Bibliothek
« März 2006 | Übersicht | Mai 2006 »
Bibliothek
Labor
Das Dienstprogramm ddrescue kopiert ähnlich dem bekannteren dd Daten von einer Datei oder einem Gerät in eine andere Datei oder ein anderes Gerät. Dabei ist es auf die Wiederherstellung einer fehlerhafter Quelle spezialisiert.
Speicheranalyse
Wenn Sie den ersten Teil dieser Anleitung durchgearbeitet haben, dann fragen Sie sich vielleicht, ob es nicht auch einen einfacheren Weg gibt, die Programmdatei wiederherzustellen. Den gibt es, natürlich.
Speicheranalyse
Am Wochenende hat Harlan Carvey zwei neue Programme zur Analyse von Windows 2000 Speicherabbildern veröffentlicht.
Randnotizen
Eine Pressemitteilung der International Disk Drive Equipment and Materials Association (IDEMA) verkündet, dass Sektoren von Festplatten in Zukunft nicht mehr 512, sondern 4096 Bytes Nutzdaten enthalten sollen.
Labor
Das Netherlands Forensic Institute hat eine neue Version von TULP2G freigeben. Das Programm sichert und analysiert Daten aus Mobiltelefonen.
Speicheranalyse
In ihrem Buch Forensic Discover sprechen Dan Farmer und Wietse Venema über die Persistenz von Inhalten des Hauptspeichers. Ich hatte derartiges noch nicht beobachten können - bis ich mir die Speicherabbilder der DFRWS Memory Analysis Challenge genauer angesehen habe.
Randnotizen
Arbeitsspeicher kann man eigentlich nie genug haben. Doch wie macht man Kostenstellenverantwortlichen, Laborleitern und Controllern die Kosten dafür schmackhaft? Eine Argumentationshilfe liefert "DigitalCSI" in seinem Blog.
Speicheranalyse
Aus einem Speicherabbild lassen sich auch die Programmdateien der laufenden Prozesse rekonstruieren. Damit lassen sich selbst auf der Festplatte nicht auffindbare Programme schnell mit einem Virenscanner untersuchen. Dieser Artikel beschreibt Schritt für Schritt die Rekonstruktion.
Speicheranalyse
Für manche Untersuchungen mag es hilfreich sein, nur den Speicher eines einzelnen Prozesses vorliegen zu haben. Bei einem mit "dd" erzeugten Abbild des physischen Speichers ist die Rekonstruktion mit wenig Aufwand möglich.
Dieses Blog ist ein Projekt von:
Andreas Schuster
Im Äuelchen 45
D-53177 Bonn
impressum@forensikblog.de
Copyright © 2005-2009 by
Andreas Schuster
Alle Rechte vorbehalten.