Daten, Partitionstabellen oder den Master Boot Record (MBR), um Systeme unbrauchbar zu machen. Anders als bei Ransomware gibt es keine Möglichkeit zur Wiederherstellung durch eine Lösegeldzahlung. | + | |
| - | + | ||
| - | === Schutz === | + | |
| - | | + | |
| - | * **Strikte Netzwerksegmentierung:** Verhindert, dass sich ein Wiper lateral im Netzwerk ausbreitet | + | |
| - | + | ||
| - | ==== 12. Adware ==== | + | |
| - | Adware blendet unerwünschte Werbung ein, oft in Form von Pop-ups oder Bannern. Während legitime Adware zur Finanzierung von Software dient, kann bösartige Adware den Nutzer auf schädliche Webseiten leiten oder Spyware-Funktionen enthalten. | + | |
| - | + | ||
| - | === Schutz | + | |
| - | * **Ad-Blocker:** Blockieren das Laden von Werbeinhalten im Browser. | + | |
| - | * **Sorgfalt bei Software-Installationen: | + | |
| - | + | ||
| - | ---- | + | |
| - | + | ||
| - | ==== Allgemeine Schutzmaßnahmen (Cyber-Hygiene) ==== | + | |
| - | + | ||
| - | Unabhängig vom Malware-Typ bildet eine solide Basis an Sicherheitsmaßnahmen die wichtigste Verteidigungslinie: | + | |
| - | + | ||
| - | | + | |
| - | * **Sicherheitssoftware:** Nutzen Sie eine Kombination aus Antiviren-Software (AV) und einer Firewall. | + | |
| - | * **Starke Authentifizierung:** Setzen Sie wo immer möglich **Multi-Faktor-Authentifizierung (MFA)** durch. | + | |
| - | * **Principle of Least Privilege (PoLP):** Vergeben Sie nur die Berechtigungen, die für eine Aufgabe zwingend notwendig sind. | + | |
| - | * **Zero-Trust-Architektur: | + | |
| - | * **Mitarbeiterschulung: | + | |
| - | + | ||
| - | + | ||
| - | ---- | + | |
| ====== Grundsätze der IT-Forensik ====== | ====== Grundsätze der IT-Forensik ====== | ||
| + | <WRAP important> | ||
| + | **Die oberste Regel:** Das Original-Beweismittel darf unter keinen Umständen verändert werden. Analysen finden **ausschließlich** auf forensischen 1:1-Kopien (Images) statt. | ||
| + | </ | ||
| + | * **Lückenlose Dokumentation: | ||
| + | * **Wiederholbarkeit: | ||
| + | * **Integrität: | ||
| - | Die digitale Forensik folgt strengen Prinzipien, um die Integrität von Beweismitteln zu gewährleisten und deren Gerichtsverwertbarkeit sicherzustellen. | + | ==== Forensische Datenarten & Digitale Spuren ==== |
| + | Digitale Spuren sind oft flüchtig. Sie werden klassifiziert in: | ||
| + | * **Hardwaredaten: | ||
| + | * **Rohdateninhalte: | ||
| + | * **Konfigurationsdaten: | ||
| + | * **Kommunikationsprotokolle: | ||
| + | * **Prozessdaten (flüchtig): | ||
| + | * **Sitzungsdaten: | ||
| + | * **Anwenderdaten: | ||
| - | ==== 1. Originalität nicht verändern | + | ==== Die zwei Untersuchungszeitpunkte |
| - | Das oberste Gebot: Das Original-Beweismittel darf unter keinen Umständen verändert werden. Analysen finden ausschließlich auf forensischen 1: | + | Abhängig vom Zustand des Systems unterscheidet die IT-Forensik zwei grundlegende Herangehensweisen, |
| - | ==== 2. Lückenlose Dokumentation | + | <WRAP group> |
| - | Jeder einzelne Schritt | + | <WRAP half column> |
| + | <WRAP notice> | ||
| + | === 1. Live-Analyse (Live Forensics) | ||
| + | Findet an einem **laufenden System** statt, um hochflüchtige Daten zu sichern (Inhalt des Arbeitsspeichers, | ||
| + | **Risiko:** Jede Interaktion am System verändert potenziell Spuren. Es erfordert höchste Vorsicht. | ||
| + | </ | ||
