<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>computer-forensik.org &#187; Buch</title>
	<atom:link href="http://computer-forensik.org/category/buch/feed/" rel="self" type="application/rss+xml" />
	<link>http://computer-forensik.org</link>
	<description>Die Website zum Buch "Computer Forensik" und zur Digitalen Forensik in Deutschland</description>
	<lastBuildDate>Wed, 01 Sep 2010 17:55:11 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>4. Auflage &#8220;Computer Forensik&#8221; erschienen</title>
		<link>http://computer-forensik.org/2010/02/16/4-auflage-computer-forensik-erschienen/</link>
		<comments>http://computer-forensik.org/2010/02/16/4-auflage-computer-forensik-erschienen/#comments</comments>
		<pubDate>Tue, 16 Feb 2010 10:14:51 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[4. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=533</guid>
		<description><![CDATA[Liebe Leser, ich halte gerade die ersten Exemplare der nunmehr vierten Auflage meines Buches &#8220;Computer Forensik&#8221; in den Händen. Amazon beginnt Anfang nächster Woche mit der Auslieferung. Die Seite mit den Leseproben sind ebenso aktualisiert worden, wie die Seite mit den Ergänzungen. Ich wünsche Ihnen viel Spass beim Lesen. Alexander Geschonneck]]></description>
			<content:encoded><![CDATA[<p>Liebe Leser,</p>
<p>ich halte gerade die ersten Exemplare der nunmehr vierten Auflage meines Buches &#8220;Computer Forensik&#8221; in den Händen. <span id="more-533"></span><br />
<img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="4. Auflage NEU" src="/images/cover_computer-forensik_4_hand.jpg" alt="" width="106" height="141" /></p>
<p>Amazon</p>
<p>beginnt Anfang nächster Woche mit der Auslieferung. Die Seite mit den <a href="/leseproben/" target="_self">Leseproben</a> sind ebenso aktualisiert worden, wie die Seite mit den <a href="/errata/" target="_self">Ergänzungen</a>. Ich wünsche Ihnen viel Spass beim Lesen.</p>
<p>Alexander Geschonneck</p>
<p style="text-align: center;">
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2010/02/16/4-auflage-computer-forensik-erschienen/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Frohes Fest + vierte Auflage vor der Tür</title>
		<link>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/</link>
		<comments>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/#comments</comments>
		<pubDate>Thu, 24 Dec 2009 14:56:50 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[4. Auflage]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[Computer Forensik]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=509</guid>
		<description><![CDATA[Ich wünsche allen Lesern dieses Blogs und meines Buches ein frohes Fest, erholsame Feiertage (*) und ein gesundes und erfolgreiches Neues Jahr. Diejenigen, die auf Amazonkein Exemplar der 3. Auflage mehr erhalten haben, kann ich auf Ende Januar vertrösten, da dann die 4. Auflage erscheinen wird (**). *) Ich muss mit meinem Team leider zu [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="Icon" src="/images/icons/asterisk_yellow.png" alt="" width="16" height="16" />Ich wünsche allen Lesern dieses Blogs und meines Buches ein frohes Fest, erholsame Feiertage (*) und ein gesundes und erfolgreiches Neues Jahr. Diejenigen, die auf Amazon<span id="more-509"></span>kein Exemplar der 3. Auflage mehr erhalten haben, kann ich auf Ende Januar vertrösten, da dann die 4. Auflage erscheinen wird (**).</p>
<p>*) Ich muss mit meinem Team leider zu einer akuten Investigation ausrücken.<br />
**) Mehr Infos demnächst hier.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Fragen und Antworten (1)</title>
		<link>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/</link>
		<comments>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/#comments</comments>
		<pubDate>Thu, 08 Jan 2009 19:58:40 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Q&A]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=352</guid>
		<description><![CDATA[Liebe Leser, von Zeit zu Zeit erreichen mich Fragen zu einzelnen Kapiteln des Buches. Die Fragen reichen von Verständnisproblemen grundsätzlicher Dinge bis hin zu Themen, wo es bei Formulierung und Herleitung wohl etwas Optimierungsbedarf gibt. Da die Beantwortung der Fragen sicherlich für mehr Leser von Interesse sein wird, werde ich hier einige Fragen anonym veröffentlichen [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" title="icon" src="/images/icons/help.png" alt="" width="16" height="16" />Liebe Leser, von Zeit zu Zeit erreichen mich Fragen zu einzelnen Kapiteln des Buches. Die Fragen reichen von Verständnisproblemen grundsätzlicher Dinge bis hin zu Themen, wo es bei Formulierung und Herleitung wohl etwas Optimierungsbedarf gibt. Da die Beantwortung der Fragen sicherlich für mehr Leser von Interesse sein wird, werde ich hier einige Fragen anonym veröffentlichen und diese dann hier auch beantworten. Also los geht&#8217;s mit der ersten Zuschrift:<span id="more-352"></span></p>
<p>Frage:<br />
Kapitel 5.2 – Analyse des File-Slacks (S. 106)<br />
Warum gibt es im MFT-Slack keinen File-Slack? Sie schreiben folgendes &#8221; (&#8230;) Wenn die Daten allerdings kleiner als die 1.024 Byte eines Record sind, kann der überschüssige Bereich Fragmente von alten Dateien enthalten. (&#8230;)&#8221; Wenn an dieser Stelle eine neue Datei gespeichert wird, stellt dies doch ebenfalls File- respektive Drive-Slack dar?</p>
<p>Antwort:<br />
