<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>computer-forensik.org</title>
	<atom:link href="http://computer-forensik.org/feed/" rel="self" type="application/rss+xml" />
	<link>http://computer-forensik.org</link>
	<description>Die Website zum Buch "Computer Forensik" aus dem dpunkt.verlag und zur Digitalen Forensik in Deutschland</description>
	<pubDate>Tue, 13 May 2008 13:38:39 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
	<language>en</language>
			<geo:lat>52.518333</geo:lat><geo:long>13.408333</geo:long><creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-sa/3.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><item>
		<title>Space-Shuttle-Festplatte forensisch analysiert</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/289443003/</link>
		<comments>http://computer-forensik.org/2008/05/13/space-shuttle-festplatte-forensisch-analysiert/#comments</comments>
		<pubDate>Tue, 13 May 2008 13:38:39 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Praxis]]></category>

		<category><![CDATA[Festplattenanalyse]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=196</guid>
		<description>Es gibt auf dem Forensik-Markt ja immer wieder Anbieter, die es schaffen, ungewöhnliche Pressemeldungen zu lancieren. Diesmal fand sich auf SPIEGEL ONLINE ein Artikel über die Rekonstruktion der Festplatten des im Februar 2003 auf der Mission STS-107 abgestürzten Space Shuttles &amp;#8220;Columbia&amp;#8220;. Die  &amp;#8220;weltweit bekanntesten Computer-Forensiker&amp;#8221; (aha!  ) haben es geschafft Teile der stark [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="/images/icons/drive_magnify.png" alt="icon" width="16" height="16" />Es gibt auf dem Forensik-Markt ja immer wieder Anbieter, die es schaffen, ungewöhnliche Pressemeldungen zu lancieren. Diesmal fand sich auf SPIEGEL ONLINE ein Artikel über die Rekonstruktion der Festplatten des im Februar 2003 auf der Mission <a href="http://de.wikipedia.org/wiki/STS-107" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/de.wikipedia.org');">STS-107</a> abgestürzten Space Shuttles &#8220;<a href="http://de.wikipedia.org/wiki/Columbia_(Raumf%C3%A4hre)" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/de.wikipedia.org');">Columbia</a>&#8220;.<span id="more-196"></span> Die  &#8220;weltweit bekanntesten Computer-Forensiker&#8221; (aha! <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> ) haben es geschafft Teile der stark zerstörten Datenträger der &#8220;Columbia&#8221; zu rekonstruieren.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://www.spiegel.de/img/0,1020,1176250,00.jpg" alt="Space Shuttle Festplatte" width="303" height="420" /></p>
<p>Hilfreich war dabei, dass es sich um ein älteres Festplattenmodell handelte, welches auch nur mit dem Betriebssystem DOS eingesetzt wurde. Dadurch war die Fragmentierung kein Problem und sehr große zusammenhängende Datenbereiche konnten von den unzerstörten Bereichen gerettet werden. Sicherlich ohne Frage eine sehr gute Leistung der &#8220;weltweit bekanntesten&#8221; Festplattenretter.</p>
<p><a href="http://www.spiegel.de/netzwelt/tech/0,1518,552720,00.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.spiegel.de');">Link zum Artikel</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=teMn1H"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=teMn1H" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=LhSI7h"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=LhSI7h" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=LoB9Rh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=LoB9Rh" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=Sn5EJH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Sn5EJH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=ydquwH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=ydquwH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=aC06Nh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=aC06Nh" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/289443003" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/05/13/space-shuttle-festplatte-forensisch-analysiert/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/05/13/space-shuttle-festplatte-forensisch-analysiert/</feedburner:origLink></item>
		<item>
		<title>Vortrag auf dem LinuxTag</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/284643581/</link>
		<comments>http://computer-forensik.org/2008/05/06/vortrag-auf-dem-linuxtag/#comments</comments>
		<pubDate>Tue, 06 May 2008 13:29:09 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Events]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Alexander Geschonneck]]></category>

		<category><![CDATA[Linux]]></category>

		<category><![CDATA[LinuxTag]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=194</guid>
		<description>Ich werdem am 30.05.2008 auf dem LinuxTag in Berlin einen Vortrag über die &amp;#8220;Möglichkeiten und Grenzen des Einsatzes von Linux in der Computer-Forensik&amp;#8221; halten.
Das volle Programm gibt es hier.</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="/images/icons/tux.png" alt="icon" width="16" height="16" />Ich werdem am 30.05.2008 auf dem LinuxTag in Berlin einen Vortrag über die &#8220;<a href="http://www.linuxtag.org/2008/de/conf/events/vp-freitag/vortragsdetails.html?talkid=150" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.linuxtag.org');">Möglichkeiten und Grenzen des Einsatzes von Linux in der Computer-Forensik</a>&#8221; halten.<span id="more-194"></span></p>
<p>Das volle Programm gibt es <a href="http://www.linuxtag.org/2008/de/conf/events.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.linuxtag.org');">hier</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=7bQH7H"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=7bQH7H" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=hyszth"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=hyszth" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=0l7lqh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=0l7lqh" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=tDqNAH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=tDqNAH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=hgkcRH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=hgkcRH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=N9bksh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=N9bksh" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/284643581" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/05/06/vortrag-auf-dem-linuxtag/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/05/06/vortrag-auf-dem-linuxtag/</feedburner:origLink></item>
		<item>
		<title>mehr Infos über COFEE</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/282122309/</link>
		<comments>http://computer-forensik.org/2008/05/02/mehr-infos-uber-cofee/#comments</comments>
		<pubDate>Fri, 02 May 2008 14:02:49 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Live Analyse]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[COFEE]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[Live Response]]></category>

		<category><![CDATA[Microsoft]]></category>

		<category><![CDATA[WFT]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=193</guid>
		<description>Es ist ja nun durch viele Blätter gerauscht, dass Microsoft ein kostenloses Forensiktool für Strafverfolgungsbehörden zur Verfügung stellen will (COFEE - Computer Online Forensic Evidence Extractor). Nein, es wird weder durch Wände schauen noch Gedanken lesen können. Langsam wird es etwas klarer. Es wird sich dabei um eine Erweiterung von bereits vorhandenen IR-Tools ala F.R.E.D., [...]</description>
			<content:encoded><![CDATA[<p><img style="margin-left: 3px; margin-right: 3px; vertical-align: middle;" src="/images/icons/wrench.png" alt="icon" width="16" height="16" />Es ist ja nun durch viele Blätter <a href="http://www.heise.de/newsticker/Microsoft-stellt-Ermittlern-forensisches-Tool-zur-Verfuegung--/meldung/107206/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.heise.de');">gerauscht</a>, dass Microsoft ein kostenloses Forensiktool für Strafverfolgungsbehörden zur Verfügung stellen will (COFEE - Computer Online Forensic Evidence Extractor). Nein, es wird weder durch Wände schauen noch Gedanken lesen können. Langsam wird es etwas klarer. Es wird sich dabei um eine Erweiterung von bereits vorhandenen IR-Tools ala F.R.E.D., RootkitRevealer oder WFT handeln - insgesamt ca .150 bereits vorhandene Forensikwerkzeuge. Das ganze mit einem GUI versehen und professionell gewartet. Es werden wohl weder Hintertüren eingebaut oder ausgenutzt.<span id="more-193"></span></p>
<p><span style="margin-right: 20px;"><span id="contributor" class="c cs">Kim Zetter <a href="http://blog.wired.com/27bstroke6/2008/04/microsoft-gives.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/blog.wired.com');">schreibt</a> dazu<br />
</span></span></p>
<blockquote><p>COFEE, according to forensic folk who have used it, is simply a suite of 150 bundled off-the-shelf forensic tools that run from a script. None of the tools are new or were created by Microsoft. Microsoft simply combined existing programs into a portable tool that can be used in the field before agents bring a computer back to their forensic lab.</p>
<p>Microsoft wouldn&#8217;t disclose which tools are in the suite other than that they&#8217;re all publicly available, but a forensic expert told me that when he tested the product last year it included standard forensic products like Windows Forensic Toolchest (WFT) and RootkitRevealer.</p>
<p>With COFEE, a forensic agent can select, through the interface, which of the 150 investigative tools he wants to run on a targeted machine. COFEE creates a script and copies it to the USB device which is then plugged into the targeted machine.  The advantage is that instead of having to run each tool separately, a forensic investigator can run them all through the script much more quickly and can also grab information (such as data temporarily stored in RAM or network connection information) that might otherwise be lost if he had to disconnect a machine and drag it to a forensics lab before he could examine it.</p></blockquote>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=7OtdEH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=7OtdEH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=mRPIMh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=mRPIMh" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=1HEBVh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=1HEBVh" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=dATrqH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=dATrqH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=zNugqH"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=zNugqH" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=yrl4Vh"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=yrl4Vh" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/282122309" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/05/02/mehr-infos-uber-cofee/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/05/02/mehr-infos-uber-cofee/</feedburner:origLink></item>
		<item>
		<title>3. erweiterte Auflage "Computer Forensik" erschienen!</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/280919463/</link>
		<comments>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/#comments</comments>
		<pubDate>Wed, 30 Apr 2008 17:14:01 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Buch]]></category>

		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=158</guid>
		<description>Ich halte gerade die ersten Exemplare der 3. aktualisierten und erweiterten Auflage meines Buches &amp;#8220;Computer Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&amp;#8221; in den Händen. Für die 3. Auflage wurden

die Werkzeugbeschreibungen aktualisiert und neue Ermittlungsmethoden aufgenommen. Neue Themen sind digitale Spurenanalyse von Windows Vista und aktuelle Entwicklungen bei der Analyse von Hauptspeicherinhalten. Das Kapitel zu Mobiltelefonen wurde [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="float: left; margin-left: 3px; margin-right: 3px" height="128" alt="Buchkiste" src="/images/buchkiste.jpg" width="171"/>Ich halte gerade die ersten Exemplare der 3. aktualisierten und erweiterten Auflage meines Buches <strong>&#8220;Computer Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221;</strong> in den Händen. Für die 3. Auflage wurden</p>
<p><span id="more-158"></span><br />
die Werkzeugbeschreibungen aktualisiert und neue Ermittlungsmethoden aufgenommen. Neue Themen sind digitale Spurenanalyse von Windows Vista und aktuelle Entwicklungen bei der Analyse von Hauptspeicherinhalten. Das Kapitel zu Mobiltelefonen wurde komplett überarbeitet und um die Analyse von SIM-Karten ergänzt.
</p>
<p>Zusätzlich habe ich den Ermittlungsprozess weiter standardisiert und das S-A-P Modell weiter ausgebaut. Da ich ja für das <a href="http://www.bsi.bund.de" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.bsi.bund.de');">BSI</a> das Thema &#8220;Behandlung von Sicherheitsvorfällen&#8221; in den IT-Grundschutzkatalogen aktualisiert habe, finden sich nun auf einander abgestimmte Handlungsanweisungen und Empfehlungen in beiden Werken.</p>
<p>Beschwerden wegen der Farbe nehme ich nicht an. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cool.png" alt="8)" class="wp-smiley" /> </p>
<p><a href="http://www.amazon.de/exec/obidos/redirect?link_code=as2&amp;path=ASIN/3898645347&amp;tag=computerforen-21&amp;camp=1638&amp;creative=6742" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.amazon.de');">Link zu Amazon</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=qH8ZEG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=qH8ZEG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=pQK1Qg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=pQK1Qg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=ojtMGg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=ojtMGg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=3vY6FG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=3vY6FG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=3JV3eG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=3JV3eG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=rc8Qng"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=rc8Qng" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/280919463" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/30/3-erweiterte-auflage-computer-forensik-erschienen/</feedburner:origLink></item>
		<item>
		<title>CEIC 2008: Block based Hash Analyse mit EnCase</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/280713624/</link>
		<comments>http://computer-forensik.org/2008/04/30/ceic-2008-block-based-hash-analyse-mit-encase/#comments</comments>
		<pubDate>Wed, 30 Apr 2008 10:56:47 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Methoden]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[CEIC]]></category>

