Forensik und Incident Response
Datenträgerforensik
Auch bekannt als: Speicherforensik, Festplattenforensik
Definition
Untersuchung nichtflüchtiger Speichermedien (HDD, SSD, USB), um Dateisystem-, Anwendungs- und Betriebssystemartefakte wiederherzustellen und auszuwerten.
Beispiele
- Wiederherstellung gelöschter Dokumente aus NTFS-unzugeordnetem Speicher mit Autopsy.
- Auswertung von Prefetch und ShimCache zur Bestätigung der Ausführung einer schädlichen Datei.
Verwandte Begriffe
Digitale Forensik
Wissenschaftliche Disziplin zur Identifikation, Sicherung, Analyse und gerichtsfesten Dokumentation digitaler Beweise aus Computern, Netzwerken und Geräten.
Forensische Imageerstellung
Bitgenaue Kopie eines Speichermediums, durch kryptografische Hashes verifiziert, zur Analyse und als gerichtsfestes Beweismittel.
File Carving
File Carving — definition coming soon.
Timeline-Analyse
Forensische Technik, die die chronologische Abfolge von Systemereignissen rekonstruiert, indem sie Zeitstempel aus Dateisystem, Registry, Logs und Anwendungen korreliert.
Artifact Analysis
Artifact Analysis — definition coming soon.
Windows Registry Analysis
Windows Registry Analysis — definition coming soon.