| + | </ | ||
| + | <WRAP half column> | ||
| + | <WRAP notice> | ||
| + | === 2. Post-Mortem-Analyse | ||
| + | Findet an einem **ausgeschalteten System** statt. Hierbei wird ein forensisches Image des Datenträgers | ||
| + | **Vorteil: | ||
| + | </WRAP> | ||
| + | </WRAP> | ||
| + | </WRAP> | ||
| - | ==== 3. Wiederholbarkeit der Ergebnisse | + | ====== Forensische Modelle und Dokumentation ====== |
| - | Die angewandten Methoden und genutzten Werkzeuge müssen so beschaffen sein, dass ein anderer Forensiker mit denselben Ausgangsbedingungen zum exakt selben Ergebnis gelangen kann. | + | Das Vorgehen orientiert sich an standardisierten Modellen (z.B. **BSI-Modell** oder **SANS-PICERL**). |
| + | Für Ersthelfer gilt der ISO-Standard **ISO/IEC 27037** (Identifizierung, | ||
| - | ==== 4. Qualifikation des Forensikers ==== | + | ==== Dokumentation |
| - | Der durchführende IT-Forensiker muss über das notwendige Fachwissen und die erforderliche Erfahrung verfügen, um die Untersuchung korrekt und methodisch einwandfrei durchzuführen. | + | - **Untersuchungsprotokoll |
| - | + | - **Forensischer Bericht | |
| - | ===== Typische IT-forensische Fragestellungen ===== | + | |
| - | IT-forensische Fragestellungen sind die konkreten Aufträge, die eine Untersuchung leiten. Sie dienen dazu, Hypothesen zu falsifizieren. Eine IT-forensische Untersuchung wird durch gezielte Fragen geleitet. Diese lassen sich in der Regel den " | + | |
| - | + | ||
| - | ==== Was ist passiert? (Rekonstruktion des Tathergangs) ==== | + | |
| - | * Welche Aktionen wurden auf dem System ausgeführt? | + | |
| - | * Welche Programme wurden gestartet, welche Dateien geöffnet, kopiert oder gelöscht? | + | |
| - | * Wurde Schadsoftware (Malware) ausgeführt und wenn ja, welche? | + | |
| - | * Welche Kommunikationsverbindungen (Netzwerk, E-Mail, Messenger) wurden hergestellt? | + | |
| - | * Wurden Daten manipuliert oder exfiltriert (gestohlen)? | + | |
| - | + | ||
| - | ==== Wer war der Täter? (Identifikation und Attribution) ==== | + | |
| - | * Welcher Benutzeraccount wurde für die Handlungen verwendet? | + | |
| - | * Lässt sich die Aktion einer bestimmten Person zuordnen? | + | |
| - | * Von welcher IP-Adresse oder welchem System ging der Angriff aus? | + | |
| - | * Welche Spuren hinterließ der Akteur, die auf seine Identität oder seine Werkzeuge hindeuten? | + | |
| - | + | ||
| - | ==== Wann geschah es? (Zeitliche Analyse) ==== | + | |
| - | * Zu welchem exakten Zeitpunkt fand der Vorfall statt? (Erster Zugriff, Ausführung der Malware, Datenabfluss) | + | |
| - | * Lässt sich eine chronologische Zeitachse (// | + | |
| - | * Wann wurden Dateien zuletzt geöffnet, verändert oder erstellt? | + | |
| - | + | ||
| - | ==== Wo fand der Angriff statt? (Lokalisierung) ==== | + | |
| - | * Welche Systeme im Netzwerk sind betroffen? | + | |
| - | * Wo (auf welchem Datenträger oder in welchem Verzeichnis) befinden sich die relevanten Beweismittel? | + | |
| - | * Aus welcher geografischen Region oder welchem Netzwerksegment stammt der Angriff? | + | |
| - | + | ||
| - | ==== Wie wurde die Tat ausgeführt? | + | |
| - | * Welche Sicherheitslücke oder welcher Angriffsvektor wurde ausgenutzt (z.B. Phishing, Zero-Day-Exploit)? | + | |
| - | * Welche Werkzeuge (Software, Skripte) hat der Täter verwendet? | + | |