		<category><![CDATA[EnCase]]></category>

		<category><![CDATA[Hash]]></category>

		<category><![CDATA[ssdeep]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=191</guid>
		<description>Meine geschätzter Kollege Sebastian Krause weilt gerade auf der CEIC in Las Vegas (jetzt bitte an dieser Stelle keinen Neid aufkommen lassen, bitte!).  Es gibt ja bereits einige Wrap Ups der aktuellen Sessions beispeilsweise über die forensische Analyse von MAC-Rechnern - mit MAC oder ohne MAC, etwas zum Thema Vista und Bitlocker usw.  [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="/images/icons/wrench.png" alt="icon" width="16" height="16" />Meine geschätzter Kollege Sebastian Krause weilt gerade auf der <a href="http://www.ceicconference.com/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.ceicconference.com');">CEIC</a> in Las Vegas (jetzt bitte an dieser Stelle keinen Neid aufkommen lassen, bitte!).  Es gibt ja bereits einige Wrap Ups der aktuellen Sessions beispeilsweise über die forensische Analyse von MAC-Rechnern - <a href="http://blogs.ittoolbox.com/security/investigator/archives/semilive-blog-ceic-2008-lake-las-vegas-24041" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/blogs.ittoolbox.com');">mit MAC oder ohne MAC</a>, etwas zum Thema <a href="http://blogs.ittoolbox.com/security/investigator/archives/semilive-blog-ceic-2008-day-2-lake-las-vegas-24070" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/blogs.ittoolbox.com');">Vista und Bitlocker</a> usw.  Sebastian berichtet nun von einem spannenden Vortrag von Simon Key über Block based Hashes mit EnCase:<span id="more-191"></span></p>
<blockquote><p>Wenn man die Hashes von bekannten Dateien in einem Hash-Set gespeichert hat, kann man mit dem EnScript im freien Speicherbereich eines Images nach teilweisen oder ganzen Übereinstimmungen suchen. Das Skript gibt dann unter anderem an, wie viele Blöcke mit dem Original übereinstimmen. Der Ansatz von ssdeep ist damit quasi in einem EnScript umgesetzt worden. Da das ganze auf den freien Speicherbereich abzielt, möchte Simon Key das aber zum Fuzzy Hashing abgrenzen, bei dem zwei existente Dateien verglichen werden. Ist natürlich super für die Suche nach Fragmenten von Bildchen geeignet, um zu belegen, ob diese jemals auf einem System gespeichert waren.</p></blockquote>
<p>&#8220;Normale&#8221; Hash- oder auch Signatur-Suchen werden weiterhin nötig sein. Die hier beschriebene Methode dient der Suche nach fragmentierten gelöschten Dateien, die mittels Signatursuche nicht auffindbar und recoverbar sind.</p>
<p><a href="http://www.simon-key.com/public/ceic/File%20Block%20Hash%20Analysis/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.simon-key.com');">Link zum EnScript und den Folien</a>.</p>
<p><img style="vertical-align: middle;" src="http://www.ceicconference.com/images/banner-top.gif" alt="CEIC 2008" width="771" height="208" /></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=ZLJvcG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=ZLJvcG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=T4cmKg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=T4cmKg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=awmYdg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=awmYdg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=IJDH8G"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=IJDH8G" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=BFKSuG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=BFKSuG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=QZ9AKg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=QZ9AKg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/280713624" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/30/ceic-2008-block-based-hash-analyse-mit-encase/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/30/ceic-2008-block-based-hash-analyse-mit-encase/</feedburner:origLink></item>
		<item>
		<title>Sicherheitsprobleme mit FTK 2.0</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/278127554/</link>
		<comments>http://computer-forensik.org/2008/04/26/sicherheitsprobleme-mit-ftk-20/#comments</comments>
		<pubDate>Sat, 26 Apr 2008 07:25:52 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[AcessData]]></category>

		<category><![CDATA[Andreas Schuster]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[FTK]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=190</guid>
		<description>Anwender von Access Data FTK 2.0 sollten bald Version 2.0.2 einspielen, die gestern veröffentlicht wurde. Andreas Schuster hat diverse Sicherheitsprobleme ,sowohl in der Datenbankkonfiguration, als auch bei FTK selbst identifiziert und nun nach Veröffentlichung der neuen FTK-Version publiziert.
Wer also noch FTK 2.0 einsetzt und die Sicherheit seiner Laborumgebung nicht gefährden will, wenn diese nicht komplett [...]</description>
			<content:encoded><![CDATA[<p>Anwender von Access Data FTK 2.0 sollten bald Version 2.0.2 einspielen, die gestern veröffentlicht wurde. Andreas Schuster hat diverse Sicherheitsprobleme ,sowohl in der Datenbankkonfiguration, als auch bei FTK selbst identifiziert<span id="more-190"></span> und nun nach Veröffentlichung der neuen FTK-Version <a href="http://computer.forensikblog.de/2008/04/ftk_2_0_sicherheit.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/computer.forensikblog.de');">publiziert</a>.</p>
<p>Wer also noch FTK 2.0 einsetzt und die Sicherheit seiner Laborumgebung nicht gefährden will, wenn diese nicht komplett offline ist, sollte <a href="http://www.accessdata.com/support/ftk202.aspx" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.accessdata.com');">FTK 2.0.2</a> einspielen. Es sind auch einige Stabilitätsverbesserungen in die neue Version eingebaut worden.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=qE40BLG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=qE40BLG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=tuqS56g"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=tuqS56g" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=ZKzhsjg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=ZKzhsjg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=sSaTIPG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=sSaTIPG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=qDCkRxG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=qDCkRxG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=Rn5VKIg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Rn5VKIg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/278127554" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/26/sicherheitsprobleme-mit-ftk-20/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/26/sicherheitsprobleme-mit-ftk-20/</feedburner:origLink></item>
		<item>
		<title>Live Response mit F-Response</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/276973120/</link>
		<comments>http://computer-forensik.org/2008/04/24/live-response-mit-f-response/#comments</comments>
		<pubDate>Thu, 24 Apr 2008 15:30:02 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Live Analyse]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[F-Response]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[Live Response]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=189</guid>
		<description>Aus Florida kommt die Software F-Response, mit der die Live Response von Windows-Systemen einfacher und besser werden soll. Es gibt schon die ersten Jubelschreie über das Tool. Der Hersteller hat mir eine Demo-Version zur Verfügung und ich werde bei Gelegenheit über den Einsatz berichten. F-Response funktioniert im Grundsatz wie folgt:
Man kann von der F-Response Analyse-Workstation [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/eye.png" alt="icon" width="16" height="16" />Aus Florida kommt die Software <a href="http://www.f-response.com/index.php" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.f-response.com');">F-Response</a>, mit der die Live Response von Windows-Systemen einfacher und besser werden soll. Es gibt schon die ersten <a href="http://forensicir.blogspot.com/2008/04/ripping-registry-live.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/forensicir.blogspot.com');">Jubelschreie</a> über das Tool. Der Hersteller hat mir eine Demo-Version zur Verfügung und ich werde bei Gelegenheit über den Einsatz berichten. F-Response funktioniert im Grundsatz wie folgt:<span id="more-189"></span></p>
<p>Man kann von der F-Response Analyse-Workstation über das Netz auf die Datenträger der verdächtigen Windows-Maschine zugreifen, auf der der eine Applikation zu starten ist. Dabei werden mittels eines SCSI-Protokoll-Layers die logischen, raw und physikalischen Datenträger Devices über die Analyse-Workstation zugreifbar gemacht. Da das ganze read-only passiert, kann man nun entspannt Images erstellen oder diverse IR-Skripte starten usw.</p>
<p>Es werden drei unterschiedliche Versionen unterschieden:</p>
<blockquote><p><strong>F-Response Field Kit</strong>: es kann immer nur ein System gleichzeitig analysiert werden, da der USB Lizenz-Dongle in der verdächtigen Maschine stecken muss. Finde ich jetzt eher unschön, von wegen MAC Timestampd und so.<br />
<strong>F-Response Consultant</strong>: es können mehrere Systeme gleichzeitig über das Netz analysiert werden. Der Lizenz-Dongle steckt in der Analyse-Workstation.<br />
<strong>F-Response Enterprise</strong>: es können mehrere Systeme gleichzeitig über das Netz analysiert werden und über eine Appliance erweitert werden, um mehreren Ermittlern den Zugriff zu ermöglichen.</p></blockquote>
<p>Die Preise rangieren von $299 bis zu $4.999</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=TJbTORG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=TJbTORG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=0nFUJBg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=0nFUJBg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=yC1PwMg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=yC1PwMg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=nZY85QG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=nZY85QG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=hb3rjCG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=hb3rjCG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=lpFdkqg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=lpFdkqg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/276973120" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/24/live-response-mit-f-response/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/24/live-response-mit-f-response/</feedburner:origLink></item>
		<item>
		<title>X-Ways Forensics: Update 14.9</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/273511528/</link>
		<comments>http://computer-forensik.org/2008/04/19/x-ways-forensics-update-149/#comments</comments>
		<pubDate>Sat, 19 Apr 2008 12:28:09 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[Live Response]]></category>

