Auf dieser Seite finden Sie zusätzliche Informationen, über die meisten in meinem Buch oder diversen Artikeln vorgestellten Computer Forensik bzw. Incident Response Werkzeuge. Weitere Tools finden Sie auch hier. Änderungen an URL, Quelltextverfügbarkeit oder Lizenzbestimmungen durch die Hersteller vorbehalten. Link defekt?
“Computer-Forensik. Systemeinbrüche erkennen, ermitteln, aufklären.”, 3. aktualisierte und erweiterte Auflage, dpunkt Verlag, 2008
K=kommerziell F=“frei“ verfügbar D=Demo- bzw. Trialversion verfügbar, Q=Quellcode einsehbar
|
AccessData FTK |
Erstellen |
Windows |
K, D |
|
|
Adepto |
Erstellen |
Linux |
F |
|
|
Autopsy Forensic |
Auswerten |
Unix, cygwin |
F, Q |
|
|
Captain Nemo |
Auslesen |
Windows |
K, D |
|
|
Chkrootkit |
Suche |
Unix |
F, Q |
|
|
Cryptcat |
um Verschlüsselung |
Unix, Windows |
F, Q |
|
|
Cygwin |
Arbeitsumgebung |
Windows |
F, Q |
|
|
dcfldd |
Erweitertes |
Unix |
F, Q |
|
|
dd |
Erstellung |
Unix, Windows |
F, Q |
|
|
Disk Investigator |
Analyse von Datenträgern |
Windows |
K, D |
|
|
EnCase |
Erstellung |
Windows |
K, D |
|
|
Evidor |
Suche |
Windows |
K |
|
|
Explore2fs |
Schnelles Einsehen |
Windows |
D |
|
|
Ext2fs |
Treiber |
Windows |
F |
www.fs-driver.org |
|
F.I.R.E. |
Sammlung |
Boot-CD (Linux), |
F, Q |
|
|
F.R.E.D. |
Batchfile |
Windows |
F, Q |
lokale Kopie |
|
Fatback |
Analyse |
Unix |
F, Q |
|
|
FileDisk |
Mounten |
Windows |
F, Q |
|
|
Filemon, Regmon |
Analyse |
Windows |
F |
|
|
foremost |
Wiederherstellung |
Unix |
F, Q |
|
|
Forensic |
Leistungsfähige |
Windows |
F, Q |
|
|
Foundstone |
Sammlung |
Windows |
F |
|
|
FPort |
Anzeige, |
Windows |
F |
|
|
Helix |
Incident |
Boot-CD (Linux), |
F |
|
|
iehist |
Internet |
Windows |
F, Q |
|
|
IRCR |
Sammeln |
Windows |
F |
|
|
Knoppix STD |
Um Security- |
Boot-CD (Linux) |
F, Q |
|
|
Md5deep |
Rekursives |
Unix, Windows |
F, Q |
|
|
Metadata Assistant |
Analyse |
Windows |
K, D |
|
|
Netcat |
Flexibles |
Unix, Windows |
F, Q |
|
|
Ntreg |
Mounten |
Unix |
F, Q |
|
|
Palmdecrypt |
Analyse |
Windows |
F |
|
|
Paraben’s |
Analyse |
Windows |
K, D |
|
|
Paraben’s SIM Seizure |
Auslesen und Analyse von PDAs, Mobiltelefonen und SIM-Karten |
Windows |
K, D |
|
|
Pdd |
Auslesen |
Windows |
F |
|
|
Psutils |
Sammlung |
Windows |
F |
|
|
rifiuti |
Analyse |
Windows |
F, Q |
|
|
SectorSpy |
Analyse |
Windows |
F |
|
|
streak |
Erstellung |
Boot-Floppy (OpenBSD) |
F |
|
|
The |
Sammlung |
Unix |
F, Q |
|
|
The |
Mächtige |
Unix |
F, Q |
|
|
X-Ways Trace |
Analyse |
Windows |
K, D |
|
|
X-Ways Forensics |
Hex-Editor, |
Windows |
K, D |
www.x-ways.net/
|
| Live View | erzeugt aus DD-Images lauffähige VMware-Konfigurationen | Windows | F,Q | http://liveview.sourceforge.net/ |
| LiveKd | Erzeugt Windows Crashdumps, die sich dann forensisch analysieren lassen http://technet.microsoft.com/ |
Windows | F | http://technet.microsoft.com/ de-de/sysinternals/bb897415(en-us).aspx |
| KnTTools | Damit kann der Hauptspeicher von XP64,Windows2003 SP1 und Vista ausgelesen werden |
Windows | K | http://www.gmgsystemsinc.com/knttools/ |
| Windows Forensic Toolchest (WFT) | Sammlung von Werkzeugen zur Sammlung und Analyse von flüchtigen Windows-Daten |
Windows | K, D | www.foolmoon.net/security/wft/ |
| PTfinderFE | Grafisches Frontend für ptfinder. benötigt graphviz-2.8.exe undActivePerl-5.8.8.817-MSWin32-x86-257965.msi |
Windows | F | www.forensiczone.com/ ram/ptfinderfe/PTFinderFE.htm |
| ptfinder | Identifikation von _EPROCESS und _ETHREAD Strukturen in Windows-Speicherabbildern. |
Windows | F, Q | computer.forensikblog.de/files/ ptfinder/ptfinder-collection-current.zip |
| poolfinder | PoolFinder durchsucht ein Windows-Speicherabbild oder eine Auslagerungsdatei sequentiell und identifiziert dabei Pool Allocations. |
