Cyber Security Academy · Lektion

Festplatten-Imaging und Dateisystemanalyse

Artefakte aus Speichermedien wiederherstellen

Lektion 2 von 413 Schritte

Festplatten-Imaging und Dateisystemanalyse ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Bitgenaue Images

Ein forensisches Image ist eine bitgenaue Kopie eines Speichermediums, einschließlich Slack Space, nicht zugewiesener Bereiche und Überresten gelöschter Dateien. Eine einfache Dateikopie lässt all dies aus.

Zwei gängige Formate:

  • Raw (dd / .img): identische Bytes, keine Metadaten, groß
  • Expert Witness Format (E01): komprimiert, mit eingebetteten Hashes und Falldaten

Erfassung mit dd und dcfldd

Bei der klassischen Erfassung im Raw-Format kommt dd zum Einsatz. Forensische Varianten wie dcfldd oder dc3dd ergänzen jedoch Hashing während der Erfassung und eine Fortschrittsanzeige.

Erstellen Sie Images immer über einen Schreibblocker und berechnen Sie den Hash davor und danach.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Das E01-Format

EnCase-E01-Images dokumentieren sich selbst. Tools wie ewfacquire erstellen sie mit eingebetteten Falldaten und integrierter Integritätsprüfung.

E01 speichert seinen eigenen Hash, sodass ewfverify bestätigen kann, dass das Image nicht beschädigt wurde, ohne ein externes Protokoll zu benötigen.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Dateisystemaufbau

Um Artefakte zu finden, müssen Sie das Dateisystem verstehen. Die einzelnen Dateisysteme verwalten Dateien unterschiedlich:

  • NTFS: Master File Table (MFT), $LogFile, alternative Datenströme
  • ext4: Inodes, Journal, Superblock
  • APFS: Snapshots, Copy-on-Write
  • FAT/exFAT: Verzeichniseinträge, FAT-Ketten

Metadatenstrukturen enthalten oft noch lange nach dem Löschen Verweise auf gelöschte Dateien.

Slack Space und nicht zugewiesener Speicherplatz

Zwei ergiebige Quellen für Artefakte:

  • Slack Space: die Lücke zwischen dem Dateiende und dem Ende des zugewiesenen Clusters, die Fragmente älterer Daten enthalten kann
  • Nicht zugewiesener Speicherplatz: als frei markierte, aber noch nicht überschriebene Cluster, die Inhalte gelöschter Dateien enthalten

Beim Löschen einer Datei wird normalerweise nur ihr Verzeichniseintrag entfernt. Die Daten bleiben erhalten, bis sie überschrieben werden – genau das ermöglicht ihre Wiederherstellung.

Das Sleuth Kit

Das Sleuth Kit (TSK) ist eine forensische Befehlszeilensammlung zum Analysieren von Dateisystemen aus einem Image.

  • mmls: Partitionsaufbau
  • fls: listet Dateien einschließlich gelöschter Dateien auf
  • icat: extrahiert eine Datei anhand ihrer Inode
  • istat: Inode-Metadaten
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Datei-Carving

Wenn die Metadaten des Dateisystems verschwunden sind, stellt Carving Dateien wieder her, indem es ihre Header und Footer (Magic Bytes) direkt in den Rohdaten erkennt.

Beispiel: Ein JPEG beginnt mit FF D8 FF und endet mit FF D9. Tools wie scalpel, foremost und photorec durchsuchen nicht zugewiesenen Speicherplatz nach diesen Signaturen.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Zeitstempel: MACB

Dateizeitstempel sind zentrale Artefakte. NTFS und viele andere Systeme erfassen MACB:

  • Modified: Inhalt zuletzt geändert
  • Accessed: zuletzt gelesen
  • Changed: MFT oder Metadaten geändert
  • Born: Erstellungszeitpunkt

Unstimmigkeiten (z. B. eine Datei, die nach ihrer Änderung erstellt wurde) können auf Timestomping, eine antiforensische Taktik, hindeuten.

Registrierungs- und Systemartefakte

Unter Windows ist die Registrierung eine wahre Fundgrube für die Forensik. Offline-Hives, die aus einem Image extrahiert wurden, geben Aufschluss über die Aktivitäten von Benutzern:

  • SYSTEM: Dienste, USB-Geräte, Zeitzone
  • NTUSER.DAT: zuletzt verwendete Dateien, ausgeführte Befehle, eingegebene Pfade
  • SAM: Daten lokaler Konten
  • Shimcache / Amcache: Nachweise für die Programmausführung
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy für die Triage

Autopsy ist eine grafische Oberfläche für TSK, die große Teile des Arbeitsablaufs automatisiert: Stichwortsuche, Abgleich mit Hash-Sets, Webverlauf, Wiederherstellung gelöschter Dateien und Erstellung einer Zeitleiste für ein komplettes Image.

Das Tool eignet sich ideal für die Triage und für Analysten, die eine prüfbare, wiederholbare Fallstruktur benötigen, während das direkte Arbeiten mit TSK bei Sonderfällen eine genauere Kontrolle ermöglicht.

Hash-Sets und bekannte Dateien

Um sich durch Millionen von Dateien zu arbeiten, verwenden Untersuchende Hash-Sets. Die NIST NSRL listet Hashes bekannter, unbedenklicher Software auf. Dadurch können Sie diese herausfiltern und sich auf unbekannte oder verdächtige Dateien konzentrieren.

Umgekehrt markieren Hash-Sets aus der Bedrohungsanalyse bekannte schädliche Dateien sofort. Der Abgleich eines aus Carving gewonnenen Binärprogramms mit einem Malware-Hash-Set bestätigt eine Kompromittierung unmittelbar.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Kurztest

Testen Sie Ihr Verständnis der Wiederherstellungstechniken.

Zusammenfassung

Sie haben gelernt, wie Sie Speicherabbilder erstellen und analysieren:

  • Bitgenaue Images (Raw / E01) erfassen alles, einschließlich Slack Space und nicht zugewiesenem Speicherplatz
  • Das Sleuth Kit analysiert Dateisysteme und stellt gelöschte Dateien anhand ihrer Inode wieder her
  • Carving stellt Daten wieder her, wenn Metadaten zerstört wurden
  • MACB-Zeitstempel und Registrierungs-Hives rekonstruieren Benutzeraktivitäten
  • Autopsy automatisiert die Triage

Als Nächstes rekonstruieren Sie Angriffe anhand von Netzwerkverkehr.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Festplatten-Imaging und Dateisystemanalyse“ kostenlos?

Ja — der vollständige Text von „Festplatten-Imaging und Dateisystemanalyse“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Festplatten-Imaging und Dateisystemanalyse“?

Artefakte aus Speichermedien wiederherstellen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Festplatten-Imaging und Dateisystemanalyse“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Forensische Grundlagen und Beweiskette
  2. Festplatten-Imaging und Dateisystemanalyse
  3. Netzwerkforensik mit PCAP
  4. Zeitleistenanalyse und Reporting
← Zurück zu Cyber Security Academy