Archiv für Juni, 2008

Speicherdump mit EnCase 6.11

07. Juni 2008 Computer Forensik, Live Analyse, Tools 430 Views 1 Kommentar

Lance Mueller berichtet auf seinem Blog über die Möglichkeiten, die EnCase 6.11 nun für die Sicherstellung des RAM-Inhalts bietet. Das Hauptproblem der Vorgängerversionen war bisher

Volatools geht an Microsoft?

10. April 2008 Computer Forensik, Live Analyse, Tools 331 Views Kein Kommentar

Da habe ich doch bei der Heise-Meldung “Microsoft kauft Anti-Rootkit-Firma” nicht geschaltet, dass es sich dabei um die Firma Komoku von Nick L. Petroni Jr. handelte.  Nick hat zusammen mit AAron Walters seinerzeit die Volatools veröffentlicht . Mit den Volatools konnte

msramdmp als Boot ISO

04. April 2008 Computer Forensik, Live Analyse, Tools 372 Views Kein Kommentar

msramdmp ist nun auch auf einem Boot ISO Image verfügbar. Zur Erinnerung: msramdmp ist ein kleines Programm, das den Arbeitsspeicherinhalt nach einem Kaltstart auf einen USB Stick o.ä. sichert.

msramdmp - RAM sichern

10. März 2008 Computer Forensik, Live Analyse, Tools 666 Views 1 Kommentar

Andreas Schuster schreibt in seinem Blog, dass Robert Wesley McGrew ein Tool veröffentlicht hat, um die hier beschriebene Methode der RAM-Sicherung praktisch zu unterstützen.

Suspend-to-Disk Forensics II

28. Februar 2008 Computer Forensik, Live Analyse, Tools 670 Views 1 Kommentar

Das hier angekündigte SandMan Framework für die Analyse von hiberfil.sys-Dateien ist nun fertig gestellt. Diese Dateien werden unter Windows beim Übergang in den Ruhezustand erstellt und enthalten Hauptspeicherdaten.

Die etwas andere Art der RAM-Analyse [Update]

22. Februar 2008 Computer Forensik, Live Analyse, Methoden 952 Views 5 Kommentare

Forscher aus Princeton haben eine Möglichkeit gefunden (und diese ausnahmsweise auch praktisch bewiesen), den Inhalt der physikalischen RAM-Bausteine länger, als nur ein paar Sekunden nach dem Ausschalten auszulesen. Es ist ja allgemein bekannt, dass der RAM-Inhalt nach dem Ausschalten nicht sofort verschwunden ist,

Suspend-to-Disk Forensics

05. Januar 2008 Computer Forensik, Live Analyse, Tools 1.056 Views 1 Kommentar

Ein bisher noch nicht angegangenes Problem bei der forensischen Ermittlung von Windows-Systemen scheint nun der Lösung nahe. Andreas Schuster berichtet, dass Matthieu Suiche auf der Japan PACSEC 2007 Inhalt und Struktur der Datei hiberfil.sys und ein entsprechendes Analysetool präsentierte. Die Datei hiberfil.sys wird im Wurzelverzeichnis des Systemlaufwerkwerks erstellt, wenn der Ruhezustand (Suspend to Disk) eines [...]

neue Version der PoolTools von Andreas Schuster

05. November 2007 Computer Forensik, Live Analyse, Tools 896 Views Kein Kommentar

Die PoolTools von Andreas Schuster wurden in der Version 1.3 veröffentlicht. Aus Performanceerwägungen wurde eine SQLite-Datenbank integriert.

Computer