		<category><![CDATA[X-Ways Forensics]]></category>

		<category><![CDATA[X-Ways Investigator]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=188</guid>
		<description>Mit der Veröffentlichung von X-Ways Forensics in der Version 14.9 wurde nun die Möglichkeit geschaffen, hibernation-Dateien (Ruhezustand) forensisch zu analysieren. Der Autor der dafür ebenfalls verwendbaren frei verfügbaren Bibliothek &amp;#8220;Sandman&amp;#8221; Matthieu Suiche ist nun verwundert ob der zeitlichen Koinzidenz. Er hat seine unter GPLv3 stehenden Werkzeuge Ende Februar veröffentlicht. Ich kann mir aber beim besten [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/drive_magnify.png" alt="icon" width="16" height="16" />Mit der Veröffentlichung von X-Ways Forensics in der Version 14.9 wurde nun die Möglichkeit geschaffen, hibernation-Dateien (Ruhezustand) forensisch zu analysieren. Der Autor der dafür ebenfalls verwendbaren <a href="http://computer-forensik.org/2008/02/28/suspend-to-disk-forensics-ii/" target="_blank" >frei verfügbaren Bibliothek &#8220;Sandman&#8221;</a> Matthieu Suiche ist nun <a href="http://www.msuiche.net/2008/04/03/x-ways-forensics-beta-2-and-hibernation-file/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.msuiche.net');">verwundert</a> ob der zeitlichen Koinzidenz. Er hat seine unter GPLv3 stehenden Werkzeuge Ende Februar <a href="http://www.msuiche.net/2008/02/26/sandman-10080226-is-out/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.msuiche.net');">veröffentlicht</a>. Ich kann mir aber beim besten Willen nicht vorstellen, dass ein professionell agierendes Unternehmen wie X-Ways hier nicht korrekt handelt. Bin über den weiteren Verlauf der Geschichte gespannt und sicher, dass sich alles aufklären lässt.  Anbei aber noch die Featureliste von Version 14.9:</p>
<p><span id="more-188"></span></p>
<p>* WinHex und X-Ways Forensics geben nun einen Hinweis darauf,<br />
wenn eine Datei in einem NTFS-Dateisystem nur teilweise mit<br />
Daten gefüllt wurde. Solche Dateien werden in der Attribut-<br />
spalte mit der Anmerkung &amp;quot;partial init&amp;quot; (teilweise Initia-<br />
lisierung) versehen und können darauf hin gefiltert werden.<br />
Die Größe des tatsächlich initialisierten/definierten Bereichs<br />
einer Datei wird in der Informationsspalte angezeigt, wenn<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\neine solche Datei geöffnet wird oder wenn Sie sie im Datei-\u003cbr /\u003e\nModus ansehen, hinter dem Vermerk \u0026quot;Davon initialisiert:\u0026quot;.\u003cbr /\u003e\nDer nicht initialisierte Teil wird in einer anderen Farbe\u003cbr /\u003e\nangezeigt. Suchtreffer im nicht initialisierten Teil einer\u003cbr /\u003e\nDatei werden als \u0026quot;Schlupf usw.\u0026quot; gekennzeichnet. Die Tatsache,\u003cbr /\u003e\ndaß eine Datei auf dem Originaldatenträger nur teilweise\u003cbr /\u003e\ninitialisiert war (aber nicht das Ausmaß) wird auch in\u003cbr /\u003e\nContainern gespeichert und erkennbar.\u003cbr /\u003e\n\u003cbr /\u003e\nAll dies soll fachkundige Computerforensik-Spezialisten davor\u003cbr /\u003e\nbewahren, falsche Schlüsse zu ziehen. Dieses Risiko besteht,\u003cbr /\u003e\nweil Daten, die in den allozierten Clustern einer Datei\u003cbr /\u003e\ngespeichert sind, alte Daten sein können, die auf dem Daten-\u003cbr /\u003e\nträger vorhanden waren, bevor die Cluster jener Datei zuge-\u003cbr /\u003e\nwiesen worden, wenn die Cluster nie tatsächlich mit neuen\u003cbr /\u003e\nDaten überschrieben worden sind. D. h. es kann sich um Daten\u003cbr /\u003e\nhandeln, die mit der Datei nichts zu tun haben, obwohl sie\u003cbr /\u003e\nder logischen Dateigröße zufolge Teil der Datei sind.\u003cbr /\u003e\n\u003cbr /\u003e\nTypischerweise sind u. a. folgende Dateitypen oft nicht\u003cbr /\u003e\nvollständig initialisiert:\u003cbr /\u003e\n- Windows Registry\u003cbr /\u003e\n- Windows Event Log (.evt and .evtx)\u003cbr /\u003e\n- CRMLOG\u003cbr /\u003e\n- Outlook PST\u003cbr /\u003e\n- Outlook Express DBX\u003cbr /\u003e\n- Windows MediaPlayer databases\u003cbr /\u003e\n- Windows Reliability Monitor\u003cbr /\u003e\n- SystemIndex Indexer CiFiles\u003cbr /\u003e\n- Microsoft Network Downloader\u003cbr /\u003e\n- Windows Font Cache\u003cbr /\u003e\n- Windows Vista thumbcache\u003cbr /\u003e\n- Windows rescache\u003cbr /\u003e\n- Microsoft IME User Dictionary\u003cbr /\u003e\n- Java .jsa\u003cbr /\u003e\n..außerdem Datenbank-Dateien, temporäre Dateien und generell\u003cbr /\u003e\nDateien, die von Anwendungen erzeugt wurden, die sich gern\u003cbr /\u003e\nSpeicherplatz vorab reservieren, aus Performanzgründen und/\u003cbr /\u003e\noder um spätere Dateifragmentierung zu vermeiden.\u003cbr /\u003e\n\u003cbr /\u003e\n* Beim Extrahieren von E-Mails und Datei-Anhängen werden\u003cbr /\u003e\nDatei-Anhänge nun Unterobjekte der jeweils zugehörigen E-\u003cbr /\u003e\nMail. (nur mit forensischer Lizenz) Das vereinfacht es deut-\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> eine solche Datei geöffnet wird oder wenn Sie sie im Datei-<br />
Modus ansehen, hinter dem Vermerk &#8220;Davon initialisiert:&#8221;.<br />
Der nicht initialisierte Teil wird in einer anderen Farbe<br />
angezeigt. Suchtreffer im nicht initialisierten Teil einer<br />
Datei werden als &#8220;Schlupf usw.&#8221; gekennzeichnet. Die Tatsache,<br />
daß eine Datei auf dem Originaldatenträger nur teilweise<br />
initialisiert war (aber nicht das Ausmaß) wird auch in<br />
Containern gespeichert und erkennbar.</p>
<p>All dies soll fachkundige Computerforensik-Spezialisten davor<br />
bewahren, falsche Schlüsse zu ziehen. Dieses Risiko besteht,<br />
weil Daten, die in den allozierten Clustern einer Datei<br />
gespeichert sind, alte Daten sein können, die auf dem Daten-<br />
träger vorhanden waren, bevor die Cluster jener Datei zuge-<br />
wiesen worden, wenn die Cluster nie tatsächlich mit neuen<br />
Daten überschrieben worden sind. D. h. es kann sich um Daten<br />
handeln, die mit der Datei nichts zu tun haben, obwohl sie<br />
der logischen Dateigröße zufolge Teil der Datei sind.</p>
<p>Typischerweise sind u. a. folgende Dateitypen oft nicht<br />
vollständig initialisiert:<br />
- Windows Registry<br />
- Windows Event Log (.evt and .evtx)<br />
- CRMLOG<br />
- Outlook PST<br />
- Outlook Express DBX<br />
- Windows MediaPlayer databases<br />
- Windows Reliability Monitor<br />
- SystemIndex Indexer CiFiles<br />
- Microsoft Network Downloader<br />
- Windows Font Cache<br />
- Windows Vista thumbcache<br />
- Windows rescache<br />
- Microsoft IME User Dictionary<br />
- Java .jsa<br />
..außerdem Datenbank-Dateien, temporäre Dateien und generell<br />
Dateien, die von Anwendungen erzeugt wurden, die sich gern<br />
Speicherplatz vorab reservieren, aus Performanzgründen und/<br />
oder um spätere Dateifragmentierung zu vermeiden.</p>
<p>* Beim Extrahieren von E-Mails und Datei-Anhängen werden<br />
Datei-Anhänge nun Unterobjekte der jeweils zugehörigen E-<br />
Mail. (nur mit forensischer Lizenz) Das vereinfacht es deut-<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nlich, die Dateianhänge zu einer bestimmten E-Mail zu finden\u003cbr /\u003e\noder die E-Mail zu finden, die einen bestimmten Datei-Anhang\u003cbr /\u003e\nenthält. Wegen dieses Verhältnisses (übergeordnetes und\u003cbr /\u003e\nuntergeordnetes Objekt) können Sie nun bequem die enthaltende\u003cbr /\u003e\nE-Mail beim Kopieren von Anhängen mit in einen Container\u003cbr /\u003e\nkopieren, oder beim Kopieren von E-Mails die zugehörigen\u003cbr /\u003e\nAnhängen mit kopieren. Das Markieren einer E-Mail markiert\u003cbr /\u003e\nauch ihre Datei-Anhänge. Das Markieren eines Datei-Anhangs\u003cbr /\u003e\nmarkiert auch die enthaltende E-Mail, zumindest halb. Die\u003cbr /\u003e\nalte Logik der E-Mail-Extraktion von v14.8 und älter, in der\u003cbr /\u003e\nDatei-Anhänge in einem separaten Verzeichnis namens \u0026quot;Attach\u0026quot;\u003cbr /\u003e\ngesammelt wurden, kommt noch immer zur Anwendung, wenn Sie\u003cbr /\u003e\nkeine Dateien mit Unterobjekte erlauben (s. Optionen |\u003cbr /\u003e\nVerzeichnis-Browser). Beachten Sie, daß diese Option in\u003cbr /\u003e\nkünftigen Versionen früher oder später entfallen wird. Sie\u003cbr /\u003e\nwar in v14.8 nur aus Gründen der Kompatibilität mit älteren\u003cbr /\u003e\nVersionen eingeführt worden.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Namen von angehängten und eingebetteten Dateien, die\u003cbr /\u003e\nzu E-Mails im selben Ordner im selben E-Mail-Archiv gehören,\u003cbr /\u003e\nwerden nun normalerweise nicht mehr durch Einfügen einer\u003cbr /\u003e\nlaufenden Nummer in eckigen Klammen vor der Dateiendung\u003cbr /\u003e\nkünstlich eindeutig gemacht, so daß sie nun i. d. R. authen-\u003cbr /\u003e\ntisch/original sind.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Wiedergabe des Rumpfes von E-Mails, die aus PST-Archiven\u003cbr /\u003e\nbei Vorhandensein von Outlook 2003 oder neuer extrahiert\u003cbr /\u003e\nwerden, ist für asiatische Sprachen nun originalgetreuer.\u003cbr /\u003e\n\u003cbr /\u003e\n* Der Befehl im Kontextmenü des Verzeichnis-Browsers, der in\u003cbr /\u003e\nfrüheren Versionen die enthaltende E-Mail zu einem gegebenen\u003cbr /\u003e\nDatei-Anhang gefunden hat, wurde umbenannt in \u0026quot;Übergeordnetes\u003cbr /\u003e\nObjekt aufsuchen\u0026quot;, in das Untermenü \u0026quot;Position\u0026quot; verschoben und\u003cbr /\u003e\nkann nun auf _beliebige_ Dateien angewandt werden. Seine\u003cbr /\u003e\nFunktion ist nun identisch mit der Rücklöschtaste (Backspace),\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> lich, die Dateianhänge zu einer bestimmten E-Mail zu finden<br />
oder die E-Mail zu finden, die einen bestimmten Datei-Anhang<br />
enthält. Wegen dieses Verhältnisses (übergeordnetes und<br />
untergeordnetes Objekt) können Sie nun bequem die enthaltende<br />
E-Mail beim Kopieren von Anhängen mit in einen Container<br />
kopieren, oder beim Kopieren von E-Mails die zugehörigen<br />
Anhängen mit kopieren. Das Markieren einer E-Mail markiert<br />
auch ihre Datei-Anhänge. Das Markieren eines Datei-Anhangs<br />
markiert auch die enthaltende E-Mail, zumindest halb. Die<br />
alte Logik der E-Mail-Extraktion von v14.8 und älter, in der<br />
Datei-Anhänge in einem separaten Verzeichnis namens &amp;quot;Attach&amp;quot;<br />
gesammelt wurden, kommt noch immer zur Anwendung, wenn Sie<br />
keine Dateien mit Unterobjekte erlauben (s. Optionen |<br />
Verzeichnis-Browser). Beachten Sie, daß diese Option in<br />
künftigen Versionen früher oder später entfallen wird. Sie<br />
war in v14.8 nur aus Gründen der Kompatibilität mit älteren<br />
Versionen eingeführt worden.</p>
<p>* Die Namen von angehängten und eingebetteten Dateien, die<br />
zu E-Mails im selben Ordner im selben E-Mail-Archiv gehören,<br />
werden nun normalerweise nicht mehr durch Einfügen einer<br />
laufenden Nummer in eckigen Klammen vor der Dateiendung<br />
künstlich eindeutig gemacht, so daß sie nun i. d. R. authen-<br />
tisch/original sind.</p>
<p>* Die Wiedergabe des Rumpfes von E-Mails, die aus PST-Archiven<br />
bei Vorhandensein von Outlook 2003 oder neuer extrahiert<br />
werden, ist für asiatische Sprachen nun originalgetreuer.</p>
<p>* Der Befehl im Kontextmenü des Verzeichnis-Browsers, der in<br />
früheren Versionen die enthaltende E-Mail zu einem gegebenen<br />
Datei-Anhang gefunden hat, wurde umbenannt in &#8220;Übergeordnetes<br />
Objekt aufsuchen&#8221;, in das Untermenü &#8220;Position&#8221; verschoben und<br />
kann nun auf beliebige Dateien angewandt werden. Seine<br />
Funktion ist nun identisch mit der Rücklöschtaste (Backspace),<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nund er ist nun mit allen Lizenzarten verfügbar. Außerdem\u003cbr /\u003e\nverläßt er eine rekursive Ansicht nicht mehr zugunsten einer\u003cbr /\u003e\nnicht-rekursiven Ansicht, wenn das übergeordnete Objekt in\u003cbr /\u003e\ndieser rekursiven Ansicht bereits enthalten ist.\u003cbr /\u003e\n\u003cbr /\u003e\n* Auch nach dem Erkunden eines Verzeichnisses durch Anklicken\u003cbr /\u003e\nim Verzeichnisbaum finden Sie nun einen \u0026quot;..\u0026quot;-Eintrag ganz oben\u003cbr /\u003e\nim Verzeichnis-Browser, den Sie doppelt anklicken können, um\u003cbr /\u003e\naufwärts zum jeweiligen Elternverzeichnis zu navigieren, genau\u003cbr /\u003e\nwie mit der Rücklöschtasten.\u003cbr /\u003e\n\u003cbr /\u003e\n* Paßwortgeschützte Outlook PST E-Mail-Archive werde nun mit\u003cbr /\u003e\n\u0026quot;e!\u0026quot; in der Attributspalte gekennzeichnet, wenn entweder der\u003cbr /\u003e\nVerschlüsselungstest auf sie angewandt wird oder Sie versuchen,\u003cbr /\u003e\nE-Mails aus ihnen zu extrahieren.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die E-Mail-Extraktion prüft nun Dateien mit der Endung .pst\u003cbr /\u003e\nauf ihre Signatur und prüft ursprüngliche Dateien mit der\u003cbr /\u003e\nEndung .eml auf das Vorhandensein eingebetteter Dateien, bevor\u003cbr /\u003e\nmit der eigentlichen Extraktion begonnen wird. Dies reduziert\u003cbr /\u003e\ndie Anzahl der Dateien, für die unnötigerweise \u0026quot;Keine E-Mails\u003cbr /\u003e\ngefunden in...\u0026quot; ausgegeben wird.\u003cbr /\u003e\n\u003cbr /\u003e\n* Dateien, die aus ursprünglichen .eml-Dateien extrahiert\u003cbr /\u003e\nwerden, werden darüber hinaus nun direkt als Unterobjekte\u003cbr /\u003e\nausgegeben, und die E-Mail selbst wird nicht mehr unnötiger-\u003cbr /\u003e\nweise ein weiteres Mal aufgelistet.\u003cbr /\u003e\n\u003cbr /\u003e\n* Einige weitere kleine Verbesserungen/Fehlerbehebunge\u003cwbr /\u003en für die\u003cbr /\u003e\nVerarbeitung von E-Mail, betreffend E-Mails mit ungewöhnlichen\u003cbr /\u003e\nZeilenumbruchformaten sowieso Pegasus Mail und PocoMail.\u003cbr /\u003e\n\u003cbr /\u003e\n* Besser strukturierte und optisch ansprechendere Präsentation\u003cbr /\u003e\nder internen Datei-Metadaten im Details-Modus für verschiedene\u003cbr /\u003e\nDateitypen. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Darstellung von .lnk Shortcut-Dateien im Vorschau-Modus\u003cbr /\u003e\nund im Einsehen-Befehl ist nun optisch ansprechender. (nur mit\u003cbr /\u003e\nforensischer Lizenz)\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> und er ist nun mit allen Lizenzarten verfügbar. Außerdem<br />
verläßt er eine rekursive Ansicht nicht mehr zugunsten einer<br />
nicht-rekursiven Ansicht, wenn das übergeordnete Objekt in<br />
dieser rekursiven Ansicht bereits enthalten ist.</p>
<p>* Auch nach dem Erkunden eines Verzeichnisses durch Anklicken<br />
im Verzeichnisbaum finden Sie nun einen &#8220;..&#8221;-Eintrag ganz oben<br />
im Verzeichnis-Browser, den Sie doppelt anklicken können, um<br />
aufwärts zum jeweiligen Elternverzeichnis zu navigieren, genau<br />
wie mit der Rücklöschtasten.</p>
<p>* Paßwortgeschützte Outlook PST E-Mail-Archive werde nun mit<br />
&#8220;e!&#8221; in der Attributspalte gekennzeichnet, wenn entweder der<br />
Verschlüsselungstest auf sie angewandt wird oder Sie versuchen,<br />
E-Mails aus ihnen zu extrahieren.</p>
<p>* Die E-Mail-Extraktion prüft nun Dateien mit der Endung .pst<br />
auf ihre Signatur und prüft ursprüngliche Dateien mit der<br />
Endung .eml auf das Vorhandensein eingebetteter Dateien, bevor<br />
mit der eigentlichen Extraktion begonnen wird. Dies reduziert<br />
die Anzahl der Dateien, für die unnötigerweise &#8220;Keine E-Mails<br />
gefunden in&#8230;&#8221; ausgegeben wird.</p>
<p>* Dateien, die aus ursprünglichen .eml-Dateien extrahiert<br />
werden, werden darüber hinaus nun direkt als Unterobjekte<br />
ausgegeben, und die E-Mail selbst wird nicht mehr unnötiger-<br />
weise ein weiteres Mal aufgelistet.</p>
<p>* Einige weitere kleine Verbesserungen/Fehlerbehebungen<br />
für die Verarbeitung von E-Mail, betreffend E-Mails mit ungewöhnlichen<br />
Zeilenumbruchformaten sowieso Pegasus Mail und PocoMail.</p>
<div style="direction: ltr;">
* Besser strukturierte und optisch ansprechendere Präsentation<br />
der internen Datei-Metadaten im Details-Modus für verschiedene<br />
Dateitypen. (nur mit forensischer Lizenz)</p>
<p>* Die Darstellung von .lnk Shortcut-Dateien im Vorschau-Modus<br />
und im Einsehen-Befehl ist nun optisch ansprechender. (nur mit<br />
