Cyber Security Academy · Lektion

Festplattenabbilder und Dateisystemforensik

Erstellen Sie mit dd/FTK Imager forensische Abbilder, analysieren Sie FAT- und NTFS-Dateisysteme und stellen Sie gelöschte Dateien wieder her.

Lektion 1 von 413 Schritte

Festplattenabbilder und Dateisystemforensik ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Grundlagen forensischer Abbilder

Bei der forensischen Datensicherung wird eine bitgenaue Kopie eines Speichermediums erstellt, wobei die Integrität der Beweise erhalten bleibt. Die Originalbeweise dürfen niemals verändert werden – arbeiten Sie mit einer durch einen Schreibschutz gesicherten Kopie. Erstellen Sie Hashes des Originals und der Kopie, um die exakte Reproduktion zu verifizieren.

Schreibblocker

Hardware-Schreibblocker verhindern physisch, dass Schreibbefehle die Beweislaufwerke erreichen. Software-Schreibblocker (dc3dd, FTK Imager) verhindern Schreibvorgänge auf Betriebssystemebene. Verwenden Sie stets einen Schreibblocker, bevor Sie Beweislaufwerke anschließen, um eine versehentliche Veränderung der Beweise zu verhindern.

Abbilder mit dd und dc3dd erstellen

dd erstellt Raw-Disk-Images. dc3dd ergänzt Fortschrittsanzeige, Hashing und die Aufteilung der Ausgabe – unverzichtbar für große Laufwerke. Verwenden Sie bs=4096 für eine bessere Leistung. Prüfen Sie, ob der Hash des Abbilds mit dem Hash der Beweise übereinstimmt, um die Integrität nachzuweisen.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager bietet eine grafische Benutzeroberfläche für die Erstellung von Windows-Disk-Images. Das Tool unterstützt E01 (Expert Witness Format), das das Abbild komprimiert und den Hash, Details zur Erfassung sowie die Notizen des Untersuchers im Datei-Header speichert – der forensische Standard für Beweismittel.

Forensik des FAT32-Dateisystems

FAT32 speichert Dateimetadaten in Verzeichniseinträgen und die Belegungskette in der File Allocation Table. Gelöschte Dateien hinterlassen Verzeichniseinträge mit einer 0xE5-Markierung; die FAT-Kette wird auf null gesetzt, aber Datencluster können erhalten bleiben. Wiederherstellungsprogramme nutzen diese Überreste.

NTFS-Forensik

NTFS speichert alle Metadaten in der Master File Table (MFT). Jeder MFT-Datensatz beschreibt eine Datei. $LogFile protokolliert Änderungen für die Wiederherstellung nach Abstürzen. $UsnJrnl (Änderungsjournal) protokolliert jeden Dateivorgang – eine äußerst wertvolle Quelle für die Rekonstruktion von Zeitabläufen, selbst nach einer Löschung.

Gelöschte Dateien wiederherstellen

Autopsy und Sleuth Kit stellen gelöschte Dateien wieder her, indem sie nach intakten MFT-Einträgen mit freigegebenen Datenclustern suchen und File Carving durchführen – dabei werden Datei-Magic-Bytes (Signaturen) in rohen Clusterdaten unabhängig von den Metadaten des Dateisystems identifiziert.

File Carving

Beim File Carving werden Dateien anhand von Headern und Footern (Magic-Bytes) aus nicht zugewiesenem Speicherplatz wiederhergestellt. JPEG beginnt mit FF D8 FF. PDF mit 25 50 44 46. ZIP mit 50 4B 03 04. Scalpel und PhotoRec sind die wichtigsten Werkzeuge für File Carving.

Zeitleistenanalyse mit Autopsy

Autopsy erstellt anhand der MAC-Zeitstempel (Modified, Accessed, Changed) und der $UsnJrnl-Einträge eine Zeitleiste. Filtern Sie rund um den vermuteten Zeitpunkt der Kompromittierung, um zu sehen, welche Dateien erstellt, geändert oder gelöscht wurden – so lassen sich die Aktionen des Angreifers chronologisch rekonstruieren.

Forensik der Registry

Die Windows-Registry erfasst installierte Software, USB-Geräte (USBSTOR), zuletzt geöffnete Dokumente, den zuletzt angemeldeten Benutzer und Persistenz über Run-Schlüssel. Registry Explorer und RegRipper extrahieren und analysieren Registry-Hives aus Disk-Images zur Artefaktanalyse.

Browser-Forensik

Browserverlauf, Cookies, zwischengespeicherte Dateien und Formulardaten werden in SQLite-Datenbanken gespeichert. Chrome verwendet LevelDB. Das Extrahieren dieser Artefakte gibt Aufschluss über Aufklärungsaktivitäten des Angreifers, die Vorbereitung der Datenexfiltration und webbasierte Befehlskanäle.

Wissenscheck

Warum muss bei der Untersuchung von Beweisdatenträgern ein Write-Blocker verwendet werden?

Zusammenfassung

Die Datenträgerforensik beginnt mit einer forensisch einwandfreien Abbildsicherung mithilfe von Write-Blockern und einer Hash-Verifizierung. NTFS-MFT, $UsnJrnl, Registry-Hives, Browserdatenbanken und Datei-Carving aus nicht belegtem Speicherplatz ermöglichen gemeinsam die Rekonstruktion der Aktivitäten von Angreifern auf kompromittierten Systemen.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Festplattenabbilder und Dateisystemforensik“ kostenlos?

Ja — der vollständige Text von „Festplattenabbilder und Dateisystemforensik“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Festplattenabbilder und Dateisystemforensik“?

Erstellen Sie mit dd/FTK Imager forensische Abbilder, analysieren Sie FAT- und NTFS-Dateisysteme und stellen Sie gelöschte Dateien wieder her. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Festplattenabbilder und Dateisystemforensik“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Festplattenabbilder und Dateisystemforensik
  2. Speichererfassung und Volatility Framework
  3. Zeitleistenanalyse und Artefaktkorrelation
  4. Netzwerkforensik mit Wireshark
← Zurück zu Cyber Security Academy