Die MFT ist keine Datei im klassischen Sinne, wie wir sie von einem NTFS her kennen. Die MFT ist eine Art Datenbank und ist mit Bordmitteln nicht sichtbar, erst die Analyse mit Spezialwerkzeugen oder einem Hex-Editor fördert die Inhalte von $MFT zu Tage. Bei der Veränderung der MFT entsteht somit kein File-Slack, wie wir ihn von regulären Daten her kennen. Der MFT-Slack ist lediglich innerhalb der der einzelnen MFT-Records zu finden. Dieser Slack ist vollkommen unabhängig vom File- bzw. Drive-Slack.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Review: PC-Welt</title>
		<link>http://computer-forensik.org/2008/12/09/review-pc-welt/</link>
		<comments>http://computer-forensik.org/2008/12/09/review-pc-welt/#comments</comments>
		<pubDate>Tue, 09 Dec 2008 17:33:54 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Review]]></category>
		<category><![CDATA[Buchrezension]]></category>
		<category><![CDATA[Computer Forensik]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=341</guid>
		<description><![CDATA[Die PC-Welt (nun gut, einige Blogleser mögen von der Zeitung eine besondere Meinung haben) hat einen sehr guten Review über mein Buch veröffentlicht. Ich mag in diesem Fall auch sehr gern darüber hinweg sehen, dass der Rezensent findet, dass das Buch nicht zur Unterhaltung gedacht ist, denn sein Fazit ist &#8211; wie der gesamte Text an [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="PCWELT Logo" src="http://img.pcwelt.de/pcwelt_logo_orig.gif" alt="" width="166" height="56" />Die PC-Welt (nun gut, einige Blogleser mögen von der Zeitung eine besondere Meinung haben) hat einen sehr guten Review über mein Buch veröffentlicht. Ich mag in diesem Fall auch sehr gern darüber hinweg sehen, dass der Rezensent findet, dass das Buch nicht zur Unterhaltung gedacht ist, denn sein Fazit ist &#8211; wie der gesamte Text an sich &#8211; sehr versöhnlich:<span id="more-341"></span></p>
<blockquote><p>Das Buch liest sich trotz längerer theoretischer und juristischer Passagen durchwegs spannend, obwohl es überhaupt nicht zur Unterhaltung geschrieben ist. Der Informationsgewinn sowohl für Nichttechniker als auch für IT-Spezialisten dürfte durchwegs hoch sein. Wer in Unternehmen oder Behörden in irgendeiner Weise mit IT-Sicherheit und mit dem Funktionieren der IT-Infrastruktur befasst ist oder unternehmerische Verantwortung trägt, sollte dieses Buch lesen. Aber auch Privatanwender lernen viel über Datenwiederherstellung und Spurensicherung &#8211; ein Wissen, dass man durchaus auch für die Sicherheit des eigenen Rechners oder des eigenen kleinen Heimnetzwerkes gewinnbringend einsetzen kann. Ein gewisses Maß an fortgeschrittenen Kenntnissen von Betriebssystemen, insbesondere von Kommandozeilenbefehlen, sollte aber vorhanden sein, um der Lektüre folgen zu können.</p></blockquote>
<p>Hier der Link auf die gesamte <a href="http://www.pcwelt.de/start/sicherheit/firewall/news/189314/verbrechen_auf_der_spur/" target="_blank">Rezension</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/12/09/review-pc-welt/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Review: c&#8217;t</title>
		<link>http://computer-forensik.org/2008/09/18/review-ct/</link>
		<comments>http://computer-forensik.org/2008/09/18/review-ct/#comments</comments>
		<pubDate>Thu, 18 Sep 2008 19:42:46 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Review]]></category>
		<category><![CDATA[Buchrezension]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=239</guid>
		<description><![CDATA[In der Ausgabe 20/2008 der c&#8217;t ist eine Rezension der dritten Auflage meines Buches erschienen.]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" title="ct 20/08" src="http://www.heise.de/ct/icons/titel/ct2008.gif" alt="" width="130" height="184" />In der Ausgabe 20/2008 der c&#8217;t ist eine Rezension der dritten Auflage meines Buches erschienen.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/09/18/review-ct/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>3. erweiterte Auflage &quot;Computer Forensik&quot; erschienen!</title>
		<link>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/</link>
		<comments>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/#comments</comments>
		<pubDate>Wed, 30 Apr 2008 17:14:01 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=158</guid>
		<description><![CDATA[Ich halte gerade die ersten Exemplare der 3. aktualisierten und erweiterten Auflage meines Buches &#8220;Computer Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221; in den Händen. Für die 3. Auflage wurden die Werkzeugbeschreibungen aktualisiert und neue Ermittlungsmethoden aufgenommen. Neue Themen sind digitale Spurenanalyse von Windows Vista und aktuelle Entwicklungen bei der Analyse von Hauptspeicherinhalten. Das Kapitel zu Mobiltelefonen [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="float: left; margin-left: 3px; margin-right: 3px" height="128" alt="Buchkiste" src="/images/buchkiste.jpg" width="171"/>Ich halte gerade die ersten Exemplare der 3. aktualisierten und erweiterten Auflage meines Buches <strong>&#8220;Computer Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221;</strong> in den Händen. Für die 3. Auflage wurden</p>
<p><span id="more-158"></span><br />
die Werkzeugbeschreibungen aktualisiert und neue Ermittlungsmethoden aufgenommen. Neue Themen sind digitale Spurenanalyse von Windows Vista und aktuelle Entwicklungen bei der Analyse von Hauptspeicherinhalten. Das Kapitel zu Mobiltelefonen wurde komplett überarbeitet und um die Analyse von SIM-Karten ergänzt.