forensischer Lizenz)<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\n\u003cbr /\u003e\n* Metadaten-Extraktion aus MS Office 2007 XML, OpenOffice XML,\u003cbr /\u003e\nStarOffice XML, .dmp Speicher-Dumps und Dateien vom Typ PNF\u003cbr /\u003e\n(Precompiled Setup Information). Metadaten-Extraktion aus\u003cbr /\u003e\nhiberfil.sys-Dateien, .wim Vista Image-Dateien und GZ-Archiven\u003cbr /\u003e\nim Details-Modus. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Möglichkeit, sowohl aktive als auch inaktive ganze Windows\u003cbr /\u003e\nXP 32-bit hiberfil.sys-Dateien zu dekomprimieren, nachdem man\u003cbr /\u003e\nsie aus dem Image herauskopiert hat, um ein Abbild des physi-\u003cbr /\u003e\nschen Arbeitsspeichers von einem früheren Zeitpunkt zu erhalten,\u003cbr /\u003e\nals der Computer in den Ruhezustand überging. Außerdem können\u003cbr /\u003e\neinzelne xpress-Blöcke aus dem \u0026quot;Schlupf\u0026quot; von hiberfil.sys-\u003cbr /\u003e\nDateien dekomprimiert werden, die von einem noch früheren\u003cbr /\u003e\nZeitpunkt stammen. Diese Funktion finden Sie unter Bearbeiten\u003cbr /\u003e\n| Konvertieren. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Unterstützung für echte Unicode-Dateinamen bei der Untersu-\u003cbr /\u003e\nchung von Zip, RAR und 7zip-Archiven (nur mit forensischer\u003cbr /\u003e\nLizenz). Beachten Sie, daß Sie zum korrekten Verarbeiten von\u003cbr /\u003e\nDateien in Zip-Archiven mit echten Unicode-Dateinamen in den\u003cbr /\u003e\nFalleigenschaften erst die richtige Codepage angeben müssen.\u003cbr /\u003e\nWenn das z. B. Zip-Archive sind, die unter Linux erstellt\u003cbr /\u003e\nwurden, ist das wahrscheinlich UTF-8. Für Zip-Archive, die\u003cbr /\u003e\nunter Windows in Asien erstellt wurden, ist das wahrschein-\u003cbr /\u003e\nliche eine regionale Codepage.\u003cbr /\u003e\n\u003cbr /\u003e\n* Bessere Unterstützung für sehr große Archive über 2 GB.\u003cbr /\u003e\nEinige weitere kleinere Verbesserungen in bezug auf die\u003cbr /\u003e\nVerarbeitung von Archiven.\u003cbr /\u003e\n\u003cbr /\u003e\n* Erzeugungs- und Zugriffszeitstempel von Dateien in Zip-\u003cbr /\u003e\nArchiven werden nun in den Datei-Überblick aufgenommen,\u003cbr /\u003e\nsofern verfügbar.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Option, freien Laufwerksspeicher in ansonsten voll-\u003cbr /\u003e\nständige sektorgenaue Images von Partitionen/Volumes _nicht_\u003cbr /\u003e\nmit aufzunehmen, ist nun auch in X-Ways Forensics verfügbar,\u003cbr /\u003e\nnicht nur in WinHex mit Specialist oder forensischer Lizenz.\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script><br />
* Metadaten-Extraktion aus MS Office 2007 XML, OpenOffice XML,<br />
StarOffice XML, .dmp Speicher-Dumps und Dateien vom Typ PNF<br />
(Precompiled Setup Information). Metadaten-Extraktion aus<br />
hiberfil.sys-Dateien, .wim Vista Image-Dateien und GZ-Archiven<br />
im Details-Modus. (nur mit forensischer Lizenz)</p>
<p>* Möglichkeit, sowohl aktive als auch inaktive ganze Windows<br />
XP 32-bit hiberfil.sys-Dateien zu dekomprimieren, nachdem man<br />
sie aus dem Image herauskopiert hat, um ein Abbild des physi-<br />
schen Arbeitsspeichers von einem früheren Zeitpunkt zu erhalten,<br />
als der Computer in den Ruhezustand überging. Außerdem können<br />
einzelne xpress-Blöcke aus dem &#8220;Schlupf&#8221; von hiberfil.sys-<br />
Dateien dekomprimiert werden, die von einem noch früheren<br />
Zeitpunkt stammen. Diese Funktion finden Sie unter Bearbeiten<br />
| Konvertieren. (nur mit forensischer Lizenz)</p>
<p>* Unterstützung für echte Unicode-Dateinamen bei der Untersu-<br />
chung von Zip, RAR und 7zip-Archiven (nur mit forensischer<br />
Lizenz). Beachten Sie, daß Sie zum korrekten Verarbeiten von<br />
Dateien in Zip-Archiven mit echten Unicode-Dateinamen in den<br />
Falleigenschaften erst die richtige Codepage angeben müssen.<br />
Wenn das z. B. Zip-Archive sind, die unter Linux erstellt<br />
wurden, ist das wahrscheinlich UTF-8. Für Zip-Archive, die<br />
unter Windows in Asien erstellt wurden, ist das wahrschein-<br />
liche eine regionale Codepage.</p>
<p>* Bessere Unterstützung für sehr große Archive über 2 GB.<br />
Einige weitere kleinere Verbesserungen in bezug auf die<br />
Verarbeitung von Archiven.</p>
<p>* Erzeugungs- und Zugriffszeitstempel von Dateien in Zip-<br />
Archiven werden nun in den Datei-Überblick aufgenommen,<br />
sofern verfügbar.</p>
<p>* Die Option, freien Laufwerksspeicher in ansonsten voll-<br />
ständige sektorgenaue Images von Partitionen/Volumes _nicht_<br />
mit aufzunehmen, ist nun auch in X-Ways Forensics verfügbar,<br />
nicht nur in WinHex mit Specialist oder forensischer Lizenz.<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nSie ist nun verfügbar, weil im Prinzip selektive Sicherungen\u003cbr /\u003e\nvollständigen Sicherungen je nach den rechtlichen Verhält-\u003cbr /\u003e\nnissen u. U. sowieso vorzuziehen sind oder sogar explizit\u003cbr /\u003e\ngefordert werden, und weil manche Staatsanwaltschaften\u003cbr /\u003e\nbestimmte Ermittlungen ohnehin auf existierende Dateien\u003cbr /\u003e\nbeschränken möchten. Besondere Vorkehrungen helfen, das\u003cbr /\u003e\nunbeabsichtigte Einschalten dieser Option zu verhindern.\u003cbr /\u003e\n\u003cbr /\u003e\n* Möglichkeit, nur solche ehemals existierenden Dateien\u003cbr /\u003e\nherauszufiltern, deren erster Cluster bekanntermaßen nicht\u003cbr /\u003e\nmehr verfügbar ist, mittels des neuen dritten Zustands des\u003cbr /\u003e\nKontrollkästchens mit der Beschriftung \u0026quot;Ehem. exist. Objekte\u003cbr /\u003e\nanzeigen\u0026quot;. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Möglichkeit, sich mit dem Attributfilter auf Dateien zu\u003cbr /\u003e\nkonzentrieren, die Unterobjekte haben. (nur mit forensischer\u003cbr /\u003e\nLizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Immer wenn einer oder mehrere Filter aktiv sind, die auch\u003cbr /\u003e\ntatsächlich Dateien in der aktuellen Anzeige des Verzeichnis-\u003cbr /\u003e\nBrowsers herausfiltern, sind die beiden blauem Filtersymbole\u003cbr /\u003e\nin der Überschriftszeile des Verzeichnis-Browser nun anklickbar\u003cbr /\u003e\nund ermöglichen es, *alle* Filter mit einem einzigen Mausklick\u003cbr /\u003e\nauf einmal auszuschalten, um sicherzustellen, daß Sie keine\u003cbr /\u003e\nDatei versehentlich übersehen. Dies war ein oft vorgetragener\u003cbr /\u003e\nWunsch der Benutzer. Die Filtersymbole bewirken auch ein voll-\u003cbr /\u003e\nständiges Anzeigen der Suchtrefferliste, indem bei mehreren\u003cbr /\u003e\nausgewählten Suchbegriffen die Einstellung \u0026quot;Min. x\u0026quot; oder \u0026quot;Alle\u003cbr /\u003e\nx\u0026quot; auf \u0026quot;Min. 1\u0026quot; zurückgesetzt wird. Ebenso wird die Option\u003cbr /\u003e\n\u0026quot;Nur 1 Treffer pro Datei auflisten\u0026quot; ggf. ausgeschaltet. (nur\u003cbr /\u003e\nmit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Möglichkeit, .e01 Evidence-Files mit einer Segmentgröße von\u003cbr /\u003e\nüber 2 GB zu schreiben und zu lesen. Tatsächlich ist es nun\u003cbr /\u003e\nüberhaupt nicht mehr erforderlich, sie in Segmente zu zerlegen\u003cbr /\u003e\n(außer natürlich wenn das Zieldateisystem FAT32 ist oder Sie\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> Sie ist nun verfügbar, weil im Prinzip selektive Sicherungen<br />
vollständigen Sicherungen je nach den rechtlichen Verhält-<br />
nissen u. U. sowieso vorzuziehen sind oder sogar explizit<br />
gefordert werden, und weil manche Staatsanwaltschaften<br />
bestimmte Ermittlungen ohnehin auf existierende Dateien<br />
beschränken möchten. Besondere Vorkehrungen helfen, das<br />
unbeabsichtigte Einschalten dieser Option zu verhindern.</p>
<p>* Möglichkeit, nur solche ehemals existierenden Dateien<br />
herauszufiltern, deren erster Cluster bekanntermaßen nicht<br />
mehr verfügbar ist, mittels des neuen dritten Zustands des<br />
Kontrollkästchens mit der Beschriftung &#8220;Ehem. exist. Objekte<br />
anzeigen&amp;quot;. (nur mit forensischer Lizenz)</p>
<p>* Möglichkeit, sich mit dem Attributfilter auf Dateien zu<br />
konzentrieren, die Unterobjekte haben. (nur mit forensischer<br />
Lizenz)</p>
<p>* Immer wenn einer oder mehrere Filter aktiv sind, die auch<br />
tatsächlich Dateien in der aktuellen Anzeige des Verzeichnis-<br />
Browsers herausfiltern, sind die beiden blauem Filtersymbole<br />
in der Überschriftszeile des Verzeichnis-Browser nun anklickbar<br />
und ermöglichen es, *alle* Filter mit einem einzigen Mausklick<br />
auf einmal auszuschalten, um sicherzustellen, daß Sie keine<br />
Datei versehentlich übersehen. Dies war ein oft vorgetragener<br />
Wunsch der Benutzer. Die Filtersymbole bewirken auch ein voll-<br />
ständiges Anzeigen der Suchtrefferliste, indem bei mehreren<br />
ausgewählten Suchbegriffen die Einstellung &#8220;Min. x&#8221; oder &#8220;Alle<br />
x&#8221; auf &#8220;Min. 1&#8243; zurückgesetzt wird. Ebenso wird die Option<br />
&#8220;Nur 1 Treffer pro Datei auflisten&#8221; ggf. ausgeschaltet. (nur<br />
mit forensischer Lizenz)</p>
<p>* Möglichkeit, .e01 Evidence-Files mit einer Segmentgröße von<br />
über 2 GB zu schreiben und zu lesen. Tatsächlich ist es nun<br />
überhaupt nicht mehr erforderlich, sie in Segmente zu zerlegen<br />
(außer natürlich wenn das Zieldateisystem FAT32 ist oder Sie<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\ndas Image auf CDs oder DVDs brennen möchten). Um Kompatibilität\u003cbr /\u003e\nmit früheren Version von X-Ways Forensics zu erhalten, mit\u003cbr /\u003e\nEnCase-Versions vor v6 und mit anderen Produkten, lassen Sie\u003cbr /\u003e\nsie wie früher bei 2047 MB oder weniger splitten. (nur mit\u003cbr /\u003e\nforensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Berichtstabellen, die von X-Ways Forensics selbst erzeugt\u003cbr /\u003e\nwurden (durch v14.9 Preview 3 und neuer) können in Dialog-\u003cbr /\u003e\nfenstern von benutzerdefinierten Berichtstabellen nun optisch\u003cbr /\u003e\nunterschieden werden.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Größenbeschränkung, die festlegt, wann ein Bild als\u003cbr /\u003e\nirrelevant für die Hautfarbenerkennung eingestuft wird, ist\u003cbr /\u003e\nnun etwas strenger: Breite oder Höhe nicht mehr als 8 Pixel,\u003cbr /\u003e\noder Breite und Höhe beide nicht mehr als 16 Pixel. (nur mit\u003cbr /\u003e\nforensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Möglichkeit, virtuell angehängte Dateien in einem Datei-\u003cbr /\u003e\nÜberblick über das Verzeichnis-Browser-Kontextmen\u003cwbr /\u003eü umzube-\u003cbr /\u003e\nnennen. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Indexierung: Unnötige Unterbrechung durch eine vom Programm\u003cbr /\u003e\ngeforderte Bestätigung durch den Benutzer in bestimmte Situa-\u003cbr /\u003e\ntionen verhindert. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Bilder, die in anderen Dateien eingebettet sind, können nun\u003cbr /\u003e\nauch dann in den Datei-Überblick aufgenommen werden, wenn die\u003cbr /\u003e\njeweilige Trägerdatei komprimiert ist. (nur mit forensischer\u003cbr /\u003e\nLizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Aus Videos extrahierte Einzelbilder werden nun auch bei\u003cbr /\u003e\nVerwendung von MPlayer nach der jeweiligen Videodatei benannt\u003cbr /\u003e\n(voll Unicode-fähig), nicht nur nach dem Zeitindex. Bei\u003cbr /\u003e\nVerwendung von Forensic Framer werden etwaige echte Unicode-\u003cbr /\u003e\nZeichen im Dateinamen nun beibehalten. (nur mit forensischer\u003cbr /\u003e\nLizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Wenn Video-Dateien extern angeschaut werden, stellt X-Ways\u003cbr /\u003e\nForensics nun sicher, daß die Namen der Temporärdateien nur\u003cbr /\u003e\ntriviale Unicode-Zeichen enthalten (Latin 1), aus Gründen der\u003cbr /\u003e\nKompatibilität mit Programmen wie MPlayer, die nicht mit\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> das Image auf CDs oder DVDs brennen möchten). Um Kompatibilität<br />
mit früheren Version von X-Ways Forensics zu erhalten, mit<br />
EnCase-Versions vor v6 und mit anderen Produkten, lassen Sie<br />
sie wie früher bei 2047 MB oder weniger splitten. (nur mit<br />
forensischer Lizenz)</p>
<p>* Berichtstabellen, die von X-Ways Forensics selbst erzeugt<br />
wurden (durch v14.9 Preview 3 und neuer) können in Dialog-<br />
fenstern von benutzerdefinierten Berichtstabellen nun optisch<br />
unterschieden werden.</p>
<p>* Die Größenbeschränkung, die festlegt, wann ein Bild als<br />
irrelevant für die Hautfarbenerkennung eingestuft wird, ist<br />
nun etwas strenger: Breite oder Höhe nicht mehr als 8 Pixel,<br />
oder Breite und Höhe beide nicht mehr als 16 Pixel. (nur mit<br />
forensischer Lizenz)</p>
<p>* Möglichkeit, virtuell angehängte Dateien in einem Datei-<br />
Überblick über das Verzeichnis-Browser-Kontextmenü umzube-<br />
nennen. (nur mit forensischer Lizenz)</p>
<p>* Indexierung: Unnötige Unterbrechung durch eine vom Programm<br />
geforderte Bestätigung durch den Benutzer in bestimmte Situa-<br />
tionen verhindert. (nur mit forensischer Lizenz)</p>
<p>* Bilder, die in anderen Dateien eingebettet sind, können nun<br />
auch dann in den Datei-Überblick aufgenommen werden, wenn die<br />
jeweilige Trägerdatei komprimiert ist. (nur mit forensischer<br />
Lizenz)</p>
<p>* Aus Videos extrahierte Einzelbilder werden nun auch bei<br />
Verwendung von MPlayer nach der jeweiligen Videodatei benannt<br />
(voll Unicode-fähig), nicht nur nach dem Zeitindex. Bei<br />
Verwendung von Forensic Framer werden etwaige echte Unicode-<br />
Zeichen im Dateinamen nun beibehalten. (nur mit forensischer<br />
Lizenz)</p>
<p>* Wenn Video-Dateien extern angeschaut werden, stellt X-Ways<br />
Forensics nun sicher, daß die Namen der Temporärdateien nur<br />
triviale Unicode-Zeichen enthalten (Latin 1), aus Gründen der<br />
Kompatibilität mit Programmen wie MPlayer, die nicht mit<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nechten Unicode-Zeichen im Dateinamen umgehen können. (seit\u003cbr /\u003e\nv14.8 SR-4)\u003cbr /\u003e\n\u003cbr /\u003e\n* Das automatische Benennen per Signatur gefundener JPEG-\u003cbr /\u003e\nDateien nach Kameramodell und Aufnahmezeitpunkt, sofern\u003cbr /\u003e\nmöglich, ist nun optional. (betrifft Specialist- und foren-\u003cbr /\u003e\nsische Lizenzen)\u003cbr /\u003e\n\u003cbr /\u003e\n* Es ist nun möglich, nur halb markierte Dateien im Verzeichnis-\u003cbr /\u003e\nBrowser auszugeben oder diese herauszufiltern (s. Verzeichnis-\u003cbr /\u003e\nBrowser-Optionen, nur mit forensischer Lizenz).\u003cbr /\u003e\n\u003cbr /\u003e\n* Option zum Export von Listen als Textdateien in Unicode.\u003cbr /\u003e\n(nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler wurde behoben, der unter bestimmten Umständen die\u003cbr /\u003e\nSignatursuche eine Datei erneut finden ließ, obwohl sie bereits\u003cbr /\u003e\nim Datei-Überblick enthalten war und eine Verdoppelung vermie-\u003cbr /\u003e\nden werden sollte.\u003cbr /\u003e\n\u003cbr /\u003e\n* Nun fast vollständige interne Verwendung von Unicode für die\u003cbr /\u003e\nBenutzeroberfläche, so daß die chinesische und die japanische\u003cbr /\u003e\nÜbersetzung auch dann korrekt angezeigt werden können, wenn die\u003cbr /\u003e\nin Windows aktive Codepage nicht 936 bzw. 932 ist. Verbesserte\u003cbr /\u003e\nUnicode-Unterstützung auch für Fallberichte im HTML-Format in\u003cbr /\u003e\nChinesisch und Japanisch.\u003cbr /\u003e\n\u003cbr /\u003e\n* Für bestimmte Dateitypen erkennt die Dateitypprüfung den\u003cbr /\u003e\nkorrekten Dateityp nun, ohne den Typstatus grundsätzlich auf\u003cbr /\u003e\n\u0026quot;neu erkannt\u0026quot; zu setzen, selbst wenn der Typ nicht mit der\u003cbr /\u003e\nDateinamenserweiterung übereinstimmt. Dies geschieht für\u003cbr /\u003e\nWindows Registry-Dateien (weil es normal ist, wenn diese Dateien\u003cbr /\u003e\nüberhaupt keine Endung haben) und für HTML/XML-Dateien (weil\u003cbr /\u003e\nes eine Vielzahl von Endungen geben kann, die alle normal\u003cbr /\u003e\nund plausibel sind). Dies hilft, die Anzahl der Dateien mit\u003cbr /\u003e\ndem Typstatus \u0026quot;neu erkannt\u0026quot; niedrig zu halten, und erlaubt es,\u003cbr /\u003e\nsich besser auf solche Dateien konzentrieren können, die u. U.\u003cbr /\u003e\ntatsächlich falsch benannt wurden. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Findet gelöschte Partitionen nun auch dann automatisch,\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> echten Unicode-Zeichen im Dateinamen umgehen können. (seit<br />
