Fortgeschrittene Digitale Forensik
Die digitale Forensik ist entscheidend, um Vorfälle zu untersuchen, gerichtsverwertbare Beweise zu sammeln und die volle Auswirkung eines Cyberangriffs zu verstehen.
Was ist Digitale Forensik?
Digitale Forensik ist der Prozess der Sicherung, Identifizierung, Extraktion, Dokumentation und Interpretation digitaler Daten, die auf Computern, Mobilgeräten, Netzwerken und Speichermedien gespeichert sind, zur Verwendung als Beweismittel in Ermittlungen und Gerichtsverfahren.
Grundlegende Prinzipien
Chain of Custody
- Vollständige Dokumentation, wer auf Beweise zugegriffen hat
- Erfassung von Datum, Uhrzeit und Ort der Erhebung
- Nachverfolgung von Beweisübergaben
- Siegel und Integritätskontrollen
- Unterschriebene Custody-Formulare
Reihenfolge der Volatilität
Die flüchtigsten Beweise zuerst erfassen:
- CPU-Register, Cache: Extrem flüchtig
- RAM-Speicher: Geht beim Ausschalten verloren
- Netzwerkverbindungen: Aktueller Netzwerkzustand
- Laufende Prozesse: Running processes
- Temporäre Dateien: Temp files, swap
- Festplatte: Persistente Daten
- Backups und entfernte Logs: Am wenigsten flüchtig
Arten der Digitalen Forensik
1. Datenträgerforensik
- Imaging: Bit-für-Bit-Kopien des Datenträgers erstellen
- File Recovery: Gelöschte Dateien wiederherstellen
- Timeline Analysis: Die Abfolge der Ereignisse rekonstruieren
- Partition Analysis: Partitionsstrukturen analysieren
- File System Analysis: NTFS, EXT4, APFS artifacts
2. Memory Forensics
- Process Listing: Versteckte Prozesse identifizieren
- Network Connections: Aktive Verbindungen im Speicher
- Malware Detection: Injizierter Schadcode
- Credential Extraction: Passwörter im Klartext
- Registry Analysis: Registry-Hives im RAM
3. Netzwerkforensik
- Packet Capture: PCAP analysis mit Wireshark
- Flow Analysis: NetFlow, IPFIX
- Protocol Analysis: HTTP, DNS, SSL/TLS
- IDS/IPS Logs: Analyse von Sicherheitswarnungen
- Lateral Movement: Nachverfolgung interner Bewegungen
4. Mobile Forensik
- Logical Extraction: Geräte-Backup
- Physical Extraction: Vollständiger Speicher-Dump
- App Analysis: Whatsapp, Telegram, Signal
- Location Data: GPS, cell tower, WiFi
- Cloud Sync: iCloud, Google Drive backups
Wesentliche Werkzeuge
Imaging und Akquise
- FTK Imager: Kostenloses Imaging-Tool von AccessData
- dd/dcfldd: Kommandozeilen-Imaging unter Linux
- Guymager: GUI-basiertes Imaging für Linux
- X-Ways Forensics: Kommerzielles All-in-One-Tool
- Cellebrite: Forensik mobiler Geräte
Speicheranalyse
- Volatility 3: Führendes Open-Source-Framework
- Rekall: Fork von Volatility
- WinDbg: Microsoft-Debugger
- LiME: Linux Memory Extractor
- Magnet RAM Capture: Kostenlose Speicherakquise
Datenträgeranalyse
- Autopsy: GUI für Sleuth Kit, Open-Source
- Sleuth Kit: Forensik-Tools für die Kommandozeile
- EnCase: Kommerzieller Industriestandard
- R-Studio: Datenwiederherstellung und Forensik
- PhotoRec: File-Carving-Tool
Netzwerkanalyse
- Wireshark: Unverzichtbarer Paketanalysator
- NetworkMiner: PCAP-Forensik-Tool
- Zeek (Bro): Netzwerksicherheitsmonitor
- tcpdump: Paketerfassung über die Kommandozeile
- tshark: CLI-Version von Wireshark
Prozess der Forensischen Untersuchung
Phase 1: Vorbereitung
- Rechtliche Genehmigung einholen (Durchsuchungsbeschlüsse falls erforderlich)
- Forensics Workstation und Write-Blocker vorbereiten
- Den Ausgangszustand des Systems dokumentieren