</p>
<p>Zusätzlich habe ich den Ermittlungsprozess weiter standardisiert und das S-A-P Modell weiter ausgebaut. Da ich ja für das <a href="http://www.bsi.bund.de" target="_blank">BSI</a> das Thema &#8220;Behandlung von Sicherheitsvorfällen&#8221; in den IT-Grundschutzkatalogen aktualisiert habe, finden sich nun auf einander abgestimmte Handlungsanweisungen und Empfehlungen in beiden Werken.</p>
<p>Beschwerden wegen der Farbe nehme ich nicht an. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cool.png" alt="8)" class="wp-smiley" /> </p>
<p><a href="http://www.amazon.de/exec/obidos/redirect?link_code=as2&amp;path=ASIN/3898645347&amp;tag=computerforen-21&amp;camp=1638&amp;creative=6742" target="_blank">Link zu Amazon</a></p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Inhaltsverzeichnis der 3. Auflage</title>
		<link>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/</link>
		<comments>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 15:48:59 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=187</guid>
		<description><![CDATA[Anbei das Inhaltsverzeichnis der 3. aktualisierten und erweiterten Auflage meines Buches &#8220;Computer-Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221; Geleitwort Einleitung 1 Wer sollte dieses Buch lesen? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2 Was [...]]]></description>
			<content:encoded><![CDATA[<p><img style="margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/book_open.png" alt="icon" width="16" height="16" />Anbei das Inhaltsverzeichnis der 3. aktualisierten und erweiterten Auflage meines Buches &#8220;Computer-Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221;<span id="more-187"></span></p>
<p><a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Geleitwort.pdf" target="_blank">Geleitwort</a><br />
<a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Inhaltsverzeichnis.pdf" target="_blank">Einleitung</a> 1<br />
Wer sollte dieses Buch lesen?  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   2<br />
Was lernt man in diesem Buch?  . . . . . . . . . . . . . . . . . . . . . . . . . . .   4<br />
Was lernt man in diesem Buch nicht? . . . . . . . . . . . . . . . . . . . . . . .   4<br />
Wie liest man dieses Buch? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   5<br />
Was ist neu in der 2. Auflage?  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   8<br />
Was ist neu in der 3. Auflage?  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   8</p>
<p>1 Bedrohungssituation   11<br />
1.1      Bedrohung und Wahrscheinlichkeit   . . . . . . . . . . . . . . . . .   11<br />
1.2      Risikoverteilung  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   12<br />
1.3      Motivation der Täter   . . . . . . . . . . . . . . . . . . . . . . . . . . . .   15<br />
1.4      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_1.4.pdf" target="_blank">Innentäter vs. Außentäter</a> . . . . . . . . . . . . . . . . . . . . . . . . .   20<br />
1.5      Bestätigung durch die Statistik?   . . . . . . . . . . . . . . . . . . . .   23</p>
<p>2 Ablauf von Angriffen   29<br />
2.1      Typischer Angriffsverlauf  . . . . . . . . . . . . . . . . . . . . . . . . .   29<br />
2.1.1    Footprinting  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   29<br />
2.1.2    Port- und Protokollscan  . . . . . . . . . . . . . . . . . . . .   30<br />
2.1.3    Enumeration . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   30<br />
2.1.4    Exploiting/Penetration  . . . . . . . . . . . . . . . . . . . . .   31<br />
2.1.5    Hintertüren einrichten  . . . . . . . . . . . . . . . . . . . . .   31<br />
2.1.6    Spuren verwischen  . . . . . . . . . . . . . . . . . . . . . . . .   32<br />
2.2      Beispiel eines Angriffs  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   32</p>
<p>3 Incident Response als Grundlage der Computer-Forensik    41<br />
3.1      Der Incident-Response-Prozess  . . . . . . . . . . . . . . . . . . . . .  41<br />
3.2      Organisatorische Vorbereitungen  . . . . . . . . . . . . . . . . . . .  42<br />
3.3      Zusammensetzung des Response-Teams    . . . . . . . . . . . . .  43<br />
3.4      Incident Detection: Systemanomalien entdecken  . . . . . . . .  45<br />
3.4.1    Vom Verdacht zum Beweis  . . . . . . . . . . . . . . . . . .  45<br />
3.4.2    Netzseitige Hinweise . . . . . . . . . . . . . . . . . . . . . . .  46<br />
3.4.3    Serverseitige Hinweise . . . . . . . . . . . . . . . . . . . . . .  47<br />
3.4.4    Intrusion-Detection-Systeme  . . . . . . . . . . . . . . . . .  48<br />
3.4.5    Externe Hinweise  . . . . . . . . . . . . . . . . . . . . . . . . .  48<br />
3.5      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_3.5.pdf" target="_blank">Incident Detection: Ein Vorfall wird gemeldet</a> . . . . . . . . . .  50<br />
3.6      Sicherheitsvorfall oder Betriebsstörung?  . . . . . . . . . . . . . .  53<br />
3.7      Wahl der Response-Strategie . . . . . . . . . . . . . . . . . . . . . . .  56<br />
3.8      Reporting und Manöverkritik  . . . . . . . . . . . . . . . . . . . . . .  57</p>
<p>4 Einführung in die Computer-Forensik   61<br />
4.1      Ziele einer Ermittlung  . . . . . . . . . . . . . . . . . . . . . . . . . . . .  61<br />
4.2      Anforderungen an den Ermittlungsprozess  . . . . . . . . . . . .  62<br />
4.3      Phasen der Ermittlung . . . . . . . . . . . . . . . . . . . . . . . . . . . .  63<br />
4.4      Das S-A-P-Modell  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  64<br />
4.5      Welche Erkenntnisse kann man gewinnen?  . . . . . . . . . . . .  66<br />
4.6      Wie geht man korrekt mit Beweismitteln um? . . . . . . . . . .  73<br />
4.6.1    Juristische Bewertung der Beweissituation   . . . . . .  74<br />
4.6.2    Datenschutz   . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  75<br />