| - | * Wie konnte der Angreifer administrative Rechte erlangen (// | + | |
| - | * Welche Maßnahmen wurden zur Verschleierung der Tat ergriffen (Anti-Forensik)? | + | |
| - | + | ||
| - | ==== Womit wurde die Tat verübt? (Identifikation der Mittel) | + | |
| - | | + | |
| - | | + | |
| - | | + | |
| - | + | ||
| - | ==== Warum geschah es? (Motiv und Ziel) ==== | + | |
| - | * War das Ziel Datendiebstahl, | + | |
| - | * Handelte es sich um einen gezielten Angriff oder einen opportunistischen Zufallstreffer? | + | |
| - | * Welchen Wert hatten die kompromittierten Daten oder Systeme? | + | |
| - | + | ||
| - | ===== Digitale Spuren ===== | + | |
| - | Digitale Spuren unterscheiden sich grundlegend von physischen Beweismitteln. Ihre einzigartigen Merkmale bestimmen das Vorgehen in der IT-Forensik. | + | |
| - | + | ||
| - | ==== 1. Flüchtigkeit (Volatilität) ==== | + | |
| - | Digitale Informationen sind extrem flüchtig. Ihr Bestand ist oft an eine stabile Stromversorgung gebunden und sie können durch einfache Operationen (z.B. einen Neustart) unwiederbringlich zerstört werden. | + | |
| - | * **Beispiel:** Der Inhalt des Arbeitsspeichers (RAM) geht beim Ausschalten verloren, während Daten auf einer Festplatte (HDD/SSD) bestehen bleiben. | + | |
| - | + | ||
| - | ==== 2. Exakte Kopierbarkeit ==== | + | |
| - | Eine digitale Spur kann bit-identisch und verlustfrei kopiert werden. Dies ermöglicht es Forensikern, | + | |
| - | + | ||
| - | ==== 3. Nachweisbarkeit der Integrität ==== | + | |
| - | Durch die Anwendung von kryptografischen Hash-Verfahren (z.B. // | + | |
| - | + | ||
| - | ==== 4. Versteckbarkeit & Wiederherstellbarkeit ==== | + | |
| - | Digitale Spuren können leicht versteckt werden (z.B. durch Steganographie) oder befinden sich in Bereichen, die für den normalen Nutzer unsichtbar sind (z.B. // | + | |
| - | + | ||
| - | ==== 5. Enorme Menge und Komplexität ==== | + | |
| - | Die schiere Menge an Daten auf modernen Systemen (Terabytes) stellt eine große Herausforderung dar. Die relevanten Spuren sind oft wie die sprichwörtliche "Nadel im Heuhaufen" | + | |
| - | + | ||
| - | ==== 6. Schwierige Zuordenbarkeit (Attribution) ==== | + | |
| - | Eine digitale Spur (z.B. eine IP-Adresse oder ein Benutzername) lässt sich oft nur mit hohem Aufwand einer realen Person zuordnen. Techniken wie die Nutzung von VPNs, Proxies oder dem Tor-Netzwerk erschweren die Identifizierung des Urhebers zusätzlich. | + | |
| - | + | ||
| - | ====== Forensische Datenarten ====== | + | |
| - | In der IT-Forensik werden Daten nach ihrer Beständigkeit und ihrem Speicherort klassifiziert. Die wichtigsten Datenarten sind jene, die den größten Einblick in die Aktivitäten auf einem System geben. | + | |
| - | + | ||
| - | ===== 1. Hardwaredaten ===== | + | |
| - | Dies sind physische und festspeicherte Informationen über die Hardware-Komponenten eines Systems. | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 2. Rohdateninhalte (Raw Data) ===== | + | |
| - | Dies ist der bit-genaue Inhalt eines Speichermediums, | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 3. Konfigurationsdaten ===== | + | |
| - | Diese Daten beschreiben die Einstellungen des Betriebssystems und der installierten Software. | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 4. Kommunikationsprotokolle ===== | + | |