- Den physischen Tatort gegebenenfalls fotografieren
- Chain-of-Custody-Formulare vorbereiten
Phase 2: Erhebung
- Der Reihenfolge der Volatilität folgen
- Write-Blocker zum Schutz verwenden
- Hashes (MD5, SHA256) der Beweise berechnen
- Jeden durchgeführten Schritt dokumentieren
- Die Chain of Custody intakt halten
Phase 3: Analyse
- An Kopien arbeiten, niemals an Originalen
- Eine Zeitleiste der Ereignisse erstellen
- IOCs (Indicators of Compromise) identifizieren
- Beweise aus mehreren Quellen korrelieren
- Erkenntnisse mit Screenshots dokumentieren
Phase 4: Bericht
- Executive Summary für Nicht-Techniker
- Detaillierte verwendete Methodik
- Technische Erkenntnisse mit Beweisen
- Vollständige Zeitleiste des Vorfalls
- Schlussfolgerungen und Empfehlungen
Fortgeschrittene Techniken
Anti-Forensik und Gegenmaßnahmen
- Data Wiping: Erkennung sicherer Löschung
- Encryption: Analyse verschlüsselter Volumes
- Timestomping: Erkennung manipulierter Zeitstempel
- Steganography: In Bildern verborgene Daten
- RAM-only Malware: Erkennung dateiloser Malware
Cloud-Forensik
- AWS/Azure/GCP Logs: CloudTrail, Activity Logs
- Container Forensics: Docker, Kubernetes analysis
- SaaS Forensics: O365, Google Workspace
- Multi-Tenancy Challenges: Isolationsbedenken
- Legal Jurisdiction: Fragen des Datenstandorts
Analyse Spezifischer Artefakte
Windows-Artefakte
- Registry: System, Software, SAM, NTUSER.DAT
- Event Logs: Security, System, Application
- Prefetch: Nachweis der Anwendungsausführung
- USN Journal: NTFS change journal
- $MFT: Analyse der Master File Table
- LNK Files: Forensik von Verknüpfungsdateien
- Amcache: Application compatibility cache
Browser-Forensik
- History: Besuchte URLs, Zeitstempel
- Downloads: Heruntergeladene Dateien
- Cookies: Session Tracking
- Cache: Zwischengespeicherte Webinhalte
- Form Data: Autovervollständigungsinformationen
Rechtliche Aspekte
- Zulässigkeit: Beweise müssen vor Gericht zulässig sein
- Authentizität: Nachweisen, dass Beweise nicht verändert wurden
- Zuverlässigkeit: Anerkannte wissenschaftliche Methodik
- Privacy Laws: LGPD-, GDPR-Konformität während der Erhebung
- Expert Witness: Vorbereitung auf die Zeugenaussage vor Gericht
Bewährte Praktiken
- Niemals Originalbeweise direkt analysieren
- Write-Blocker bei allen Datenträgeranalysen verwenden
- Jede durchgeführte Handlung erschöpfend dokumentieren
- Eine einwandfreie Chain of Custody aufrechterhalten
- Hashes an mehreren Punkten berechnen und verifizieren
- Sich kontinuierlich in neuen Techniken schulen
- Auf dem aktuellen Stand der Anti-Forensik bleiben
- In einer isolierten (air-gapped) Umgebung arbeiten
- Standards befolgen (NIST, ISO 27037)
- Sich auf die Peer Review der Erkenntnisse vorbereiten
Relevante Zertifizierungen
- GCFE: GIAC Certified Forensic Examiner
- GCFA: GIAC Certified Forensic Analyst
- EnCE: EnCase Certified Examiner
- CCE: Certified Computer Examiner
- CHFI: Computer Hacking Forensic Investigator
Die digitale Forensik ist eine Disziplin, die tiefgreifendes technisches Wissen mit wissenschaftlicher Strenge und juristischem Verständnis verbindet. Die Fähigkeit, digitale Beweise gerichtsverwertbar zu sammeln, zu sichern und zu analysieren, ist grundlegend für die Untersuchung von Sicherheitsvorfällen und für Gerichtsverfahren. Auf dem neuesten Stand neuer Techniken, Werkzeuge und Anti-Forensik-Taktiken zu bleiben, ist für Fachleute des Bereichs unerlässlich.