4.6.3    Welche Daten können erfasst werden?  . . . . . . . . .  78<br />
4.6.4    Bewertung der Beweisspuren . . . . . . . . . . . . . . . . .  78<br />
4.6.5    Durchgeführte Aktionen dokumentieren . . . . . . . .  79<br />
4.6.6    Beweise dokumentieren . . . . . . . . . . . . . . . . . . . . .  80<br />
4.6.7    Mögliche Fehler bei der Beweissammlung . . . . . . .  82<br />
4.7      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_4.7.pdf" target="_blank">Flüchtige Daten sichern: Sofort speichern</a> . . . . . . . . . . . . .  85<br />
4.8      Speichermedien sichern: forensische Duplikation   . . . . . . .  87<br />
4.8.1    Wann ist eine forensische Duplikation sinnvoll?  . .  89<br />
4.8.2    Geeignete Verfahren  . . . . . . . . . . . . . . . . . . . . . . .  89<br />
4.9      Was sollte alles sichergestellt werden?   . . . . . . . . . . . . . . .   91<br />
4.10    Erste Schritte an einem System für die Sicherstellung  . . . .   92<br />
4.10.1  System läuft nicht (ist ausgeschaltet)   . . . . . . . . . .   92<br />
4.10.2  System läuft (ist eingeschaltet)  . . . . . . . . . . . . . . .   93<br />
4.11    Untersuchungsergebnisse zusammenführen   . . . . . . . . . . .   93<br />
4.12    Häufige Fehler  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   95<br />
4.13    Anti-Forensik    . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   97</p>
<p>5 Einführung in die Post-mortem-Analyse   101<br />
5.1       Was kann alles analysiert werden?   . . . . . . . . . . . . . . . .   101<br />
5.2      Analyse des File Slack . . . . . . . . . . . . . . . . . . . . . . . . . . .   103<br />
5.3      MAC-Time-Analysen  . . . . . . . . . . . . . . . . . . . . . . . . . . .   107<br />
5.4      NTFS-Streams   . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   111<br />
5.5      Vistas TxF  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   112<br />
5.6      Vistas Volumen-Schattenkopien  . . . . . . . . . . . . . . . . . . .   112<br />
5.7      Auslagerungsdateien . . . . . . . . . . . . . . . . . . . . . . . . . . . .   113<br />
5.8      Versteckte Dateien  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   114<br />
5.9      Dateien oder Fragmente wiederherstellen    . . . . . . . . . . .   119<br />
5.10    Unbekannte Binärdateien analysieren . . . . . . . . . . . . . . .   120<br />
5.11    Systemprotokolle  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   131<br />
5.12    Analyse von Netzwerkmitschnitten   . . . . . . . . . . . . . . . .   133</p>
<p>6 Forensik- und Incident-Response-Toolkits im Überblick   135<br />
6.1      Grundsätzliches zum Tooleinsatz  . . . . . . . . . . . . . . . . . .   135<br />
6.2      Sichere Untersuchungsumgebung  . . . . . . . . . . . . . . . . . .   137<br />
6.3      F.I.R.E. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   139<br />
6.4      Knoppix Security Tools Distribution  . . . . . . . . . . . . . . .   143<br />
6.5      Helix   . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   143<br />
6.6      ForensiX-CD  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   149<br />
6.7      EnCase  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   151<br />
6.8      dd . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   156<br />
6.9      Forensic Acquisition Utilities  . . . . . . . . . . . . . . . . . . . . .   160<br />
6.10    AccessData Forensic Toolkit   . . . . . . . . . . . . . . . . . . . . .   161<br />
6.11    The Coroner’s Toolkit und TCTUtils  . . . . . . . . . . . . . . .   164<br />
6.12    The Sleuth Kit  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  165<br />
6.13    Autopsy Forensic Browser . . . . . . . . . . . . . . . . . . . . . . . .  170<br />
6.14    Eigene Toolkits für Unix und Windows erstellen   . . . . . .  175<br />
6.14.1  F.R.E.D.  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  175<br />
6.14.2  Incident Response Collection Report (IRCR)  . . .  176<br />
6.14.3  Windows Forensic Toolchest (WFT) . . . . . . . . . .  177<br />
6.14.4  Live View  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  179</p>
<p>7 Forensische Analyse im Detail    181<br />
7.1      Forensische Analyse unter Unix   . . . . . . . . . . . . . . . . . . .  181<br />
7.1.1    Die flüchtigen Daten speichern  . . . . . . . . . . . . . .  181<br />
7.1.2    Forensische Duplikation  . . . . . . . . . . . . . . . . . . .  187<br />
7.1.3    Manuelle P.m.-Analyse der Images  . . . . . . . . . . .  195<br />
7.1.4    P.m.-Analyse der Images mit Autopsy . . . . . . . . .  202<br />
7.1.5    Dateiwiederherstellung mit unrm und lazarus . . .  208<br />
7.1.6    Weitere hilfreiche Tools   . . . . . . . . . . . . . . . . . . .  209<br />
7.2      Forensische Analyse unter Windows  . . . . . . . . . . . . . . . .  212<br />
7.2.1    Die flüchtigen Daten speichern  . . . . . . . . . . . . . .  213<br />
7.2.2    Analyse des Hauptspeichers   . . . . . . . . . . . . . . . .  216<br />
7.2.3    Forensische Duplikation    . . . . . . . . . . . . . . . . . .  222<br />
7.2.4    Manuelle P.m.-Analyse der Images  . . . . . . . . . . .  227<br />
7.2.5    P.m.-Analyse der Images mit dem<br />
AccessData FTK  . . . . . . . . . . . . . . . . . . . . . . . . .  228<br />
7.2.6    P.m.-Analyse der Images mit EnCase   . . . . . . . . .  233<br />
7.2.7    P.m.-Analyse der Images mit X-Ways Forensics  .  236<br />
7.2.8    Weitere hilfreiche Tools   . . . . . . . . . . . . . . . . . . .  240<br />
7.3      Forensische Analyse von mobilen Geräten   . . . . . . . . . . .  255<br />
7.3.1    Was ist von Interesse bei mobilen Geräten?   . . . .  256<br />
7.3.2    Welche Informationen sind auf der<br />
SIM-Karte von Interesse?   . . . . . . . . . . . . . . . . . .  257<br />
7.3.3    Grundsätzlicher Ablauf der Sicherung<br />
von mobilen Geräten   . . . . . . . . . . . . . . . . . . . . .  258<br />
