Reihenfolge der Flüchtigkeit und Beweiserhebung
Verstehen Sie, warum flüchtige Daten (RAM, laufende Prozesse) vor Festplattenabbildern erfasst werden müssen und wie Sie Write-Blocker und Imaging-Tools korrekt einsetzen.
Reihenfolge der Flüchtigkeit und Beweiserhebung ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Grundlagen der digitalen Forensik
Digitale Forensik ist die Anwendung wissenschaftlicher Methoden zum Erheben, Sichern, Analysieren und Präsentieren digitaler Beweismittel in einer rechtlich zulässigen Form. Forensische Ermittler rekonstruieren Zeitabläufe von Angriffen, ermitteln die Grundursache von Vorfällen und stellen gelöschte oder versteckte Daten wieder her. Das Fachgebiet unterliegt strengen Verfahrensanforderungen, da unsachgemäß behandelte Beweismittel – selbst bei technisch fehlerhafter Behandlung – in Gerichtsverfahren unzulässig sein können. Die Forensik verbindet die technische und die rechtliche Welt.
Reihenfolge der Flüchtigkeit
Die Reihenfolge der Flüchtigkeit legt fest, in welcher Reihenfolge digitale Beweismittel erfasst werden sollten – von den flüchtigsten (verschwinden am schnellsten) bis zu den am wenigsten flüchtigen (bleiben länger erhalten). Forensische Ermittler erfassen die flüchtigsten Daten immer zuerst, da sie beim Ausschalten oder Neustarten des Systems verloren gehen. Eine Erfassung in der falschen Reihenfolge zerstört Beweismittel, die hätten gesichert werden können. Der Standard RFC 3227 enthält eine weithin verwendete Reihenfolge der Flüchtigkeit für forensische Verfahren.
# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottomArbeitsspeichererfassung
Die Arbeitsspeichererfassung (RAM-Erfassung) ist eine der wertvollsten und zeitkritischsten forensischen Maßnahmen. Der RAM enthält: laufende Prozesse und deren Argumente, entschlüsselte Versionen aktuell verwendeter verschlüsselter Dateien, Tabellen mit Netzwerkverbindungen, vom Betriebssystem zwischengespeicherte Benutzeranmeldedaten, im Arbeitsspeicher gehaltene Verschlüsselungsschlüssel sowie dateilose Schadsoftware, die ausschließlich im RAM vorhanden ist. Der Arbeitsspeicher muss erfasst werden, solange das System eingeschaltet ist – ein Neustart oder Herunterfahren zerstört diese Beweismittel vollständig. Zu den Tools gehören Magnet RAM Capture, WinPmem und LiME (für Linux).
# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw
# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256
# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime
# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslistFestplatten-Imaging mit Schreibschutzgeräten
Beim Festplatten-Imaging wird eine forensische Bit-für-Bit-Kopie eines Speichermediums erstellt, einschließlich aller Daten, gelöschter Dateien, nicht zugewiesener Bereiche und Dateisystemmetadaten. Um eine versehentliche Veränderung der ursprünglichen Beweismittel zu verhindern, wird ein Schreibschutzgerät zwischen dem Beweismitteldatenträger und der forensischen Arbeitsstation angeschlossen – es lässt Lesebefehle durch, blockiert jedoch alle Schreibbefehle. Dadurch wird sichergestellt, dass die ursprünglichen Beweismittel während der Erfassung nicht verändert werden und ihre Integrität für Gerichtsverfahren erhalten bleibt.
# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress
# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy
# FTK Imager is the industry standard GUI tool for disk imagingHashing zur Integritätsprüfung
Kryptografisches Hashing ist grundlegend für die Integrität forensischer Beweismittel. Jedes Beweismittel muss bei der Erfassung mit SHA-256 (oder aus Gründen der Abwärtskompatibilität mit MD5) gehasht werden. Der Hashwert wird in der Dokumentation zur Beweismittelkette festgehalten. Bei jedem Zugriff auf die Beweismittel oder jeder Übertragung wird der Hashwert erneut berechnet – stimmt er mit dem ursprünglichen Hashwert überein, wurden die Beweismittel nicht verändert. Gerichte verlangen diesen Integritätsnachweis, um digitale Beweismittel zuzulassen. Eine Hashwertabweichung bedeutet, dass die Beweismittel verändert wurden und möglicherweise nicht zulässig sind.
# Hash commands for evidence verification
# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value
# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img
# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YESLebende Forensik vs. tote Forensik
Bei der lebenden (Online-)Forensik werden Beweismittel von einem laufenden System erfasst – dabei werden flüchtige Daten vor dem Herunterfahren gesichert. Dies ist erforderlich, wenn eine Analyse des flüchtigen Arbeitsspeichers nötig ist, das System nicht offline genommen werden kann oder dateilose Schadsoftware auf dem Datenträger nicht sichtbar wäre. Bei der toten (Offline-)Forensik werden ausgeschaltete Systeme anhand von Festplattenabbildern analysiert, was sicherer und kontrollierter ist. Bei modernen Vorfällen ist häufig eine Kombination erforderlich: flüchtige Daten werden im laufenden Betrieb erfasst, anschließend wird das System ausgeschaltet und der Datenträger für eine eingehendere Analyse als Abbild gesichert.