| - | Dies sind Aufzeichnungen über Netzwerkaktivitäten, | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 5. Prozessdaten ===== | + | |
| - | Dies sind Informationen über laufende oder kürzlich beendete Programme (Prozesse) im Arbeitsspeicher. Sie sind hochflüchtig. | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 6. Sitzungsdaten (Session Data) ===== | + | |
| - | Diese Daten beschreiben die Interaktion eines Benutzers mit dem System während einer bestimmten Anmeldeperiode. | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | + | ||
| - | ===== 7. Anwenderdaten ===== | + | |
| - | Dies sind die Dateien und Informationen, | + | |
| - | + | ||
| - | Gewinnbare Informationen: | + | |
| - | ===== Die zwei Untersuchungszeitpunkte ===== | + | |
| - | In der IT-Forensik wird grundlegend zwischen zwei Zeitpunkten der Untersuchung unterschieden, | + | |
| - | + | ||
| - | ==== 1. Live-Analyse (Live Forensics) ==== | + | |
| - | Die **Live-Analyse** findet an einem **laufenden IT-System** statt. | + | |
| - | + | ||
| - | Ihr Hauptziel ist die Sicherung **flüchtiger Daten** (//volatile data//), die bei einem Neustart oder dem Ausschalten des Systems unwiederbringlich verloren gehen würden. Diese Methode ist unerlässlich, | + | |
| - | + | ||
| - | === Typische Spuren der Live-Analyse: | + | |
| - | * **Arbeitsspeicher (RAM): | + | |
| - | * **Netzwerkverbindungen: | + | |
| - | | + | |
| - | * **Angemeldete Benutzer:** Wer ist zurzeit am System angemeldet? | + | |
| - | + | ||
| - | **Wichtig: | + | |
| - | + | ||
| - | ==== 2. Post-Mortem-Analyse ==== | + | |
| - | Die **Post-Mortem-Analyse** (lat. „nach dem Tode“) findet an einem **ausgeschalteten System** statt. | + | |
| - | + | ||
| - | Hierbei wird der Datenträger (HDD, SSD) des Systems ausgebaut und eine bit-genaue 1:1-Kopie (forensisches Image) erstellt. Alle weiteren Analysen finden ausschließlich auf dieser Kopie statt, um das Original-Beweismittel unangetastet zu lassen. Diese Methode erlaubt eine tiefgehende und wiederholbare Untersuchung. | + | |
| - | + | ||
| - | === Typische Spuren der Post-Mortem-Analyse: | + | |
| - | | + | |
| - | * **Logdateien: | + | |
| - | * **Registry | + | |
| - | * **Browser-Verläufe: | + | |
| ---- | ---- | ||
| - | ^ Merkmal ^ Live-Analyse ^ Post-Mortem-Analyse ^ | + | **Weiter |
| - | | **Systemzustand** | In Betrieb | Ausgeschaltet | | + | |
| - | | **Fokus** | Flüchtige Daten (RAM, Netzwerk) | Persistente Daten (Festplatte) | | + | |
| - | | **Hauptziel** | Schnelles Lagebild, Sicherung volatiler Spuren | Tiefgehende, | + | |
| - | | **Risiko** | Hohe Gefahr der Spurenveränderung | Geringe Gefahr, da auf Kopie gearbeitet wird | | + | |
| - | + | ||
| - | ===== Anforderungen an die forensische Vorgehensweise ===== | + | |
| - | Eine forensisch saubere Vorgehensweise ist unerlässlich, | + | |
| - | Das übergeordnete Ziel jeder Anforderung ist die **Gerichtsverwertbarkeit** der gewonnenen Erkenntnisse. Jede Abweichung von diesen Grundsätzen kann die gesamte Untersuchung wertlos machen. | + | |
| - | + | ||
| - | ==== 1. Sicherstellung der Integrität ==== | + | |
| - | Die Original-Beweismittel dürfen **niemals verändert** werden. | + | |
| - | * **Vorgehen: | + | |
| - | + | ||
| - | ==== 2. Lückenlose Dokumentation (Chain of Custody) ==== | + | |
| - | Jeder Schritt muss **minutiös, | + | |
| - | * **Vorgehen: | + | |
| - | + | ||