v14.8 SR-4)</p>
<p>* Das automatische Benennen per Signatur gefundener JPEG-<br />
Dateien nach Kameramodell und Aufnahmezeitpunkt, sofern<br />
möglich, ist nun optional. (betrifft Specialist- und foren-<br />
sische Lizenzen)</p>
<p>* Es ist nun möglich, nur halb markierte Dateien im Verzeichnis-<br />
Browser auszugeben oder diese herauszufiltern (s. Verzeichnis-<br />
Browser-Optionen, nur mit forensischer Lizenz).</p>
<p>* Option zum Export von Listen als Textdateien in Unicode.<br />
(nur mit forensischer Lizenz)</p>
<p>* Ein Fehler wurde behoben, der unter bestimmten Umständen die<br />
Signatursuche eine Datei erneut finden ließ, obwohl sie bereits<br />
im Datei-Überblick enthalten war und eine Verdoppelung vermie-<br />
den werden sollte.</p>
<p>* Nun fast vollständige interne Verwendung von Unicode für die<br />
Benutzeroberfläche, so daß die chinesische und die japanische<br />
Übersetzung auch dann korrekt angezeigt werden können, wenn die<br />
in Windows aktive Codepage nicht 936 bzw. 932 ist. Verbesserte<br />
Unicode-Unterstützung auch für Fallberichte im HTML-Format in<br />
Chinesisch und Japanisch.</p>
<p>* Für bestimmte Dateitypen erkennt die Dateitypprüfung den<br />
korrekten Dateityp nun, ohne den Typstatus grundsätzlich auf<br />
&#8220;neu erkannt&#8221; zu setzen, selbst wenn der Typ nicht mit der<br />
Dateinamenserweiterung übereinstimmt. Dies geschieht für<br />
Windows Registry-Dateien (weil es normal ist, wenn diese Dateien<br />
überhaupt keine Endung haben) und für HTML/XML-Dateien (weil<br />
es eine Vielzahl von Endungen geben kann, die alle normal<br />
und plausibel sind). Dies hilft, die Anzahl der Dateien mit<br />
dem Typstatus &#8220;neu erkannt&#8221; niedrig zu halten, und erlaubt es,<br />
sich besser auf solche Dateien konzentrieren können, die u. U.<br />
tatsächlich falsch benannt wurden. (nur mit forensischer Lizenz)</p>
<p>* Findet gelöschte Partitionen nun auch dann automatisch,<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nwenn sie 64 Sektoren von zuvor gefundenen Partitionen entfernt\u003cbr /\u003e\nliegen (nicht nur 63 oder 2048 Sektoren wie zuvor).\u003cbr /\u003e\n\u003cbr /\u003e\n* Seit der Einführung von 256-Bit-AES in WinHex/X-Ways Forensics\u003cbr /\u003e\nwurde der Verschlüsselungsalgorithmus PC1 aus Gründen der\u003cbr /\u003e\nKompatibilität mit älteren Versionen noch weiter unterstützt.\u003cbr /\u003e\nDiese Unterstützung wurde nun eingestellt.\u003cbr /\u003e\n\u003cbr /\u003e\n* Dateien vom Typ XML und HTML werden nicht mehr der Berichts-\u003cbr /\u003e\ntabelle \u0026quot;Ohne erkennbaren textuellen Inhalt\u0026quot; hinzugefügt, wenn\u003cbr /\u003e\ndie Viewer-Komponente für die logische Suche/die Indexierung\u003cbr /\u003e\nkeinen Text mehr aus ihnen extrahieren kann. (nur mit foren-\u003cbr /\u003e\nsischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler wurde behoben, der verhinderte, daß Dateien,\u003cbr /\u003e\nderen Inhalte auf NTFS-Partitionen über 2 TB hinter der 2-TB-\u003cbr /\u003e\nGrenze lagen, richtig gelesen wurden.\u003cbr /\u003e\n\u003cbr /\u003e\n* Der erste Schritt der besonders intensiven Dateisystem-\u003cbr /\u003e\nDatenstruktur-Suche auf NTFS-Partitionen funktioniert nun\u003cbr /\u003e\nauch hinter der 2-TB-Grenze. (seit v14.8 SR-5)\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler wurde behoben beim Zusammensetzen von RAIDs über\u003cbr /\u003e\n2 TB. (seit v14.8 SR-1)\u003cbr /\u003e\n\u003cbr /\u003e\n* X-Ways Forensics und X-Ways Investigator geben Ihnen nun\u003cbr /\u003e\nautomatisch bis zu drei Mal Bescheid, wenn Sie sich dem Ende\u003cbr /\u003e\nIhrer Update-Berechtigung nähern.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Viewer-Komponent wird nun erst dann geladen, wenn sie\u003cbr /\u003e\ntatsächlich benötigt wird, nicht schon zwingend beim Start\u003cbr /\u003e\nder Software. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Der mit \u0026quot;Text\u0026quot; bezeichnete Schalter, der die Vorschau der\u003cbr /\u003e\nViewer-Komponente in eine Roh-Text-Ansicht umschaltet (was\u003cbr /\u003e\nz. B. sehr hilfreich ist, wenn Sie alle Kopfzeilen einer\u003cbr /\u003e\nE-Mail sehen möchten), heißt nun \u0026quot;Roh\u0026quot;, um das Bewußtsein\u003cbr /\u003e\ndafür etwas zu schärfen, daß dieser Modus normalerweise\u003cbr /\u003e\n_nicht_ wünschenswert zum Betrachten von Dateien ist, basie-\u003cbr /\u003e\nrend auf der Erfahrung, daß viele Anwender es vergessen, von\u003cbr /\u003e\nder Roh-Ansicht zur normalen Ansicht zurückzuschalten, und\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> wenn sie 64 Sektoren von zuvor gefundenen Partitionen entfernt<br />
liegen (nicht nur 63 oder 2048 Sektoren wie zuvor).</p>
<p>* Seit der Einführung von 256-Bit-AES in WinHex/X-Ways Forensics<br />
wurde der Verschlüsselungsalgorithmus PC1 aus Gründen der<br />
Kompatibilität mit älteren Versionen noch weiter unterstützt.<br />
Diese Unterstützung wurde nun eingestellt.</p>
<p>* Dateien vom Typ XML und HTML werden nicht mehr der Berichts-<br />
tabelle &#8220;Ohne erkennbaren textuellen Inhalt&#8221; hinzugefügt, wenn<br />
die Viewer-Komponente für die logische Suche/die Indexierung<br />
keinen Text mehr aus ihnen extrahieren kann. (nur mit foren-<br />
sischer Lizenz)</p>
<p>* Ein Fehler wurde behoben, der verhinderte, daß Dateien,<br />
deren Inhalte auf NTFS-Partitionen über 2 TB hinter der 2-TB-<br />
Grenze lagen, richtig gelesen wurden.</p>
<p>* Der erste Schritt der besonders intensiven Dateisystem-<br />
Datenstruktur-Suche auf NTFS-Partitionen funktioniert nun<br />
auch hinter der 2-TB-Grenze. (seit v14.8 SR-5)</p>
<p>* Ein Fehler wurde behoben beim Zusammensetzen von RAIDs über<br />
2 TB. (seit v14.8 SR-1)</p>
<p>* X-Ways Forensics und X-Ways Investigator geben Ihnen nun<br />
automatisch bis zu drei Mal Bescheid, wenn Sie sich dem Ende<br />
Ihrer Update-Berechtigung nähern.</p>
<p>* Die Viewer-Komponent wird nun erst dann geladen, wenn sie<br />
tatsächlich benötigt wird, nicht schon zwingend beim Start<br />
der Software. (nur mit forensischer Lizenz)</p>
<p>* Der mit &#8220;Text&#8221; bezeichnete Schalter, der die Vorschau der<br />
Viewer-Komponente in eine Roh-Text-Ansicht umschaltet (was<br />
z. B. sehr hilfreich ist, wenn Sie alle Kopfzeilen einer<br />
E-Mail sehen möchten), heißt nun &#8220;Roh&#8221;, um das Bewußtsein<br />
dafür etwas zu schärfen, daß dieser Modus normalerweise<br />
_nicht_ wünschenswert zum Betrachten von Dateien ist, basie-<br />
rend auf der Erfahrung, daß viele Anwender es vergessen, von<br />
der Roh-Ansicht zur normalen Ansicht zurückzuschalten, und<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\nsich dann wundern, daß z. B. Office-Dokumente nicht mehr\u003cbr /\u003e\nschön angezeigt werden. (nur mit forensischer Lizenz)\u003cbr /\u003e\n\u003cbr /\u003e\n* Beim Exportieren von Suchtreffern in eine tabulatorsepa-\u003cbr /\u003e\nrierte Textdatei (nicht HTML), einschließlich Kontext, wurde\u003cbr /\u003e\nder eigentliche Suchbegriff zuvor durch \u0026quot;x\u0026quot;-Zeichen ersetzt.\u003cbr /\u003e\nDies wurde behoben. (seit v14.8 SR-4)\u003cbr /\u003e\n\u003cbr /\u003e\n* Beim Exportieren von Metadaten in eine tabulatorseparierte\u003cbr /\u003e\nTextdatei werden ursprüngliche Zeilenumbrüche und Tabulatoren\u003cbr /\u003e\nnun durch Leerzeichen ersetzt. (seit v14.8 SR-4)\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler wurde behoben, der beim Versuch auftrat, Ver-\u003cbr /\u003e\nzeichnisdaten (Verzeichniseinträge, INDX-Puffer usw.) mit der\u003cbr /\u003e\nindirekten Füllmethode in einen Container zu kopieren. (seit\u003cbr /\u003e\nv14.8 SR-3)\u003cbr /\u003e\n\u003cbr /\u003e\n* Das Verwenden von Tastenkürzeln zum Erstellen von Berichts-\u003cbr /\u003e\ntabellenverknüpfungen ersetzt nun entweder bereits bestehende\u003cbr /\u003e\nVerknüpfungen oder oder nicht, in Abhängigkeit von der\u003cbr /\u003e\nEinstellung im Dialogfenster für Berichtstabellenverknüpfungen.\u003cbr /\u003e\n(seit v14.8 SR-3)\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler in der Version v14.8 SR-1 wurde mit SR-2 behoben,\u003cbr /\u003e\nder das automatische Interpretieren von Images mit mehreren\u003cbr /\u003e\nSegmenten sofort nach der Erstellung betraf, zum Zwecke der\u003cbr /\u003e\nHash-Überprüfung oder des Ersetzens des Asservats. Die Images\u003cbr /\u003e\nselbst waren in Ordnung.\u003cbr /\u003e\n\u003cbr /\u003e\n* Ein Fehler beim Wiederherstellen von alternative Daten-\u003cbr /\u003e\nströmen als alternative Datenströme wurde behoben. (seit\u003cbr /\u003e\nv14.8 SR-2)\u003cbr /\u003e\n\u003cbr /\u003e\n* Eine mögliche Quelle von Instabiltität im Detailsmodus wurde\u003cbr /\u003e\nbehoben. (seit v14.8 SR-1)\u003cbr /\u003e\n\u003cbr /\u003e\n* Eine neue Option in investigator.ini wurde eingeführt, die\u003cbr /\u003e\nes verhindert, daß in X-Ways Investigator externe Dateien an\u003cbr /\u003e\neinen Datei-Überblick angehängt werden können. (seit v14.8 SR-1)\u003cbr /\u003e\n\u003cbr /\u003e\n* Unter bestimmten Umständen konnte die Fortschrittsanzeige\u003cbr /\u003e\nfür logische Suchen in ausgewählten Asservaten falsch sein.\u003cbr /\u003e\nDies wurde behoben. (seit v14.8 SR-1)\u003cbr /\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script> sich dann wundern, daß z. B. Office-Dokumente nicht mehr<br />
schön angezeigt werden. (nur mit forensischer Lizenz)</p>
<p>* Beim Exportieren von Suchtreffern in eine tabulatorsepa-<br />
rierte Textdatei (nicht HTML), einschließlich Kontext, wurde<br />
der eigentliche Suchbegriff zuvor durch &#8220;x&#8221;-Zeichen ersetzt.<br />
Dies wurde behoben. (seit v14.8 SR-4)</p>
<p>* Beim Exportieren von Metadaten in eine tabulatorseparierte<br />
Textdatei werden ursprüngliche Zeilenumbrüche und Tabulatoren<br />
nun durch Leerzeichen ersetzt. (seit v14.8 SR-4)</p>
<p>* Ein Fehler wurde behoben, der beim Versuch auftrat, Ver-<br />
zeichnisdaten (Verzeichniseinträge, INDX-Puffer usw.) mit der<br />
indirekten Füllmethode in einen Container zu kopieren. (seit<br />
v14.8 SR-3)</p>
<p>* Das Verwenden von Tastenkürzeln zum Erstellen von Berichts-<br />
tabellenverknüpfungen ersetzt nun entweder bereits bestehende<br />
Verknüpfungen oder oder nicht, in Abhängigkeit von der<br />
Einstellung im Dialogfenster für Berichtstabellenverknüpfungen.<br />
(seit v14.8 SR-3)</p>
<p>* Ein Fehler in der Version v14.8 SR-1 wurde mit SR-2 behoben,<br />
der das automatische Interpretieren von Images mit mehreren<br />
Segmenten sofort nach der Erstellung betraf, zum Zwecke der<br />
Hash-Überprüfung oder des Ersetzens des Asservats. Die Images<br />
selbst waren in Ordnung.</p>
<p>* Ein Fehler beim Wiederherstellen von alternative Daten-<br />
strömen als alternative Datenströme wurde behoben. (seit<br />
v14.8 SR-2)</p>
<p>* Eine mögliche Quelle von Instabiltität im Detailsmodus wurde<br />
behoben. (seit v14.8 SR-1)</p>
<p>* Eine neue Option in investigator.ini wurde eingeführt, die<br />
es verhindert, daß in X-Ways Investigator externe Dateien an<br />
einen Datei-Überblick angehängt werden können. (seit v14.8 SR-1)</p>
<p>* Unter bestimmten Umständen konnte die Fortschrittsanzeige<br />
für logische Suchen in ausgewählten Asservaten falsch sein.<br />
Dies wurde behoben. (seit v14.8 SR-1)<br />
<script>&lt;!--
D([&amp;quot;mb&amp;quot;,&amp;quot;\n\u003cbr /\u003e\n* Schnellere Anzeige von Metadaten-Zellen im Verzeichnis-\u003cbr /\u003e\nBrowser, wenn große Datenmengen extrahiert worden waren.\u003cbr /\u003e\n(since v14.8 SR-1)\u003cbr /\u003e\n\u003cbr /\u003e\n* Diverse weitere kleinere Verbesserungen.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Kurzanleitungen, die von der X-Ways Forensics Produkt-\u003cbr /\u003e\nseite herunterladbar sind, wurden für v14.8/v14.9 auf den\u003cbr /\u003e\nneuesten Stand gebracht, wo sich Änderungen ergeben hatten.\u003cbr /\u003e\nDas Benutzerhandbuch wurde auch auf v14.9 angepaßt.\u003cbr /\u003e\n\u003cbr /\u003e\n* Die Version 8.2 der Viewer-Komponente wurde am 14. und 20.\u003cbr /\u003e\nMärz weiter aktualisiert. Sie friert beim Betrachten/\u003cbr /\u003e\nVerarbeiten bestimmter HTML-Dateien nicht mehr, die in der\u003cbr /\u003e\nVersion 8.1.9 normal funktioniert hatten. MS-Word-Dokumente,\u003cbr /\u003e\ndie aus einer einzigen Tabelle bestanden, werden nun wieder\u003cbr /\u003e\nrichtig angezeigt.\u003cbr /\u003e\n\u003cbr /\u003e\n------------------------------\u003cwbr /\u003e------------------------------\u003cwbr /\u003e-\u003cbr /\u003e\n\u003cbr /\u003e\nWenn Sie zwischen zwei Ausgaben des Newsletter über Service-\u003cbr /\u003e\nReleases informiert werden möchten, können Sie in unserem\u003cbr /\u003e\nForum einfach einen Account erstellen\u003cbr /\u003e\n( \u003ca onclick\u003d\&amp;quot;return top.js.OpenExtLink(window,event,this)\&amp;quot; href\u003d\&amp;quot;http://www.x-ways.net/winhex/forum/create-account.html\&amp;quot; target\u003d_blank\u003ehttp://www.x-ways.net/winhex\u003cwbr /\u003e/forum/create-account.html\u003c/a\u003e )\u003cbr /\u003e\nund E-Mail-Benachrichtigungen für den Bereich \u0026quot;Announcements\u0026quot;\u003cbr /\u003e\naktivieren.\u003cbr /\u003e\n\u003cbr /\u003e\n------------------------------\u003cwbr /\u003e------------------------------\u003cwbr /\u003e-\u003cbr /\u003e\n\u003cbr /\u003e\nFreundliche Grüße\u003cbr /\u003e\n\u003cbr /\u003e\nStefan Fleischmann\u003cbr /\u003e\n\u003cbr /\u003e\n--\u003cbr /\u003e\nX-Ways Software Technology AG\u003cbr /\u003e\nAgrippastr. 37-39\u003cbr /\u003e\n50676 Köln\u003cbr /\u003e\n\u003cbr /\u003e\nRegistergericht: AG Bad Oeynhausen HRB 7475\u003cbr /\u003e\nVorstand: Dipl.-Wirtsch.inf. Stefan Fleischmann\u003cbr /\u003e\nAufsichtsratsvorsitzende: Dr. Marlies Horstmeyer\u003cbr /\u003e\n\u003c/div\u003e&amp;quot;,1]
);</p>
<p>//&#8211;&gt;</script><br />
* Schnellere Anzeige von Metadaten-Zellen im Verzeichnis-<br />
Browser, wenn große Datenmengen extrahiert worden waren.<br />
(since v14.8 SR-1)</p>
<p>* Diverse weitere kleinere Verbesserungen.</p>
<p>* Die Kurzanleitungen, die von der X-Ways Forensics Produkt-<br />
seite herunterladbar sind, wurden für v14.8/v14.9 auf den<br />
neuesten Stand gebracht, wo sich Änderungen ergeben hatten.<br />
Das Benutzerhandbuch wurde auch auf v14.9 angepaßt.</p>
<p>* Die Version 8.2 der Viewer-Komponente wurde am 14. und 20.<br />
März weiter aktualisiert. Sie friert beim Betrachten/<br />
Verarbeiten bestimmter HTML-Dateien nicht mehr, die in der<br />
Version 8.1.9 normal funktioniert hatten. MS-Word-Dokumente,<br />
die aus einer einzigen Tabelle bestanden, werden nun wieder<br />
richtig angezeigt.</p></div>
<div style="direction: ltr;">
</div>
<div style="direction: ltr;"><a href="http://www.x-ways.net/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.x-ways.net');">Download bei X-Ways</a>
</div>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=8yIhGvG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=8yIhGvG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=JXY4ocg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=JXY4ocg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=Yywa2rg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Yywa2rg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=2gfjzXG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=2gfjzXG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=M2IQHxG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=M2IQHxG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=31SZ9Ug"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=31SZ9Ug" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/273511528" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/19/x-ways-forensics-update-149/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/19/x-ways-forensics-update-149/</feedburner:origLink></item>
		<item>
		<title>Inhaltsverzeichnis der 3. Auflage</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/271509130/</link>
		<comments>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 15:48:59 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Buch]]></category>

