Archiv April 2006

Lebensdauer von Daten

Es hat mich sehr überrascht, zum ersten Mal den Inhalt des Arbeitsspeichers einen Reboot überstehen zu sehen. Farmer und Venema sind dabei nicht die ersten, die dieses Phänomen beschreiben. Hier sind noch zwei interessante Artikel zu diesem Thema.

GNU ddrescue Version 1.2

Das Dienstprogramm ddrescue kopiert ähnlich dem bekannteren dd Daten von einer Datei oder einem Gerät in eine andere Datei oder ein anderes Gerät. Dabei ist es auf die Wiederherstellung einer fehlerhafter Quelle spezialisiert.

Rekonstruktion einer Programmdatei (2)

Wenn Sie den ersten Teil dieser Anleitung durchgearbeitet haben, dann fragen Sie sich vielleicht, ob es nicht auch einen einfacheren Weg gibt, die Programmdatei wiederherzustellen. Den gibt es, natürlich.

Neue Programme

Am Wochenende hat Harlan Carvey zwei neue Programme zur Analyse von Windows 2000 Speicherabbildern veröffentlicht.

Festplattensektoren werden größer

Eine Pressemitteilung der International Disk Drive Equipment and Materials Association (IDEMA) verkündet, dass Sektoren von Festplatten in Zukunft nicht mehr 512, sondern 4096 Bytes Nutzdaten enthalten sollen.

TULP2G Version 1.3.0.3

Das Netherlands Forensic Institute hat eine neue Version von TULP2G freigeben. Das Programm sichert und analysiert Daten aus Mobiltelefonen.

Persistenz der Speicherinhalte

In ihrem Buch Forensic Discover sprechen Dan Farmer und Wietse Venema über die Persistenz von Inhalten des Hauptspeichers. Ich hatte derartiges noch nicht beobachten können - bis ich mir die Speicherabbilder der DFRWS Memory Analysis Challenge genauer angesehen habe.

Speicher hilft Sparen

Arbeitsspeicher kann man eigentlich nie genug haben. Doch wie macht man Kostenstellenverantwortlichen, Laborleitern und Controllern die Kosten dafür schmackhaft? Eine Argumentationshilfe liefert "DigitalCSI" in seinem Blog.

Rekonstruktion einer Programmdatei (1)

Aus einem Speicherabbild lassen sich auch die Programmdateien der laufenden Prozesse rekonstruieren. Damit lassen sich selbst auf der Festplatte nicht auffindbare Programme schnell mit einem Virenscanner untersuchen. Dieser Artikel beschreibt Schritt für Schritt die Rekonstruktion.

Rekonstruktion des Prozess-Speichers

Für manche Untersuchungen mag es hilfreich sein, nur den Speicher eines einzelnen Prozesses vorliegen zu haben. Bei einem mit "dd" erzeugten Abbild des physischen Speichers ist die Rekonstruktion mit wenig Aufwand möglich.

Archiv

Impressum

Dieses Blog ist ein Projekt von:
Andreas Schuster
Im Äuelchen 45
D-53177 Bonn
impressum@forensikblog.de

Copyright © 2005-2012 by
Andreas Schuster
Alle Rechte vorbehalten.
Powered by Movable Type 5.12