| - | ==== 3. Nachvollziehbarkeit und Wiederholbarkeit ==== | + | |
| - | Ein unabhängiger, | + | |
| - | * **Vorgehen:** Die Methodik und die verwendeten Werkzeuge müssen klar benannt werden. Automatisierte Prozesse und standardisierte Vorgehensweisen (SOPs) helfen, dieses Ziel zu erreichen. | + | |
| - | + | ||
| - | ==== 4. Einsatz von validierten Werkzeugen ==== | + | |
| - | Die eingesetzte Hard- und Software muss für den forensischen Zweck **geeignet und validiert** sein. | + | |
| - | * **Vorgehen: | + | |
| - | + | ||
| - | ==== 5. Qualifikation des Personals ==== | + | |
| - | Die Untersuchung darf nur von **ausreichend qualifizierten Fachpersonen** durchgeführt werden. | + | |
| - | * **Vorgehen: | + | |
| - | + | ||
| - | ====== Forensische Modelle ====== | + | |
| - | Forensische Modelle sind standardisierte Vorgehensweisen, | + | |
| - | + | ||
| - | Das **SAP** Modell beschreibt die drei fundamentalen Kernphasen, die in praktisch jedem forensischen Modell enthalten sind: | + | |
| - | * Secure (Sichern / Asservieren): | + | |
| - | * Analyse (Analysieren): | + | |
| - | * Present (Präsentieren): | + | |
| - | + | ||
| - | ===== Zweck von forensischen Modellen ===== | + | |
| - | Der Hauptzweck dieser Modelle ist es, Qualität, Integrität und Reproduzierbarkeit in einer Untersuchung zu garantieren. Ohne ein strukturiertes Modell besteht die Gefahr, dass Spuren übersehen, Beweismittel kontaminiert oder Schritte nicht nachvollziehbar dokumentiert werden. Sie stellen sicher, dass grundlegende Prinzipien wie die Chain of Custody (lückenlose Beweismittelkette) eingehalten werden. | + | |
| - | + | ||
| - | ===== Beispiele für gängige Modelle ===== | + | |
| - | Es gibt verschiedene Modelle, die sich in ihrer Detaillierung, | + | |
| - | + | ||
| - | ==== Das BSI-Modell ==== | + | |
| - | Das vom deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) definierte Modell ist besonders im deutschsprachigen Raum verbreitet. Es gliedert sich in fünf Phasen: | + | |
| - | - Strategische Vorbereitung: | + | |
| - | - Datensicherung: | + | |
| - | - Analyse: Untersuchung der gesicherten Datenkopie auf Spuren. | + | |
| - | - Datenaufbereitung: | + | |
| - | - Abschluss: Lessons Learned und Verbesserung der Vorbereitung. | + | |
| - | + | ||
| - | ==== Das SANS-Modell (PICERL) ==== | + | |
| - | Das SANS Institute verwendet ein sechsstufiges Modell für die Reaktion auf Vorfälle (Incident Response), dessen Kern forensische Schritte umfasst: | + | |
| - | - Preparation (Vorbereitung): | + | |
| - | - Identification (Identifizierung): | + | |
| - | - Containment (Eindämmung): | + | |
| - | - Eradication (Beseitigung): | + | |
| - | - Recovery (Wiederherstellung): | + | |
| - | - Lessons Learned (Auswertung): | + | |
| - | Die eigentliche forensische Untersuchung findet hier hauptsächlich in den Phasen Identifizierung und Eindämmung statt. | + | |
| - | {{ :edv: | + | |
| - | < | + | |
| - | ==== Das NIST-Modell ==== | + | |
| - | Das U.S. National Institute of Standards and Technology | + | |
| - | - Collection (Sammlung): Identifizierung, | + | |
| - | - Examination (Untersuchung): | + | |
| - | - Analysis (Analyse): Interpretation der Untersuchungsergebnisse und Ziehen von Schlussfolgerungen. | + | |
| - | - Reporting (Berichterstattung): | + | |
