Archiv November 2007

JPEG-Quantisierungstabellen vergleichen

In diesem Beitrag stelle ich ein Perl-Skript vor, das Quantisierungstabellen von JPEG-Dateien vergleichbar macht.

PTFinder Version 0.3.05

Ich freue mich, PTFinder in der Version 0.3.05 freigeben zu können. Diese Version beseitigt Probleme auf Big-Endian-Architekturen. Sie unterstützt Abbilder von Windows-Versionen mit aktiver Intel Physical Address Extension (PAE). Auch gibt es jetzt eine unmittelbar lauffähige binäre Version für die Microsoft Windows Plattform.

MFT-Einträge im Arbeitsspeicher

Lance Mueller hat in seinem Blog ein Skript für EnCase veröffentlicht, das in einem Arbeitsspeicherabbild nach MFT-Einträgen sucht.

Ein Blog über EnScript

EnCase von Guidance Software enthält eine sehr mächtige Skriptsprache, EnScript. Sieht man von den Foren des Herstellers einmal ab, so gab es bislang nicht viel Informationen hierzu im Netz. Das Blog von Lance Mueller hilft, diese Lücke schließen. 18.10.2011: Leider führt Lance Mueller sein Blog nicht mehr weiter; die Beiträge sollen aber weiterhin online verfügbar bleiben.

Live-Response unter SUN Solaris

Evtim Batchev, Mitarbeiter von SUN Iberia, hat auf dem 22. Treffen der TF-CSIRT einen Vortrag zur Live-Response unter SUN Solaris gehalten. Seine Folien erklären einige Datenstrukturen des Solaris-Betriebssystemkerns und wie sie sich für die Untersuchung eines laufenden Systems nutzen lassen.

IJDE Ausgabe Herbst 2007

Die Herbstausgabe 2007 des International Journal of Digital Evidence (IJDE) ist mit drei Beiträgen erschienen.

Katalog der Kernel-Backdoors

Skape und Skywing haben einen sehr lesenswerten Katalog von Backdoors für den Betriebssystemkern von Microsoft Windows zusammengestellt.

PoolTools Version 1.3.0

| 1 TrackBack
Nach einem Jahr habe ich die PoolTools überarbeitet. Die einzelnen Programme der neuen Version tauschen Daten jetzt über eine SQLite-Datenbank aus. Ein (experimentelles) Programmpaket enthält die Tools als eigenständige Version mit eingebettetem Perl-Interpreter.

Archiv

Impressum

Dieses Blog ist ein Projekt von:
Andreas Schuster
Im Äuelchen 45
D-53177 Bonn
impressum@forensikblog.de

Copyright © 2005-2012 by
Andreas Schuster
Alle Rechte vorbehalten.
Powered by Movable Type 5.12