		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[3. Auflage]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=187</guid>
		<description>Anbei das Inhaltsverzeichnis der 3. aktualisierten und erweiterten Auflage meines Buches &amp;#8220;Computer-Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&amp;#8221;
Geleitwort
Einleitung 1
Wer sollte dieses Buch lesen?  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   2
Was lernt [...]</description>
			<content:encoded><![CDATA[<p><img style="margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/book_open.png" alt="icon" width="16" height="16" />Anbei das Inhaltsverzeichnis der 3. aktualisierten und erweiterten Auflage meines Buches &#8220;Computer-Forensik. Computerstraftaten erkennen, ermitteln, aufklären.&#8221;<span id="more-187"></span></p>
<p><a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Geleitwort.pdf" target="_blank" >Geleitwort</a><br />
<a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Inhaltsverzeichnis.pdf" target="_blank" >Einleitung</a> 1<br />
Wer sollte dieses Buch lesen?  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   2<br />
Was lernt man in diesem Buch?  . . . . . . . . . . . . . . . . . . . . . . . . . . .   4<br />
Was lernt man in diesem Buch nicht? . . . . . . . . . . . . . . . . . . . . . . .   4<br />
Wie liest man dieses Buch? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   5<br />
Was ist neu in der 2. Auflage?  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   8<br />
Was ist neu in der 3. Auflage?  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   8</p>
<p>1 Bedrohungssituation   11<br />
1.1      Bedrohung und Wahrscheinlichkeit   . . . . . . . . . . . . . . . . .   11<br />
1.2      Risikoverteilung  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   12<br />
1.3      Motivation der Täter   . . . . . . . . . . . . . . . . . . . . . . . . . . . .   15<br />
1.4      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_1.4.pdf" target="_blank" >Innentäter vs. Außentäter</a> . . . . . . . . . . . . . . . . . . . . . . . . .   20<br />
1.5      Bestätigung durch die Statistik?   . . . . . . . . . . . . . . . . . . . .   23</p>
<p>2 Ablauf von Angriffen   29<br />
2.1      Typischer Angriffsverlauf  . . . . . . . . . . . . . . . . . . . . . . . . .   29<br />
2.1.1    Footprinting  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   29<br />
2.1.2    Port- und Protokollscan  . . . . . . . . . . . . . . . . . . . .   30<br />
2.1.3    Enumeration . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   30<br />
2.1.4    Exploiting/Penetration  . . . . . . . . . . . . . . . . . . . . .   31<br />
2.1.5    Hintertüren einrichten  . . . . . . . . . . . . . . . . . . . . .   31<br />
2.1.6    Spuren verwischen  . . . . . . . . . . . . . . . . . . . . . . . .   32<br />
2.2      Beispiel eines Angriffs  . . . . . . . . . . . . . . . . . . . . . . . . . . . .   32</p>
<p>3 Incident Response als Grundlage der Computer-Forensik    41<br />
3.1      Der Incident-Response-Prozess  . . . . . . . . . . . . . . . . . . . . .  41<br />
3.2      Organisatorische Vorbereitungen  . . . . . . . . . . . . . . . . . . .  42<br />
3.3      Zusammensetzung des Response-Teams    . . . . . . . . . . . . .  43<br />
3.4      Incident Detection: Systemanomalien entdecken  . . . . . . . .  45<br />
3.4.1    Vom Verdacht zum Beweis  . . . . . . . . . . . . . . . . . .  45<br />
3.4.2    Netzseitige Hinweise . . . . . . . . . . . . . . . . . . . . . . .  46<br />
3.4.3    Serverseitige Hinweise . . . . . . . . . . . . . . . . . . . . . .  47<br />
3.4.4    Intrusion-Detection-Systeme  . . . . . . . . . . . . . . . . .  48<br />
3.4.5    Externe Hinweise  . . . . . . . . . . . . . . . . . . . . . . . . .  48<br />
3.5      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_3.5.pdf" target="_blank" >Incident Detection: Ein Vorfall wird gemeldet</a> . . . . . . . . . .  50<br />
3.6      Sicherheitsvorfall oder Betriebsstörung?  . . . . . . . . . . . . . .  53<br />
3.7      Wahl der Response-Strategie . . . . . . . . . . . . . . . . . . . . . . .  56<br />
3.8      Reporting und Manöverkritik  . . . . . . . . . . . . . . . . . . . . . .  57</p>
<p>4 Einführung in die Computer-Forensik   61<br />
4.1      Ziele einer Ermittlung  . . . . . . . . . . . . . . . . . . . . . . . . . . . .  61<br />
4.2      Anforderungen an den Ermittlungsprozess  . . . . . . . . . . . .  62<br />
4.3      Phasen der Ermittlung . . . . . . . . . . . . . . . . . . . . . . . . . . . .  63<br />
4.4      Das S-A-P-Modell  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  64<br />
4.5      Welche Erkenntnisse kann man gewinnen?  . . . . . . . . . . . .  66<br />
4.6      Wie geht man korrekt mit Beweismitteln um? . . . . . . . . . .  73<br />
4.6.1    Juristische Bewertung der Beweissituation   . . . . . .  74<br />
4.6.2    Datenschutz   . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  75<br />
4.6.3    Welche Daten können erfasst werden?  . . . . . . . . .  78<br />
4.6.4    Bewertung der Beweisspuren . . . . . . . . . . . . . . . . .  78<br />
4.6.5    Durchgeführte Aktionen dokumentieren . . . . . . . .  79<br />
4.6.6    Beweise dokumentieren . . . . . . . . . . . . . . . . . . . . .  80<br />
4.6.7    Mögliche Fehler bei der Beweissammlung . . . . . . .  82<br />
4.7      <a href="http://computer-forensik.org/?dl=eseproben/3A_Geschonneck_Kapitel_4.7.pdf" target="_blank" >Flüchtige Daten sichern: Sofort speichern</a> . . . . . . . . . . . . .  85<br />
4.8      Speichermedien sichern: forensische Duplikation   . . . . . . .  87<br />
4.8.1    Wann ist eine forensische Duplikation sinnvoll?  . .  89<br />
4.8.2    Geeignete Verfahren  . . . . . . . . . . . . . . . . . . . . . . .  89<br />
4.9      Was sollte alles sichergestellt werden?   . . . . . . . . . . . . . . .   91<br />
4.10    Erste Schritte an einem System für die Sicherstellung  . . . .   92<br />
4.10.1  System läuft nicht (ist ausgeschaltet)   . . . . . . . . . .   92<br />
4.10.2  System läuft (ist eingeschaltet)  . . . . . . . . . . . . . . .   93<br />
4.11    Untersuchungsergebnisse zusammenführen   . . . . . . . . . . .   93<br />
4.12    Häufige Fehler  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   95<br />
4.13    Anti-Forensik    . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   97</p>
<p>5 Einführung in die Post-mortem-Analyse   101<br />
5.1       Was kann alles analysiert werden?   . . . . . . . . . . . . . . . .   101<br />
5.2      Analyse des File Slack . . . . . . . . . . . . . . . . . . . . . . . . . . .   103<br />
5.3      MAC-Time-Analysen  . . . . . . . . . . . . . . . . . . . . . . . . . . .   107<br />
5.4      NTFS-Streams   . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   111<br />
5.5      Vistas TxF  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   112<br />
5.6      Vistas Volumen-Schattenkopien  . . . . . . . . . . . . . . . . . . .   112<br />
5.7      Auslagerungsdateien . . . . . . . . . . . . . . . . . . . . . . . . . . . .   113<br />
5.8      Versteckte Dateien  . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   114<br />
5.9      Dateien oder Fragmente wiederherstellen    . . . . . . . . . . .   119<br />
5.10    Unbekannte Binärdateien analysieren . . . . . . . . . . . . . . .   120<br />
5.11    Systemprotokolle  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   131<br />
5.12    Analyse von Netzwerkmitschnitten   . . . . . . . . . . . . . . . .   133</p>
<p>6 Forensik- und Incident-Response-Toolkits im Überblick   135<br />
6.1      Grundsätzliches zum Tooleinsatz  . . . . . . . . . . . . . . . . . .   135<br />
6.2      Sichere Untersuchungsumgebung  . . . . . . . . . . . . . . . . . .   137<br />
6.3      F.I.R.E. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   139<br />
6.4      Knoppix Security Tools Distribution  . . . . . . . . . . . . . . .   143<br />
6.5      Helix   . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   143<br />
6.6      ForensiX-CD  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   149<br />
6.7      EnCase  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   151<br />
6.8      dd . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   156<br />
6.9      Forensic Acquisition Utilities  . . . . . . . . . . . . . . . . . . . . .   160<br />
6.10    AccessData Forensic Toolkit   . . . . . . . . . . . . . . . . . . . . .   161<br />
6.11    The Coroner’s Toolkit und TCTUtils  . . . . . . . . . . . . . . .   164<br />
6.12    The Sleuth Kit  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  165<br />
6.13    Autopsy Forensic Browser . . . . . . . . . . . . . . . . . . . . . . . .  170<br />
6.14    Eigene Toolkits für Unix und Windows erstellen   . . . . . .  175<br />
6.14.1  F.R.E.D.  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  175<br />
6.14.2  Incident Response Collection Report (IRCR)  . . .  176<br />
6.14.3  Windows Forensic Toolchest (WFT) . . . . . . . . . .  177<br />
6.14.4  Live View  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .  179</p>
<p>7 Forensische Analyse im Detail    181<br />
7.1      Forensische Analyse unter Unix   . . . . . . . . . . . . . . . . . . .  181<br />
7.1.1    Die flüchtigen Daten speichern  . . . . . . . . . . . . . .  181<br />
7.1.2    Forensische Duplikation  . . . . . . . . . . . . . . . . . . .  187<br />
7.1.3    Manuelle P.m.-Analyse der Images  . . . . . . . . . . .  195<br />
7.1.4    P.m.-Analyse der Images mit Autopsy . . . . . . . . .  202<br />
7.1.5    Dateiwiederherstellung mit unrm und lazarus . . .  208<br />
7.1.6    Weitere hilfreiche Tools   . . . . . . . . . . . . . . . . . . .  209<br />
7.2      Forensische Analyse unter Windows  . . . . . . . . . . . . . . . .  212<br />
7.2.1    Die flüchtigen Daten speichern  . . . . . . . . . . . . . .  213<br />
7.2.2    Analyse des Hauptspeichers   . . . . . . . . . . . . . . . .  216<br />
7.2.3    Forensische Duplikation    . . . . . . . . . . . . . . . . . .  222<br />
7.2.4    Manuelle P.m.-Analyse der Images  . . . . . . . . . . .  227<br />
7.2.5    P.m.-Analyse der Images mit dem<br />
AccessData FTK  . . . . . . . . . . . . . . . . . . . . . . . . .  228<br />
7.2.6    P.m.-Analyse der Images mit EnCase   . . . . . . . . .  233<br />
7.2.7    P.m.-Analyse der Images mit X-Ways Forensics  .  236<br />
7.2.8    Weitere hilfreiche Tools   . . . . . . . . . . . . . . . . . . .  240<br />
7.3      Forensische Analyse von mobilen Geräten   . . . . . . . . . . .  255<br />
7.3.1    Was ist von Interesse bei mobilen Geräten?   . . . .  256<br />
7.3.2    Welche Informationen sind auf der<br />
SIM-Karte von Interesse?   . . . . . . . . . . . . . . . . . .  257<br />
7.3.3    Grundsätzlicher Ablauf der Sicherung<br />
von mobilen Geräten   . . . . . . . . . . . . . . . . . . . . .  258<br />
7.3.4    Software für die forensische Analyse<br />
von mobilen Geräten im Überblick  . . . . . . . . . . .  260<br />
7.4      Forensische Analyse von Routern  . . . . . . . . . . . . . . . . . .  268</p>
<p>8 Empfehlungen für den Schadensfall   271<br />
8.1      Logbuch  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   271<br />
8.2      Den Einbruch erkennen  . . . . . . . . . . . . . . . . . . . . . . . . .   273<br />
8.3      Tätigkeiten nach festgestelltem Einbruch  . . . . . . . . . . . .   274<br />
8.4      Nächste Schritte  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   278</p>
<p>9 Backtracing   279<br />
9.1      IP-Adressen überprüfen   . . . . . . . . . . . . . . . . . . . . . . . . .   279<br />
9.1.1    Ursprüngliche Quelle    . . . . . . . . . . . . . . . . . . . .   279<br />
9.1.2    IP-Adressen, die nicht weiterhelfen . . . . . . . . . . .   280<br />
9.1.3    Private Adressen   . . . . . . . . . . . . . . . . . . . . . . . .   280<br />
9.1.4    Weitere IANA-Adressen . . . . . . . . . . . . . . . . . . .   281<br />
9.1.5    Augenscheinlich falsche Adressen . . . . . . . . . . . .   282<br />
9.2      Spoof Detection  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   282<br />
9.2.1    Traceroute Hopcount . . . . . . . . . . . . . . . . . . . . .   282<br />
9.3      Routen validieren  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   285<br />
9.4      Nslookup  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   289<br />
9.5      Whois . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   291<br />
9.6      E-Mail-Header  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   292</p>
<p>10 Einbeziehung der Behörden   297<br />
10.1    Organisatorische Vorarbeit   . . . . . . . . . . . . . . . . . . . . . .   297<br />
10.2    Strafrechtliches Vorgehen . . . . . . . . . . . . . . . . . . . . . . . .   299<br />
10.2.1  Inanspruchnahme des Verursachers  . . . . . . . . . .   299<br />
10.2.2  Möglichkeiten der Anzeigeerstattung  . . . . . . . . .   299<br />
10.2.3  Einflussmöglichkeiten auf das Strafverfahren  . . .   302<br />
10.3    Zivilrechtliches Vorgehen . . . . . . . . . . . . . . . . . . . . . . . .   303<br />
10.4    Darstellung in der Öffentlichkeit   . . . . . . . . . . . . . . . . . .   304<br />
10.5    Die Beweissituation bei der privaten Ermittlung . . . . . . .   305<br />
10.6    Fazit  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .   309</p>
<p>Anhang<br />
Tool-Überblick   311<br />
Literaturempfehlungen   317<br />
Stichwortverzeichnis   319</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=icHG8uG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=icHG8uG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=xFalBTg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=xFalBTg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=Uytb9Yg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Uytb9Yg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=5r1ftAG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=5r1ftAG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=acBZkQG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=acBZkQG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=vGpOIYg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=vGpOIYg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/271509130" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/16/inhaltsverzeichnis-der-3-auflage/</feedburner:origLink></item>
		<item>
		<title>The Sleuthkith 2.52</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/268351024/</link>
		<comments>http://computer-forensik.org/2008/04/11/the-sleuthkith-252/#comments</comments>
		<pubDate>Fri, 11 Apr 2008 12:50:46 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Brian Carrier]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[The Sleuthkit]]></category>

