Archiv für die Kategorie: 'Live Analyse'

mehr Infos über COFEE

02. Mai 2008 Computer Forensik, Live Analyse, Tools 261 Views Kein Kommentar

Es ist ja nun durch viele Blätter gerauscht, dass Microsoft ein kostenloses Forensiktool für Strafverfolgungsbehörden zur Verfügung stellen will (COFEE - Computer Online Forensic Evidence Extractor). Nein, es wird weder durch Wände schauen noch Gedanken lesen können. Langsam wird es etwas klarer. Es wird sich dabei um eine Erweiterung von bereits vorhandenen IR-Tools ala F.R.E.D., [...]

Live Response mit F-Response

24. April 2008 Computer Forensik, Live Analyse, Tools 227 Views Kein Kommentar

Aus Florida kommt die Software F-Response, mit der die Live Response von Windows-Systemen einfacher und besser werden soll. Es gibt schon die ersten Jubelschreie über das Tool. Der Hersteller hat mir eine Demo-Version zur Verfügung und ich werde bei Gelegenheit über den Einsatz berichten. F-Response funktioniert im Grundsatz wie folgt:

Volatools geht an Microsoft?

10. April 2008 Computer Forensik, Live Analyse, Tools 227 Views Kein Kommentar

Da habe ich doch bei der Heise-Meldung “Microsoft kauft Anti-Rootkit-Firma” nicht geschaltet, dass es sich dabei um die Firma Komoku von Nick L. Petroni Jr. handelte.  Nick hat zusammen mit AAron Walters seinerzeit die Volatools veröffentlicht . Mit den Volatools konnte

msramdmp als Boot ISO

04. April 2008 Computer Forensik, Live Analyse, Tools 267 Views Kein Kommentar

msramdmp ist nun auch auf einem Boot ISO Image verfügbar. Zur Erinnerung: msramdmp ist ein kleines Programm, das den Arbeitsspeicherinhalt nach einem Kaltstart auf einen USB Stick o.ä. sichert.

msramdmp - RAM sichern

10. März 2008 Computer Forensik, Live Analyse, Tools 511 Views 1 Kommentar

Andreas Schuster schreibt in seinem Blog, dass Robert Wesley McGrew ein Tool veröffentlicht hat, um die hier beschriebene Methode der RAM-Sicherung praktisch zu unterstützen.

Suspend-to-Disk Forensics II

28. Februar 2008 Computer Forensik, Live Analyse, Tools 556 Views 1 Kommentar

Das hier angekündigte SandMan Framework für die Analyse von hiberfil.sys-Dateien ist nun fertig gestellt. Diese Dateien werden unter Windows beim Übergang in den Ruhezustand erstellt und enthalten Hauptspeicherdaten.

Die etwas andere Art der RAM-Analyse

22. Februar 2008 Computer Forensik, Live Analyse, Methoden 719 Views 5 Kommentare

Forscher aus Princeton haben eine Möglichkeit gefunden (und diese ausnahmsweise auch praktisch bewiesen), den Inhalt der physikalischen RAM-Bausteine länger, als nur ein paar Sekunden nach dem Ausschalten auszulesen. Es ist ja allgemein bekannt, dass der RAM-Inhalt nach dem Ausschalten nicht sofort verschwunden ist,

Miss Identify

20. Februar 2008 Computer Forensik, Live Analyse, Tools 470 Views 2 Kommentare

Jesse Kornblum (Autor von ssdeep und md5deep) hat eine neues hilfreiches Forensik-Werkzeug veröffentlicht. Mit Miss Identify kann ein Ermittler in einem gemounteten Image schnell und einfach ausführbare Dateien anhand der PE-Header identifzieren.