7.3.4    Software für die forensische Analyse<br />
von mobilen Geräten im Überblick  . . . . . . . . . . .  260<br />
7.4      Forensische Analyse von Routern  . . . . . . . . . . . . . . . . . .  268</p>
<p>8 Empfehlungen für den Schadensfall   271<br />
8.1      Logbuch  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   271<br />
8.2      Den Einbruch erkennen  . . . . . . . . . . . . . . . . . . . . . . . . .   273<br />
8.3      Tätigkeiten nach festgestelltem Einbruch  . . . . . . . . . . . .   274<br />
8.4      Nächste Schritte  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   278</p>
<p>9 Backtracing   279<br />
9.1      IP-Adressen überprüfen   . . . . . . . . . . . . . . . . . . . . . . . . .   279<br />
9.1.1    Ursprüngliche Quelle    . . . . . . . . . . . . . . . . . . . .   279<br />
9.1.2    IP-Adressen, die nicht weiterhelfen . . . . . . . . . . .   280<br />
9.1.3    Private Adressen   . . . . . . . . . . . . . . . . . . . . . . . .   280<br />
9.1.4    Weitere IANA-Adressen . . . . . . . . . . . . . . . . . . .   281<br />
9.1.5    Augenscheinlich falsche Adressen . . . . . . . . . . . .   282<br />
9.2      Spoof Detection  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   282<br />
9.2.1    Traceroute Hopcount . . . . . . . . . . . . . . . . . . . . .   282<br />
9.3      Routen validieren  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   285<br />
9.4      Nslookup  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   289<br />
9.5      Whois . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   291<br />
9.6      E-Mail-Header  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   292</p>
<p>10 Einbeziehung der Behörden   297<br />
10.1    Organisatorische Vorarbeit   . . . . . . . . . . . . . . . . . . . . . .   297<br />
10.2    Strafrechtliches Vorgehen . . . . . . . . . . . . . . . . . . . . . . . .   299<br />
10.2.1  Inanspruchnahme des Verursachers  . . . . . . . . . .   299<br />
10.2.2  Möglichkeiten der Anzeigeerstattung  . . . . . . . . .   299<br />
10.2.3  Einflussmöglichkeiten auf das Strafverfahren  . . .   302<br />
10.3    Zivilrechtliches Vorgehen . . . . . . . . . . . . . . . . . . . . . . . .   303<br />
10.4    Darstellung in der Öffentlichkeit   . . . . . . . . . . . . . . . . . .   304<br />
10.5    Die Beweissituation bei der privaten Ermittlung . . . . . . .   305<br />
10.6    Fazit  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   309</p>
<p>Anhang<br />
Tool-Überblick   311<br />
Literaturempfehlungen   317<br />
Stichwortverzeichnis   319</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>3. Auflage ist fast fertig</title>
		<link>http://computer-forensik.org/2008/03/16/3-auflage-ist-fast-fertig/</link>
		<comments>http://computer-forensik.org/2008/03/16/3-auflage-ist-fast-fertig/#comments</comments>
		<pubDate>Sun, 16 Mar 2008 12:14:01 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2008/03/16/3-auflage-ist-fast-fertig/</guid>
		<description><![CDATA[Auch wenn mich private Rückschläge gerade beschäftigen, möchte ich mitteilen, dass die 3. Auflage meines Buches fast fertig ist. Ich mache gerade die letzten Satz-Korrekturen, dann sollte der Druck beginnen. Was wird neu sein: Windows-Vista, Analyse von SIM-Karten, Analyse von Binärdateien, Vorstellung und Erläuterung des S-A-P Modells, RAM-Analyse und vieles mehr. Vorbestellungen sind bereits möglich.]]></description>
			<content:encoded><![CDATA[<p><img src="http://ecx.images-amazon.com/images/I/41aMC1OThGL._AA240_.jpg" alt="Cover 3. Auflage" align="right" height="194" hspace="3" width="194" />Auch wenn mich <a href="http://geschonneck.com/2008/03/12/mein-vater-erwin-geschonneck-ist-tot/" target="_blank">private Rückschläge</a> gerade beschäftigen, möchte ich mitteilen, dass die 3. Auflage meines Buches fast fertig ist. Ich mache gerade die letzten Satz-Korrekturen, dann sollte der Druck beginnen. Was wird neu sein: <span id="more-174"></span>Windows-Vista, Analyse von SIM-Karten, Analyse von Binärdateien, Vorstellung und Erläuterung des S-A-P Modells, RAM-Analyse und vieles mehr.</p>
<p>Vorbestellungen sind bereits <a href="http://www.amazon.de/exec/obidos/redirect?link_code=as2&amp;path=ASIN/3898645347&amp;tag=computerforen-21&amp;camp=1638&amp;creative=6742" target="_blank">möglich</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/03/16/3-auflage-ist-fast-fertig/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Umfrage beendet</title>
		<link>http://computer-forensik.org/2007/10/04/umfrage-beendet/</link>
		<comments>http://computer-forensik.org/2007/10/04/umfrage-beendet/#comments</comments>
		<pubDate>Thu, 04 Oct 2007 15:17:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2007/10/04/umfrage-beendet/</guid>
		<description><![CDATA[Einige Leser haben es ja mitbekommen, die letzten Monate lief auf dieser Seite eine kleine Umfrage, welche Themen in der kommenden 3. Auflage meines Buches näher beleuchtet werden sollten. Die Umfrage ist nun geschlossen und ergab nun, dassdie Themen Netzwerkforensik und PDA/Mobiltelefon-Analyse stärker in den Vordergrund rücken sollen. Ich persönlich hatte eigentlich erwartet, dass RAM-Forensik [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/images/icons/book_open.png" alt="icon" align="left" height="16" hspace="3" width="16" />Einige Leser haben es ja mitbekommen, die letzten Monate lief auf dieser Seite eine kleine Umfrage, welche Themen in der kommenden 3. Auflage meines Buches näher beleuchtet werden sollten.  Die Umfrage ist nun geschlossen und ergab nun, dass<span id="more-139"></span>die Themen Netzwerkforensik und PDA/Mobiltelefon-Analyse stärker in den Vordergrund rücken sollen. Ich persönlich hatte eigentlich erwartet, dass RAM-Forensik viel stärker gewünscht wird. Aber so kann man sich täuschen.</p>
Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.
