Festplattenabbilder und Dateisystemforensik
Erstellen Sie mit dd/FTK Imager forensische Abbilder, analysieren Sie FAT- und NTFS-Dateisysteme und stellen Sie gelöschte Dateien wieder her.
Festplattenabbilder und Dateisystemforensik ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Grundlagen forensischer Abbilder
Bei der forensischen Datensicherung wird eine bitgenaue Kopie eines Speichermediums erstellt, wobei die Integrität der Beweise erhalten bleibt. Die Originalbeweise dürfen niemals verändert werden – arbeiten Sie mit einer durch einen Schreibschutz gesicherten Kopie. Erstellen Sie Hashes des Originals und der Kopie, um die exakte Reproduktion zu verifizieren.
Schreibblocker
Hardware-Schreibblocker verhindern physisch, dass Schreibbefehle die Beweislaufwerke erreichen. Software-Schreibblocker (dc3dd, FTK Imager) verhindern Schreibvorgänge auf Betriebssystemebene. Verwenden Sie stets einen Schreibblocker, bevor Sie Beweislaufwerke anschließen, um eine versehentliche Veränderung der Beweise zu verhindern.
Abbilder mit dd und dc3dd erstellen
dd erstellt Raw-Disk-Images. dc3dd ergänzt Fortschrittsanzeige, Hashing und die Aufteilung der Ausgabe – unverzichtbar für große Laufwerke. Verwenden Sie bs=4096 für eine bessere Leistung. Prüfen Sie, ob der Hash des Abbilds mit dem Hash der Beweise übereinstimmt, um die Integrität nachzuweisen.
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
FTK Imager bietet eine grafische Benutzeroberfläche für die Erstellung von Windows-Disk-Images. Das Tool unterstützt E01 (Expert Witness Format), das das Abbild komprimiert und den Hash, Details zur Erfassung sowie die Notizen des Untersuchers im Datei-Header speichert – der forensische Standard für Beweismittel.
Forensik des FAT32-Dateisystems
FAT32 speichert Dateimetadaten in Verzeichniseinträgen und die Belegungskette in der File Allocation Table. Gelöschte Dateien hinterlassen Verzeichniseinträge mit einer 0xE5-Markierung; die FAT-Kette wird auf null gesetzt, aber Datencluster können erhalten bleiben. Wiederherstellungsprogramme nutzen diese Überreste.
NTFS-Forensik
NTFS speichert alle Metadaten in der Master File Table (MFT). Jeder MFT-Datensatz beschreibt eine Datei. $LogFile protokolliert Änderungen für die Wiederherstellung nach Abstürzen. $UsnJrnl (Änderungsjournal) protokolliert jeden Dateivorgang – eine äußerst wertvolle Quelle für die Rekonstruktion von Zeitabläufen, selbst nach einer Löschung.
Gelöschte Dateien wiederherstellen
Autopsy und Sleuth Kit stellen gelöschte Dateien wieder her, indem sie nach intakten MFT-Einträgen mit freigegebenen Datenclustern suchen und File Carving durchführen – dabei werden Datei-Magic-Bytes (Signaturen) in rohen Clusterdaten unabhängig von den Metadaten des Dateisystems identifiziert.
File Carving
Beim File Carving werden Dateien anhand von Headern und Footern (Magic-Bytes) aus nicht zugewiesenem Speicherplatz wiederhergestellt. JPEG beginnt mit FF D8 FF. PDF mit 25 50 44 46. ZIP mit 50 4B 03 04. Scalpel und PhotoRec sind die wichtigsten Werkzeuge für File Carving.
Zeitleistenanalyse mit Autopsy
Autopsy erstellt anhand der MAC-Zeitstempel (Modified, Accessed, Changed) und der $UsnJrnl-Einträge eine Zeitleiste. Filtern Sie rund um den vermuteten Zeitpunkt der Kompromittierung, um zu sehen, welche Dateien erstellt, geändert oder gelöscht wurden – so lassen sich die Aktionen des Angreifers chronologisch rekonstruieren.
Forensik der Registry
Die Windows-Registry erfasst installierte Software, USB-Geräte (USBSTOR), zuletzt geöffnete Dokumente, den zuletzt angemeldeten Benutzer und Persistenz über Run-Schlüssel. Registry Explorer und RegRipper extrahieren und analysieren Registry-Hives aus Disk-Images zur Artefaktanalyse.
Browser-Forensik
Browserverlauf, Cookies, zwischengespeicherte Dateien und Formulardaten werden in SQLite-Datenbanken gespeichert. Chrome verwendet LevelDB. Das Extrahieren dieser Artefakte gibt Aufschluss über Aufklärungsaktivitäten des Angreifers, die Vorbereitung der Datenexfiltration und webbasierte Befehlskanäle.
Wissenscheck
Warum muss bei der Untersuchung von Beweisdatenträgern ein Write-Blocker verwendet werden?
Zusammenfassung
Die Datenträgerforensik beginnt mit einer forensisch einwandfreien Abbildsicherung mithilfe von Write-Blockern und einer Hash-Verifizierung. NTFS-MFT, $UsnJrnl, Registry-Hives, Browserdatenbanken und Datei-Carving aus nicht belegtem Speicherplatz ermöglichen gemeinsam die Rekonstruktion der Aktivitäten von Angreifern auf kompromittierten Systemen.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Festplattenabbilder und Dateisystemforensik“ kostenlos?
Ja — der vollständige Text von „Festplattenabbilder und Dateisystemforensik“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Festplattenabbilder und Dateisystemforensik“?
Erstellen Sie mit dd/FTK Imager forensische Abbilder, analysieren Sie FAT- und NTFS-Dateisysteme und stellen Sie gelöschte Dateien wieder her. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Festplattenabbilder und Dateisystemforensik“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Festplattenabbilder und Dateisystemforensik
- Speichererfassung und Volatility Framework
- Zeitleistenanalyse und Artefaktkorrelation
- Netzwerkforensik mit Wireshark