		<category><![CDATA[TSK]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=186</guid>
		<description>Brian Carrier hat gestern Version 2.52 seiner CLI Forensik-Toolsammlung The Sleutkit (TSK) veröffentlicht.

Die nun vorliegende Version behebt einige Fehler bei der Darstellung von gelöschten FAT-Verzeichnissen sowie gelöschten ext2/3- und ufs-Verzeichnissen. Die letzte Version der libwef (Expert Witness Compression Format) wird nun ebenfalls unterstützt.
Download</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://sleuthkit.org/favicon.ico" alt="logo TSK" width="16" height="16" />Brian Carrier hat gestern Version 2.52 seiner CLI Forensik-Toolsammlung The Sleutkit (TSK) veröffentlicht.</p>
<p><span id="more-186"></span></p>
<p>Die nun vorliegende Version behebt einige Fehler bei der Darstellung von gelöschten FAT-Verzeichnissen sowie gelöschten ext2/3- und ufs-Verzeichnissen. Die letzte Version der libwef (Expert Witness Compression Format) wird nun ebenfalls unterstützt.</p>
<p><a href="http://sleuthkit.org/sleuthkit/download.php" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/sleuthkit.org');">Download</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=tQHqiUG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=tQHqiUG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=QE71o3g"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=QE71o3g" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=vOpLHag"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=vOpLHag" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=c6YNZyG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=c6YNZyG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=TyKYMPG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=TyKYMPG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=LRKF29g"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=LRKF29g" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/268351024" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/11/the-sleuthkith-252/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/11/the-sleuthkith-252/</feedburner:origLink></item>
		<item>
		<title>Nachhilfe für reguläre Ausdrücke</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/268258722/</link>
		<comments>http://computer-forensik.org/2008/04/11/nachhilfe-fur-regulare-ausdrucke/#comments</comments>
		<pubDate>Fri, 11 Apr 2008 09:30:36 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Praxis]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[RegExp]]></category>

