Zeitleistenanalyse und Artefaktkorrelation
Erstellen Sie aus Dateizeitstempeln, Ereignisprotokollen, Browserverläufen und Registry-Artefakten eine forensische Zeitleiste.
Zeitleistenanalyse und Artefaktkorrelation ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Timeline-Analyse?
Angreifer bewegen sich im Laufe der Zeit durch Umgebungen – Erstzugriff, Persistenz, laterale Bewegung und Datenexfiltration können sich über Tage oder Wochen erstrecken. Die Timeline-Analyse korreliert Artefakte aus verschiedenen Quellen, um die Angriffskette zu rekonstruieren und die Verweildauer zu bestimmen.
Zeitquellen in der digitalen Forensik
Wichtige Zeitquellen: NTFS-MAC-Zeitstempel (MFT-Einträge), Zeitstempel der Windows-Ereignisprotokolle, Ausführungszeitstempel von Prefetch, Zeitpunkte der letzten Änderung in der Registry, Zeitstempel des Browserverlaufs und Einträge des $UsnJrnl-Änderungsjournals. Jede Quelle hat eine unterschiedliche Genauigkeit und Manipulationsresistenz.
MAC-Zeiten: Modified, Accessed, Changed
NTFS speichert pro Datei die Zeitpunkte für Modified (Inhalt geändert), Accessed (zuletzt gelesen) und Created sowie ein separates $STANDARD_INFORMATION-Attribut mit zusätzlichen Zeitstempeln. Angreifer können MAC-Zeitstempel ändern (Timestomping) – vergleichen Sie beide Attributsätze, um Manipulationen zu erkennen.
Analyse der Windows-Ereignisprotokolle
Wichtige Ereignis-IDs: 4624 (erfolgreiche Anmeldung), 4625 (fehlgeschlagene Anmeldung), 4648 (explizite Zugangsdaten), 4688 (Prozesserstellung mit Befehlszeile), 4698 (geplante Aufgabe erstellt), 7045 (neuer Dienst installiert), 4720 (Benutzerkonto erstellt). Filtern Sie diese Ereignisse im Zeitraum des Vorfalls.
Prefetch-Dateien
Windows Prefetch protokolliert Ausführungszeitpunkte von Anwendungen und referenzierte Dateien. Jede .pf-Datei unter C:\Windows\Prefetch\ enthält die letzten acht Ausführungszeitpunkte eines Programms. Prefetch-Dateien bleiben nach dem Löschen einer Anwendung erhalten – und belegen damit, dass ein Programm ausgeführt wurde, selbst wenn es gelöscht wurde.
Plaso / log2timeline
log2timeline (plaso) extrahiert Zeitstempel aus Dutzenden von Artefakttypen in eine einheitliche Super-Timeline. Filtern Sie mit psort.py nach bestimmten Zeitfenstern und Artefakttypen. Die resultierende CSV-Datei kann zur Analyse in Timeline-Tools oder Tabellenkalkulationen importiert werden.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"Korrelation von Artefakten
Stellen Sie folgende Daten gegenüber: Ereignis-ID 4688 (Prozesserstellung) mit der Prefetch-Ausführung, die Erstellung der XML einer geplanten Aufgabe in der Registry mit dem Ereignis 7045 sowie Zeitstempel lateraler Bewegungen im Sicherheitsprotokoll mit SMB-Datenverkehr in Netzwerkaufzeichnungen. Übereinstimmende Zeitstempel aus verschiedenen Quellen erhöhen die Aussagekraft.
Erkennung von Timeline-Anomalien
Vergleichen Sie die System-Timeline mit Referenzwerten. Das Erstellen ausführbarer Dateien in Benutzerprofilverzeichnissen, Änderungen an Registry-Run-Schlüsseln zu ungewöhnlichen Uhrzeiten und ausgehende Verbindungen von Nicht-Browser-Prozessen treten in einer unauffälligen Timeline deutlich hervor.
Korrelation mit der Arbeitsspeicher-Timeline
Korrelationieren Sie die Startzeitpunkte von Prozessen aus Volatility (windows.pslist zeigt create_time an) mit Ereignissen der ID 4688 im Ereignisprotokoll, um die Prozessausführung zu bestätigen. Vergleichen Sie sie außerdem mit der Timeline der Netzwerkverbindungen, um festzustellen, wann die C2-Kommunikation im Verhältnis zum ersten kompromittierenden Zugriff begann.
Dokumentation der Angriffskette
Eine formelle Incident-Timeline dokumentiert: T+0 (Methode und Zeitstempel des Erstzugriffs), jede nachfolgende Aktion des Angreifers mit Beweisquelle, Sprünge bei der lateralen Bewegung, bereitgestellte und exfiltrierte Daten mit Zeitstempeln sowie die Zeitstempel der Eindämmungsmaßnahmen. Sie bildet das Rückgrat des Incident-Reports.
Anti-Forensik und Timestomping
Angreifer verwenden Timestomping-Tools, um die MAC-Zeiten schädlicher Dateien an legitime Systemdateien anzupassen und sie in einer umfassenden Timeline-Analyse zu verbergen. Erkennen lässt sich Timestomping durch den Vergleich der Zeitstempel von $STANDARD_INFORMATION mit den Zeitstempeln des $FILE_NAME-Attributs – nach dem Timestomping unterscheiden sie sich häufig.
Wissenscheck
Welche Windows-Ereignis-ID weist auf die Installation eines neuen Dienstes hin, der häufig zur Persistenz verwendet wird?
Zusammenfassung
Die Timeline-Analyse korreliert Zeitstempel aus NTFS, Ereignisprotokollen, Prefetch, Registry und Netzwerkaufzeichnungen zu einer chronologischen Angriffsdarstellung. Der Aufbau von Super-Timelines mit plaso und die Gegenüberstellung von Artefaktquellen machen die Verweildauer und die Abfolge der Aktionen von Angreifern mit hoher Sicherheit sichtbar.
Häufig gestellte Fragen
Ist die Lektion „Zeitleistenanalyse und Artefaktkorrelation“ kostenlos?
Ja — der vollständige Text von „Zeitleistenanalyse und Artefaktkorrelation“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zeitleistenanalyse und Artefaktkorrelation“?
Erstellen Sie aus Dateizeitstempeln, Ereignisprotokollen, Browserverläufen und Registry-Artefakten eine forensische Zeitleiste. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Zeitleistenanalyse und Artefaktkorrelation“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Festplattenabbilder und Dateisystemforensik
- Speichererfassung und Volatility Framework
- Zeitleistenanalyse und Artefaktkorrelation
- Netzwerkforensik mit Wireshark