Basic Forensic Methodology
Erstellen und Einbinden eines Images
Malware-Analyse
Dies ist nicht unbedingt der erste Schritt, den du ausführen solltest, sobald du das Image hast. Aber du kannst diese Malware-Analyse-Techniken unabhängig verwenden, wenn du eine Datei, ein Dateisystem-Image, ein Speicher-Image, pcap... hast, also ist es gut, diese Aktionen im Hinterkopf zu behalten:
Überprüfung eines Images
Wenn dir ein forensisches Image eines Geräts gegeben wird, kannst du beginnen, die Partitionen, das verwendete Dateisystem zu analysieren und potenziell interessante Dateien (auch gelöschte) wiederherzustellen. Lerne wie in:
Je nach den verwendeten Betriebssystemen und sogar Plattformen sollten verschiedene interessante Artefakte gesucht werden:
Tiefeninspektion spezifischer Dateitypen und Software
Wenn du eine sehr verdächtige Datei hast, dann können je nach Dateityp und Software, die sie erstellt hat, mehrere Tricks nützlich sein. Lies die folgende Seite, um einige interessante Tricks zu lernen:
Ich möchte die Seite besonders erwähnen:
Speicher-Dump-Inspektion
Pcap-Inspektion
Anti-Forensische Techniken
Behalte die mögliche Verwendung von anti-forensischen Techniken im Hinterkopf:
Bedrohungssuche
Last updated