<p>Da ich nun mitten in der Aktualisierung des Buches stecke, werde ich den Zeitplan nochmal überarbeiten und hoffe, dass ich die gewünschten Themen aufnehmen kann. Die forensische Analyse des RAM werde ich trotzdem behandeln. Ätsch. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cool.png" alt="8-)" class="wp-smiley" /> </p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2007/10/04/umfrage-beendet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Interview mit Stefan Becker</title>
		<link>http://computer-forensik.org/2006/11/21/interview-mit-stefan-becker/</link>
		<comments>http://computer-forensik.org/2006/11/21/interview-mit-stefan-becker/#comments</comments>
		<pubDate>Tue, 21 Nov 2006 09:44:03 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Artikel]]></category>
		<category><![CDATA[Buch]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computerkriminalität]]></category>
		<category><![CDATA[Digitale Forensik]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[Stefan Becker]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2006/11/21/interview-mit-stefan-becker/</guid>
		<description><![CDATA[Der Kölner Stadtanzeiger hat heute einen Artikel über KHK Stefan Becker veröffentlicht, der mich bei meinem Buchprojekt unterstützt hat: Ein typischer Arbeitstag kann damit beginnen, dass sich der Administrator des Netzwerks eines mittelständischen Unternehmens bei Becker meldet und klagt, das System sei gekapert worden. Deutlichster Hinweis darauf wäre, dass die Festplatte des Servers plötzlich vor [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/images/icons/text_columns.png" alt="icon" align="absmiddle" height="16" width="16" />Der Kölner Stadtanzeiger hat heute einen Artikel über KHK Stefan Becker veröffentlicht, der mich bei meinem Buchprojekt unterstützt hat:</p>
<blockquote><p>Ein typischer Arbeitstag kann damit beginnen, dass sich der Administrator des Netzwerks eines mittelständischen Unternehmens <span id="more-76"></span>bei Becker meldet und klagt, das System sei gekapert worden. Deutlichster Hinweis darauf wäre, dass die Festplatte des Servers plötzlich vor Musik- oder Videodateien zweifelhafter Herkunft überquillt. Die Mitarbeiter des Unternehmens werden ein spürbar langsamer arbeitendes System beobachten. Die Rechner sind nur noch damit beschäftigt, illegale Software über Tauschbörsen zu verteilen und weitere Schadensprogramme in Umlauf zu bringen. Sie sind Teil eines so genannten Bot-Nets geworden, eines Zusammenschlusses vieler Computer, die gegen den Willen ihrer Besitzer ferngesteuert werden.</p></blockquote>
<p>Den ganzen Artikel gibt es <a href="http://www.ksta.de/html/artikel/1162473072562.shtml" target="_blank">hier</a> .</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/11/21/interview-mit-stefan-becker/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Weiterer Termin für das Computer Forensik Praxis Training</title>
		<link>http://computer-forensik.org/2006/09/26/weiterer-termin-fuer-das-computer-forensik-praxis-training/</link>
		<comments>http://computer-forensik.org/2006/09/26/weiterer-termin-fuer-das-computer-forensik-praxis-training/#comments</comments>
		<pubDate>Tue, 26 Sep 2006 15:52:40 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Computer-Forensik-Training]]></category>
		<category><![CDATA[Digitale Forensik]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[Seminar]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2006/09/26/weiterer-termin-fuer-das-computer-forensik-praxis-training/</guid>
		<description><![CDATA[Kurze Info: Auf Grund der riesigen Nachfrage gibt es für das 5-tägige Computer Forensik Praxis Training einen zusätzlichen Termin in Berlin. Wir haben noch einige wenige Plätze frei für den 6.11. &#8211; 10.11. Alle Infos zur Agenda und zum Ablauf finden Sie hier. Anmeldung über mich.]]></description>
			<content:encoded><![CDATA[<p><img src="/images/icons/calendar_edit.png" alt="Icon" align="absmiddle" /> <strong>Kurze Info:</strong> Auf Grund der riesigen Nachfrage gibt es für das 5-tägige Computer Forensik Praxis Training einen zusätzlichen Termin in Berlin. Wir haben noch einige wenige Plätze frei für  den 6.11. &#8211; 10.11.</p>
<p>Alle Infos zur Agenda und zum Ablauf finden Sie <a href="http://computer-forensik.org/2006/09/02/computer-forensik-praxis-training-in-berlin/">hier</a>. Anmeldung über mich.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/09/26/weiterer-termin-fuer-das-computer-forensik-praxis-training/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Computer Forensik Praxis Training in Berlin</title>
		<link>http://computer-forensik.org/2006/09/02/computer-forensik-praxis-training-in-berlin/</link>
		<comments>http://computer-forensik.org/2006/09/02/computer-forensik-praxis-training-in-berlin/#comments</comments>
		<pubDate>Sat, 02 Sep 2006 11:11:41 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Computer-Forensik-Training]]></category>
		<category><![CDATA[Digitale Forensik]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[Seminar]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2006/09/02/computer-forensik-praxis-training-in-berlin/</guid>