Forensische Triage bei der Reaktion auf Sicherheitsvorfälle
Bei einem aktiven Vorfall mit mehreren betroffenen Systemen müssen Ermittler eine Triage durchführen – sie priorisieren, welche Systeme zuerst untersucht werden. Zu den Triage-Kriterien gehören: Systeme mit den weitreichendsten Zugriffsmöglichkeiten (Domänencontroller, Datenbanken), Systeme, die am wahrscheinlichsten Persistenzmechanismen des Angreifers enthalten, Systeme mit der aktuellsten bösartigen Aktivität sowie Systeme mit den größten geschäftlichen Auswirkungen. Bei einer Triage-Erfassung werden EDR-Telemetriedaten und gezielt ausgewählte Artefakte statt vollständiger Festplattenabbilder erfasst, sodass viele Systeme gleichzeitig schnell analysiert werden können.
Erfassung von Netzwerkpaketen
Paketerfassungs- (PCAP)**dateien zeichnen den gesamten Netzwerkverkehr auf Paketebene auf. Während eines Vorfalls können PCAP-Beweismittel Folgendes offenlegen: im Klartext übertragene Anmeldedaten, über C2-Kanäle an kompromittierte Systeme gesendete Befehle, exfiltrierte Daten (große ausgehende Übertragungen), laterale Bewegungen (interne Verbindungsmuster) sowie Quellen für den Download von Schadsoftware. PCAP wird mit Wireshark, tcpdump oder Netzwerk-TAPs erfasst. Für die PCAP-Erfassung ist eine Genehmigung erforderlich, da dabei der gesamte Datenverkehr eines Segments aufgezeichnet wird, möglicherweise einschließlich privilegierter Kommunikation.
# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap
# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap
# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap
# Hash the capture file for integrity
sha256sum /forensics/capture.pcapAspekte der Cloud-Forensik
Cloud-Umgebungen bringen besondere forensische Herausforderungen mit sich. Der physische Zugriff auf die zugrunde liegende Hardware ist nicht möglich – Cloudanbieter kontrollieren die Hypervisor-Ebene. Festplattenabbilder virtueller Maschinen können über Cloud-APIs als Snapshots erstellt werden. Protokolldaten (CloudTrail, Azure Monitor) sind bei Cloudvorfällen die wichtigste Beweisquelle. Die Erfassung des Arbeitsspeichers ist auf Verfahren beschränkt, die vom Cloudanbieter oder durch die VM-Introspektion unterstützt werden. Die Zuständigkeit für Beweismittel kann komplex sein, wenn sich Cloudserver in anderen Ländern befinden als dem Land, in dem sich der Vorfall ereignet hat. Das Verständnis dieser Einschränkungen ist für die Untersuchung von Cloudvorfällen unerlässlich.
# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345
# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
--volume-id vol-0example \
--description 'Forensic snapshot: incident IR-2026-042'
# 3. Attach the snapshot to a forensic workstation for analysisÜbersicht über forensische Tools
Forensische Ermittler verwenden spezielle Tools, die für den korrekten Umgang mit Beweismitteln entwickelt wurden. Autopsy (Open Source) und FTK (Forensic Toolkit) (kommerziell) analysieren Festplattenabbilder und extrahieren Artefakte. Volatility analysiert Speicherabbilder, um Prozesse, Netzwerkverbindungen und Schadsoftwareartefakte zu extrahieren. Magnet AXIOM unterstützt sowohl die digitale als auch die mobile Forensik. Wireshark analysiert PCAP-Dateien. X-Ways Forensics ist ein schlankes, aber leistungsfähiges kommerzielles Toolkit. Ermittler müssen validierte Tools verwenden, um die Integrität der Beweismittel sicherzustellen.
Forensische Einsatzbereitschaft
Forensische Einsatzbereitschaft bedeutet, dass eine Organisation bereits vor einem Vorfall Maßnahmen ergriffen hat, damit digitale Beweismittel effizient erfasst werden können und rechtlich zulässig sind. Zu den Bestandteilen gehören: eine umfassende Protokollierung auf allen kritischen Systemen, eine ausreichend lange Aufbewahrung der Protokolle zur Unterstützung von Untersuchungen (90–365 Tage), dokumentierte Verfahren für den Umgang mit Beweismitteln, geschulte Ersthelfer, die wissen, dass Beweismittel nicht verändert werden dürfen, vorab bereitgestellte oder kurzfristig verfügbare forensische Tools sowie im Voraus geprüfte rechtliche Genehmigungen (z. B. die Zustimmung von Mitarbeitern zu Richtlinien zur Überwachung).
Kurztest
Testen Sie Ihr Verständnis der CompTIA Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionsrückblick
In dieser Lektion haben Sie gelernt: Die Reihenfolge der Flüchtigkeit erfordert, dass RAM und laufende Prozesse zuerst erfasst werden, da sie beim Ausschalten des Systems verloren gehen, Schreibschutzgeräte verhindern jede Veränderung der ursprünglichen Beweismittel während des Festplatten-Imaging und das Hashing mit SHA-256 bei der Erfassung und Überprüfung gewährleistet die Integrität der Beweismittel für ihre rechtliche Zulässigkeit. Als Nächstes befassen wir uns mit der Beweismittelkette und der rechtlichen Zulässigkeit.
Häufig gestellte Fragen
Ist die Lektion „Reihenfolge der Flüchtigkeit und Beweiserhebung“ kostenlos?
Ja — der vollständige Text von „Reihenfolge der Flüchtigkeit und Beweiserhebung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Reihenfolge der Flüchtigkeit und Beweiserhebung“?
Verstehen Sie, warum flüchtige Daten (RAM, laufende Prozesse) vor Festplattenabbildern erfasst werden müssen und wie Sie Write-Blocker und Imaging-Tools korrekt einsetzen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Reihenfolge der Flüchtigkeit und Beweiserhebung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Reihenfolge der Flüchtigkeit und Beweiserhebung
- Beweiskette und rechtliche Verwertbarkeit
- Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch
- Netzwerk- und Speicherforensik