Windows | F, Q | computer.forensikblog.de/files/ poolfinder/poolfinder-current.zip |
| pmodump | Rekonstruiert virtuellen Speicher durch die Analyse eines Windows-Speicherabbilds |
Windows | F, Q | www.lurhq.com/truman/ |
| pd (Process Dumper) | Erstellung von Speicherauszügen | Windows, Linux | F, Q | www.trapkit.de |
| NotMyFault | Erstelllung von Speicherabbildern | Windows | F, Q | lokale Kopie |
| mp (Memory Parser) | Grafisches Frontend für die Analyse von mit pd erstellen Speicherauszügen. |
Windows | F, Q | www.trapkit.de |
| kern.pl | Identifiziert das Betriebssystem eines Windows-Speicherabbilds, Bestandteil des OS Detection Package |
Windows | F, Q | sourceforge.net/project/showfiles.php? group_id=164158&package_id=203967 |
| Mount Image Pro | Mounten von DD- und EnCase-Images als Laufwerksbuchstabe | Windows | K, D | www.mountimagepro.com |
| PEiD | Identifikation von Packer- und Compilerinformationen von Windows Executables |
Windows | F | peid.has.it |
| Wireshark | Erstellung und Analyse des Netzwerkverkehrs | Windows, Linux, Solaris, u.a. | F, Q | www.wireshark.org/ |
| packetyzer | Erstellung und Analyse des Netzwerkverkehrs | Windows | F, Q | www.paglo.com/opensource/packetyzer |
| tcpflow | ermöglicht das Analysieren und Protokollieren von TCP-Verbindungen |
Linux, Solaris, BSD, u.a. | F, Q | www.circlemud.org/~jelson/software/tcpflow/ |
| TULP2G | Sicherung von Daten mobiler Geräte | Windows | F, Q | tulp2g.sourceforge.net/ |
| Oxygen Forensics Suite | Sicherung und Analyse von Mobiltelefonen | Windows | K, D | www.oxygensoftware.com/de/ products/forensic/ |
Werkzeuge in der c’t 05/2007 im Softlink 0705180 in meinem Artikel über Live Analyse vorgestellt wurden
| Windows Forensic Toolchest (WFT) | Sammlung von Werkzeugen zur Sammlung und Analyse von flüchtigen Windows-Daten |
www.foolmoon.net/security/wft/ |
| PTfinderFE | Grafisches Frontend für ptfinder | www.forensiczone.com/ ram/ptfinderfe/PTFinderFE.htm |
| ptfinder | Identifikation von _EPROCESS und _ETHREAD Strukturen in Windows-Speicherabbildern. |
computer.forensikblog.de/ |
| poolfinder | PoolFinder durchsucht ein Windows-Speicherabbild oder eine Auslagerungsdatei sequentiell und identifiziert dabei Pool Allocations. |
computer.forensikblog.de/ 2006/10/poolfinder_1_0_0.html |
| pmodump | Rekonstruiert virtuellen Speicher durch die Analyse eines Windows-Speicherabbilds |
www.lurhq.com/truman/ |
| pd (Process Dumper) | Erstellung von Speicherauszügen | www.trapkit.de |
| NotMyFault | Erstelllung von Speicherabbildern | lokale Kopie |
| mp (Memory Parser) | Grafisches Frontend für die Analyse von mit pd erstellen Speicherauszügen. |
www.trapkit.de |
| kern.pl | Identifiziert das Betriebssystem eines Windows-Speicherabbilds, Bestandteil des OS Detection Package |
sourceforge.net/project/showfiles.php? group_id=164158&package_id=203967 |
| Helix | Incident Response und Forensics CD; Hybrid-CD auf Knoppix basierend mit seperater Windows-Umgebung |
www.e-fense.com/helix/ |
| FSP/FRU | Client/Server Architektur zur Übermittlung forensischer Liver Response Daten |
http://sourceforge.net/project/ showfiles.php?group_id=164158 |
| F.R.E.D. | Batchfile zum Sammeln von flüchtigen Informationen | lokale Kopie |
| dd.exe | Windows-Version von dd, viele andere nützliche Werkzeuge enthalten. Bestandteil der Forensic Acquisition Utilities |
users.erols.com/gmgarner/ forensics/ |
| Erscheinungsdatum 21. Juni 2007 | ||
| Linux Incident Response Toolkit | sammelt flüchtige Daten unter Linux (2.4 er und 2.6er Kernel) und gibt den Hauptspeicher strukturiert aus | http://computer-forensik.org /tools/ix/ |
| ForensiX-CD Hilfe bei Systemeinbrüchen |
|
http://computer-forensik.org /tools/ix/ |
Forensik CD aus iX 07/2007