		<description><![CDATA[Auf Grund der zahlreichen Nachfragen unserer Kunden hat sich meine Firma, die HiSolutions AG entschieden, einmalig ein offenes fünftägiges Computer-Forensik Seminar anzubieten. Bisher haben wir diese Spezial-Trainings nur als geschlossene interne Seminare für Behörden und Unternehmen durchgeführt. Da diese Veranstaltungen sehr erfolgreich waren und unsere anderen Kunden weitere Seminare gewünscht haben, freuen wir uns, Ihnen [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/images/icons/calendar_edit.png" alt="Icon" align="absmiddle" /> Auf Grund der zahlreichen Nachfragen unserer Kunden hat sich meine Firma, die <a href="http://www.hisolutions.com" target="_blank">HiSolutions AG</a> entschieden, einmalig ein offenes fünftägiges Computer-Forensik Seminar anzubieten. Bisher haben wir diese Spezial-Trainings nur als geschlossene interne Seminare für Behörden und Unternehmen durchgeführt. Da diese Veranstaltungen sehr erfolgreich waren und unsere anderen Kunden weitere Seminare gewünscht haben, freuen wir uns, Ihnen nun dieses Intensiv-Seminar anbieten zu können.<br />
Sie lernen von den Mitgliedern unseres Forensik-Ermittlungsteams Details <span id="more-47"></span>zur Analyse von verdächtigen Unix- bzw. Windowssystemen, Mobiltelefonen bzw. PDAs und auffälligen Netzwerkaktivitäten. Das Seminar ist als Praxis-Seminar konzipiert, d.h. neben der theoretischen Wissensvermittlung können die Teilnehmer das Erlernte an realen Fallbeispielen unter Anleitung direkt ausprobieren.</p>
<p>Jeder Tag besteht aus einem einführenden Theorieteil und praktischen Übungen.</p>
<p>Folgende Agenda ist vorgesehen:</p>
<p>1 Einführung in die Computer-Forensik<br />
1.1    Bedeutung der Computer-Forensik<br />
1.2    Grundregeln der Ermittlung</p>
<p>2 Incident Response<br />
2.1    Erkennung von Sicherheitsvorfällen<br />
2.2    Vergleich der Analyse-Ansätze</p>
<p>3 Dateisysteme<br />
3.1    NTFS<br />
3.2    FAT 12 / 16 / 32<br />
3.3    VFAT<br />
3.4    Ext 2 / 3</p>
<p>4 Auffinden von verborgenen Informationen<br />
4.1    Slack Space<br />
4.2    MAC-Zeitstempel / Timeline<br />
4.3    Alternate Data Streams<br />
4.4    Metadaten und versteckte Inhalte in Office-Produkten<br />
4.5    Steganographie<br />
4.6    Analyse von Binärdateien<br />
4.7    Anti-Forensik</p>
<p>5 Live-Analyse von Windows-Systemen<br />
5.1    Methoden und Tools zur Beweismittelsicherung<br />
5.2    Verwendung von Incident Response Toolkits<br />
5.3    Sicherstellung der volatilen Informationen<br />
5.4    Auswertung der gewonnenen Informationen</p>
<p>6 Live-Analyse eines Unix-Systems<br />
6.1    Methoden und Tools zur Beweismittelsicherung<br />
6.2    Sicherstellung der volatilen Informationen<br />
6.3    Auswertung der gewonnenen Informationen</p>
<p>7 Forensische Duplikation<br />
7.1    Methodiken<br />
7.2    Realisierung durch Verwendung von Hard- und Software<br />
7.3    Einsatz der Live-CD Helix</p>
<p>8 Post-mortem Analyse eines Windows-Systems<br />
8.1    Potentiell evidente Daten in einem Windows System<br />
8.2    Integrierte Analyseumgebungen zur Analyse der Daten<br />
8.3    Live Demonstration X-Ways Forensics<br />
8.4    Wiederherstellung gelöschter Daten<br />
8.5    Weitere Analysewerkzeuge<br />
8.6    Analyse der Ereignisprotokolle<br />
8.7    Protokollanalyse</p>
<p>9 Post-mortem Analyse eines Unix-Systems<br />
9.1    The Sleuthkit und Autopsy<br />
9.2    Auswertung von Logfiles</p>
<p>10 Netzwerk-Forensik<br />
10.1    Methoden und Tools zur Analyse von Netzwerkverkehr<br />
10.2    Erkennung von Angriffssignaturen</p>
<p>11 Mobile Forensics<br />
11.1    Analyse von Mobiltelefonen<br />
11.2    Analyse von PDAs</p>
<p>Die für die praktischen Übungen benötigte Hardware wird durch HiSolutions gestellt. Auf Wunsch können die Teilnehmer auch eigene Notbooks mit DVD-Laufwerk und Ethernet-Interface mitbringen.</p>
<p>Eigene EnCase-, FTK- oder X-Ways-Dongles (wenn vorhanden) können ebenfalls mitgebracht werden.</p>
<p>Termin:                     16.10.-20.10.2006<br />
Ort:                             Berlin<br />
Preis pro Person:   3450,00 Euro (Behördenrabatt oder andere Sonderkonditionen auf Anfrage)</p>
<p>Alle Teilnehmer erhalten eine Teilnahmebestätigung.<br />
Natürlich ist die Veranstaltung auch weiterhin als Inhouse-Seminar zu Sonderkonditionen buchbar.</p>
<p><strong>Bei Erfolg planen wir weitere Termine und Orte!</strong></p>
<p>Anmeldungen sind direkt über mich möglich.</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/09/02/computer-forensik-praxis-training-in-berlin/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Review &#8220;spektrumdirekt&#8221;</title>
		<link>http://computer-forensik.org/2006/08/25/review-spektrumdirekt/</link>
		<comments>http://computer-forensik.org/2006/08/25/review-spektrumdirekt/#comments</comments>
		<pubDate>Fri, 25 Aug 2006 07:22:54 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Review]]></category>
		<category><![CDATA[Buchrezension]]></category>
		<category><![CDATA[Digitale Forensik]]></category>
