Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 093

Autopsy

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Autopsy?

AutopsyOpen-Source-Plattform für digitale Forensik von Brian Carrier und Basis Technology, die eine grafische Oberfläche für The Sleuth Kit sowie eine umfangreiche Sammlung von Analysemodulen bereitstellt.


Autopsy ist eine kostenlose, quelloffene Plattform für digitale Forensik unter der Leitung von Brian Carrier und seinem Team bei Basis Technology / Sleuth Kit Labs. Sie dient als grafische Oberfläche für The Sleuth Kit (TSK) und ergänzt diese um Fallverwaltung, automatisierte Ingest-Module, Stichwortsuche, Timeline-Analyse, Hash-Sets (das NIST NSRL), Web-Artefakt-Carving, EXIF-Metadaten, Registry-Parsing, Android-Forensik und eine Python-/Java-Plug-in-API für eigene Module. Ursprünglich 2003 als webbasiertes Werkzeug veröffentlicht, ist die moderne Autopsy-4-Reihe eine Desktop-Anwendung auf Basis der Java-NetBeans-Plattform, die unter Windows, Linux und macOS läuft.

Der grundlegende Arbeitsablauf beginnt mit dem Hinzufügen einer oder mehrerer Datenquellen — ein rohes dd-Image, ein Expert-Witness-E01, eine virtuelle Festplatte oder ein lokales Live-Laufwerk — woraufhin der Fall eine Ingest-Pipeline aus Modulen nacheinander durchläuft: Hash-Abgleich (Markieren bekannter schädlicher Dateien und Herausfiltern bekannter unbedenklicher NSRL-Dateien), Dateitypbestimmung, Stichwortindexierung über eine eingebettete Apache-Solr-Engine, Extraktion von EXIF-Daten und Web-Verlauf sowie Data Carving mit PhotoRec. Die Ergebnisse füllen einen Baum "interessanter Elemente", einen Volltextindex und eine kombinierte Timeline, durch die DFIR-Analysten navigieren. Da die Verarbeitung schreibgeschützt gegen das Image läuft und jede Aktion protokolliert wird, lassen sich Befunde reproduzieren und mit Chain-of-Custody-Aufzeichnungen verknüpfen — der Grund, warum Autopsy ein Standard-Gratis-Pendant zu kommerziellen Suiten wie FTK und EnCase ist und oft das erste Werkzeug, das in akademischen Computer-Forensik-Kursen gelehrt wird.

flowchart TD
  A[Forensisches Image: dd / E01] --> B[Datenquelle zum Fall hinzufügen]
  B --> C[Ingest-Pipeline]
  C --> D[Hash-Abgleich vs. NSRL / bekannt schädlich]
  C --> E[Stichwortindex - Apache Solr]
  C --> F[EXIF + Web-Verlauf]
  C --> G[Data Carving - PhotoRec]
  D --> H[Interessante Elemente + Timeline]
  E --> H
  F --> H
  G --> H
  H --> I[Bericht + Chain of Custody]

Beispiele

  1. 01

    Ein Ersthelfer lädt ein E01-Disk-Image in Autopsy und lässt die Standard-Ingest-Module zur Triage eines vermuteten Insider-Threat-Falls laufen.

  2. 02

    Ein Studierender schreibt während eines CTF ein eigenes Autopsy-Python-Modul, um eine proprietäre Chat-Datenbank zu analysieren.

Häufige Fragen

Was ist Autopsy?

Open-Source-Plattform für digitale Forensik von Brian Carrier und Basis Technology, die eine grafische Oberfläche für The Sleuth Kit sowie eine umfangreiche Sammlung von Analysemodulen bereitstellt. Es gehört zur Kategorie Forensik und Incident Response der Cybersicherheit.

Was bedeutet Autopsy?

Open-Source-Plattform für digitale Forensik von Brian Carrier und Basis Technology, die eine grafische Oberfläche für The Sleuth Kit sowie eine umfangreiche Sammlung von Analysemodulen bereitstellt.

Wie schützt man sich gegen Autopsy?

Schutzmaßnahmen gegen Autopsy kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Autopsy?

Übliche alternative Bezeichnungen: Autopsy Forensic Browser, Sleuth Kit Autopsy.

Verwandte Begriffe

Siehe auch