« Dezember 2009 | Übersicht | März 2010 »

Vista Eventlog

Evtx Parser Version 1.0.3

Ab sofort steht die Version 1.0.3 des Parsers für Ereignisprotokolle von Vista und Windows 2008 zum Download bereit. Die neue Version behebt einige Fehler und enthält auch kleinere Neuerungen.

(mehr...)

Blog

Test von Löschwerkzeugen

Das US NIST hat Hard- und Software zum Löschen von Festplatten getestet. Verwendet werden diese Löschwerkzeuge zum Beispiel dann, wenn ein während der Fallbearbeitung genutzter Datenträger nicht mehr länger benötigt wird. Das sichere Löschen der Daten soll einerseits verhindern, dass schutzwürdige Informationen unbeabsichtigt verbreitet werden.

Ausserdem müssen Daten, die zu unterschiedlichen Fällen gehören, sauber getrennt werden. Dies ist einfach zu erreichen, indem man für jeden Fall einen eigenen, "sterilen", Datenträger verwendet.

(mehr...)

Labor

010 Editor Version 3.1.0

Der 010 Editor, ein Hex-Editor ist für mich zu einem unverzichtbaren Werkzeug für der Untersuchung von Dateien geworden. Jetzt haben die Autoren die Version 3.1 veröffentlicht, die eine Vielzahl neuer Funktionen enthält.

(mehr...)

Vista Eventlog

Protokolleinträge sortieren

Mit der Zeit musste ich leider feststellen, dass unterschiedliche Programme die einzelnen Ereignisse in einer Protokolldatei in unterschiedlicher Reihenfolge ausgeben. Die Ereignisanzeige in Microsoft Vista und Windows 2008 zum Beispiel sortiert beim Exportieren die Ereignisse in absteigender Reihenfolge von der höchsten zur niedrigsten EventRecordID. Mein eigenes Programm hingegen gibt die Ereignisse in der Reihenfolge wieder, wie es sie in der Datei findet. In den meisten Fällen wird dies in aufsteigender Reihenfolge von der niedrigsten zur höchsten EventRecordID sein. Allerdings lassen sich Protokolle auch in ihrer Größe beschränken; der älteste Teil wird dann bei Bedarf überschrieben. Die niedrigste EventRecordID findet man in diesem Fall mitten in der Datei. Wäre es nicht schön, wenn man diese Dateien einfach sortieren könnte?

(mehr...)