		<category><![CDATA[IT-Forensik]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2006/08/25/review-spektrumdirekt/</guid>
		<description><![CDATA[&#8220;spektrumdirekt&#8221; &#8211; August 2006 &#8220;Haltet den virtuellen Dieb!&#8221; &#8220;[...] Das Buch liest sich sehr gut &#8211; einfach vorn beginnen und dann am Schluss aufhören. Bei knapp 270 Seiten geht das recht schnell. [...] Mit etwa 40 Euro ist das Buch kein Schnäppchen &#8211; aber sein Geld wert.&#8221; Anmerkung: Der Rezensent hat das Buch genau gelesen, [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/images/spektrumdirekt.gif" style="margin-right: 10px" align="left" height="54" width="259" /></p>
<h3>&#8220;spektrumdirekt&#8221; &#8211; August 2006</h3>
<p>&#8220;Haltet den virtuellen Dieb!&#8221;<br />
&#8220;[...] Das Buch liest sich sehr gut &#8211; einfach vorn beginnen und dann am Schluss aufhören. Bei knapp 270 Seiten geht das recht schnell. [...] Mit etwa 40 Euro ist das Buch kein Schnäppchen &#8211; aber sein Geld wert.&#8221;<br />
<span id="more-44"></span><br />
Anmerkung: Der Rezensent hat das Buch genau gelesen, denn er hat den kleinen Satzfehler im Anhang entdeckt <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" /> </p>
<p>Die vollständige Rezension gibt es <a href="http://www.wissenschaft-online.de/artikel/849387" target="_blank">hier.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/08/25/review-spektrumdirekt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Review: &#8220;computer-security.de&#8221;</title>
		<link>http://computer-forensik.org/2006/04/29/review-computer-securityde/</link>
		<comments>http://computer-forensik.org/2006/04/29/review-computer-securityde/#comments</comments>
		<pubDate>Sat, 29 Apr 2006 21:33:49 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Review]]></category>
		<category><![CDATA[Buchrezension]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/2006/04/29/review-computer-securityde/</guid>
		<description><![CDATA[&#8220;computer-security.de&#8221;, 26.04.2006 &#8220;Fazit: &#8216;Computer Forensik. Systemeinbrüche erkennen, ermitteln, aufklären.&#8217; bietet in der vorliegenden 2. Auflage einen sehr guten Einblick in dieses komplexe Thema. Dabei ist das Verhältnis aus theoretischen Erläuterungen und praktischen Erklärungen und Beispielen sehr ausgewogen. Da die meisten im Buch besprochenen Toolkits frei erhältlich sind, kann ein interessierter Leser die einzelnen Beispiele sehr [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;computer-security.de&#8221;, 26.04.2006</p>
<p><img src="/images/computer-security-de.png" alt="Logo" align="right" height="90" width="234" /> &#8220;Fazit: &#8216;Computer Forensik. Systemeinbrüche erkennen, ermitteln, aufklären.&#8217; bietet in der vorliegenden 2. Auflage einen sehr guten Einblick in dieses komplexe Thema. Dabei ist das Verhältnis aus theoretischen Erläuterungen und praktischen Erklärungen und Beispielen sehr ausgewogen. Da die meisten im Buch besprochenen Toolkits frei erhältlich sind, kann ein interessierter Leser die einzelnen Beispiele sehr gut am eigenen System nachvollziehen. &#8220;</p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/04/29/review-computer-securityde/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Was ist neu in der zweiten Auflage?</title>
		<link>http://computer-forensik.org/2006/01/22/was-ist-neu-in-der-zweiten-auflage/</link>
		<comments>http://computer-forensik.org/2006/01/22/was-ist-neu-in-der-zweiten-auflage/#comments</comments>
		<pubDate>Sun, 22 Jan 2006 18:21:16 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Computer Forensik]]></category>

		<guid isPermaLink="false">http://test1.computer-forensik.org/2006/01/22/was-ist-neu-in-der-zweiten-auflage/</guid>
		<description><![CDATA[Lohnt sich eigentlich der Kauf der zweiten Auflage, wenn man bereits die erste besitzt? In der zweiten Auflage wurde eine Aktualisierung der Statistiken und der Werkzeuge vorgenommen. Neue Tools wurden aufgenommen, alte entfernt. Da gerade der Toolmarkt eine rasante Weiterentwicklung erfährt, ist dies ein recht wichtiger Aspekt. Die neuen Funktionen von EnCase 5 wurden ebenso [...]]]></description>
			<content:encoded><![CDATA[<p>Lohnt sich eigentlich der Kauf der zweiten Auflage, wenn man bereits die erste besitzt?</p>
<p>In der zweiten Auflage wurde eine Aktualisierung der Statistiken und der Werkzeuge vorgenommen. Neue Tools wurden aufgenommen, alte entfernt. Da gerade der Toolmarkt eine rasante Weiterentwicklung erfährt, ist dies ein recht wichtiger Aspekt. Die neuen Funktionen von EnCase 5 wurden ebenso aufgenommen, wie die neuen Werkzeuge X-Ways Forensics, Adepto und Helix.</p>
<p>Zusätzlich wurden die juristische Aspekte an die aktuelle Rechtssprechung angepasst.</p>
<p>Wer auf dem neusten Stand der Computer Forensik bleiben möchte, sollte die zweite Auflage unbedingt kaufen. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cool.png" alt="8)" class="wp-smiley" /> </p>
]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2006/01/22/was-ist-neu-in-der-zweiten-auflage/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