| - | Alle diese Modelle verfolgen das gleiche Ziel: einen chaotischen Sicherheitsvorfall in einen geordneten und wissenschaftlich fundierten Untersuchungsprozess zu überführen. | + | |
| - | + | ||
| - | Der internationale Standard ISO/IEC 27037:2012 ist ein Leitfaden für den Umgang mit digitalen Beweismitteln. Er legt standardisierte und methodisch saubere Prozesse fest, um sicherzustellen, | + | |
| - | + | ||
| - | Der Standard ist somit das weltweit anerkannte Fundament für die erste Phase der IT-Forensik und richtet sich an Ersthelfer (//First Responder// | + | |
| - | + | ||
| - | ===== ISO/IEC 27037 ===== | + | |
| - | Der Standard definiert einen durchgehenden Prozess, der die Chain of Custody (Beweismittelkette) für digitale Spuren etabliert. Die Hauptphasen sind: | + | |
| - | + | ||
| - | ^ Phase ^ Hauptziel ^ Wichtige Tätigkeiten ^ | + | |
| - | | Identifizierung // | + | |
| - | | Sammlung // | + | |
| - | | Sicherung // | + | |
| - | | Aufbewahrung // | + | |
| - | + | ||
| - | ==== Warum ist der Standard so wichtig? ==== | + | |
| - | ISO/IEC 27037 schafft eine international einheitliche Vorgehensweise. Durch die Befolgung dieses Standards kann ein IT-Forensiker sicherstellen, | + | |
| - | + | ||
| - | ====== Dokumentation in der Forensik ====== | + | |
| - | In der IT-Forensik ist die Dokumentation kein optionaler Schritt, sondern ein integraler Bestandteil des Prozesses. Sie sichert die Nachvollziehbarkeit und Gerichtsverwertbarkeit der gesamten Untersuchung und gliedert sich in zwei wesentliche Teile. | + | |
| - | + | ||
| - | ===== 1. Prozessbegleitende Dokumentation (Das Untersuchungsprotokoll) ===== | + | |
| - | Die prozessbegleitende Dokumentation ist das **lückenlose Echtzeit-Protokoll** aller durchgeführten Maßnahmen. Sie beginnt mit der Beauftragung und endet mit dem Abschluss der technischen Analyse. Sie ist das Rückgrat der **Chain of Custody** (Beweismittelkette). | + | |
| - | + | ||
| - | Dieses Dokument ist hochtechnisch und dient primär dazu, dass ein anderer Sachverständiger die Untersuchung exakt nachvollziehen und die Ergebnisse reproduzieren kann. | + | |
| - | + | ||
| - | ===== Wichtige Inhalte ===== | + | |
| - | * **Zeitstempel: | + | |
| - | * **Personen: | + | |
| - | * **Handlungen: | + | |
| - | * **Werkzeuge:** Eingesetzte Hard- und Software mit genauen Versionsnummern. | + | |
| - | * **Hashwerte: | + | |
| - | * **Fotodokumentation: | + | |
| - | * **Unerwartete Ereignisse: | + | |
| - | + | ||
| - | **Analogie: | + | |
| - | + | ||
| - | ===== 2. Abschließende Dokumentation (Der forensische Bericht) ===== | + | |
| - | Die abschließende Dokumentation ist das **zusammenfassende Gutachten**, | + | |
| - | + | ||
| - | Der Bericht muss objektiv, faktenbasiert und frei von Spekulationen sein. Er übersetzt die technischen Funde in eine verständliche Sprache und beantwortet die ursprünglichen forensischen Fragestellungen. | + | |
| - | + | ||
| - | ==== Typische Gliederung ==== | + | |
| - | * **Management Summary:** Eine kurze, prägnante Zusammenfassung der wichtigsten Ergebnisse für Entscheidungsträger. | + | |
| - | * **Auftrag und Fragestellung: | + | |
| - | * **Zusammenfassung der Ergebnisse: | + | |
| - | * **Detaillierte Darstellung: | + | |
| - | * **Schlussfolgerung: | + | |
| - | * **Anhang:** Enthält bei Bedarf technische Details, eine Liste der Beweismittel, | + | |
| - | + | ||
| - | **Analogie: | + | |