		<category><![CDATA[reguläre Ausdrücke]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=185</guid>
		<description>Wer bei der Anwendung von regulären Ausdrücken nicht ganz so sattelfest ist, kann sich mit dem Free Online Regulary Expression Testing Tool vertraut machen.  Die recht flott bedienbare Flash-Anwendung unterstützt auch den &amp;#8220;Zusammenbau&amp;#8221; von komplexen regulären Suchausdrücken.

RegExr is an online tool for editing and testing Regular Expressions (RegExp / RegEx). It provides a simple [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/script_code.png" alt="icon" width="16" height="16" />Wer bei der Anwendung von regulären Ausdrücken nicht ganz so sattelfest ist, kann sich mit dem <a href="http://gskinner.com/RegExr/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/gskinner.com');">Free Online Regulary Expression Testing Tool</a> vertraut machen.  Die recht flott bedienbare Flash-Anwendung unterstützt auch den &#8220;Zusammenbau&#8221; von komplexen regulären Suchausdrücken.</p>
<p><span id="more-185"></span></p>
<blockquote><p><span>RegExr is an online tool for editing and testing Regular Expressions (RegExp / RegEx). It provides a simple interface to enter RegEx expressions, and visualize matches in real-time editable source text. It also provides a handy RegExp snippet sidebar with descriptions and usage examples to make it easier to learn Regular Expressions through trial and error.</span></p></blockquote>
<p><img style="vertical-align: middle;" src="http://computer-forensik.org/images/RegExr_1.jpg" alt="Screenshot RegExr" width="619" height="455" /></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=zG7pXPG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=zG7pXPG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=VAHCkqg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=VAHCkqg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=jaHm5Kg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=jaHm5Kg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=ZgMVcPG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=ZgMVcPG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=Lym8vhG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Lym8vhG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=j7Wtisg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=j7Wtisg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/268258722" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/11/nachhilfe-fur-regulare-ausdrucke/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/11/nachhilfe-fur-regulare-ausdrucke/</feedburner:origLink></item>
		<item>
		<title>Von Rüstungen und Hawaii-Hemden</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/268243923/</link>
		<comments>http://computer-forensik.org/2008/04/11/von-rustungen-und-hawaii-hemden/#comments</comments>
		<pubDate>Fri, 11 Apr 2008 08:55:47 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Kriminalität]]></category>

		<category><![CDATA[off Topic]]></category>

		<category><![CDATA[Computerkriminalität]]></category>

		<category><![CDATA[kaspersky]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=184</guid>
		<description>Das Zitat des Tages fand ich heute bei Spiegel Online. Ein Interview mit Jewgenij Walentinowitsch Kaspersky produzierte folgenden Satz:

&amp;#8220;Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden.&amp;#8221;</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/user_comment.png" alt="icon" width="16" height="16" />Das Zitat des Tages fand ich heute bei <a href="http://www.spiegel.de/netzwelt/tech/0,1518,546619,00.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.spiegel.de');">Spiegel Online</a>. Ein Interview mit <a href="http://de.wikipedia.org/wiki/Jewgeni_Walentinowitsch_Kasperski" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/de.wikipedia.org');">Jewgenij Walentinowitsch Kaspersky</a> produzierte folgenden Satz:<br />
<span id="more-184"></span></p>
<blockquote><p>&#8220;Das Internet ist ein gefährlicher Ort, und Windows-Nutzer wissen, dass man eine Rüstung tragen sollte. Apple-Nutzer tragen stattdessen Hawaii-Hemden.&#8221;  <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" /> </p></blockquote>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=SAdqnrG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=SAdqnrG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=IJEmh1g"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=IJEmh1g" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=BfNOxbg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=BfNOxbg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=uhDWUjG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=uhDWUjG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=RpQEmpG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=RpQEmpG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=L5dUQHg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=L5dUQHg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/268243923" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/11/von-rustungen-und-hawaii-hemden/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/11/von-rustungen-und-hawaii-hemden/</feedburner:origLink></item>
		<item>
		<title>Volatools geht an Microsoft?</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/267804557/</link>
		<comments>http://computer-forensik.org/2008/04/10/volatools-geht-an-microsoft/#comments</comments>
		<pubDate>Thu, 10 Apr 2008 16:19:18 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Live Analyse]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Live Response]]></category>

		<category><![CDATA[Microsoft]]></category>

		<category><![CDATA[RAM Analyse]]></category>

		<category><![CDATA[Windows Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=183</guid>
		<description>Da habe ich doch bei der Heise-Meldung &amp;#8220;Microsoft kauft Anti-Rootkit-Firma&amp;#8221; nicht geschaltet, dass es sich dabei um die Firma Komoku von Nick L. Petroni Jr. handelte.  Nick hat zusammen mit AAron Walters seinerzeit die Volatools veröffentlicht . Mit den Volatools konnte man Speicherabbilder von Windows-Systemen im raw- bzw. dd-Format analysieren.
AAron Walters hat dann Ende 2007 [...]</description>
			<content:encoded><![CDATA[<p><img style="vertical-align: middle; margin-left: 3px; margin-right: 3px;" src="http://computer-forensik.org/images/icons/bug.png" alt="icon" width="16" height="16" />Da habe ich doch bei der <a href="http://www.heise.de/newsticker/Microsoft-kauft-Anti-Rootkit-Firma--/meldung/105438/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.heise.de');">Heise-Meldung</a> &#8220;Microsoft kauft Anti-Rootkit-Firma&#8221; nicht geschaltet, dass es sich dabei um die Firma <a href="http://www.komoku.com/" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.komoku.com');">Komoku</a> von Nick L. Petroni Jr. handelte.  Nick hat zusammen mit AAron Walters seinerzeit die <a href="http://computer.forensikblog.de/2007/03/volatools_1_0_0.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/computer.forensikblog.de');">Volatools</a> veröffentlicht . Mit den Volatools konnte <span id="more-183"></span>man Speicherabbilder von Windows-Systemen im raw- bzw. dd-Format analysieren.</p>
<p>AAron Walters hat dann Ende 2007 ein ähnliches Framework unter dem Namen <a href="https://www.volatilesystems.com/VolatileWeb/volatility.gsp" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/www.volatilesystems.com');">Volatility</a> veröffentlicht - im Vergleich zu den Volatools ist der Quellcode aber verfügbar. Mit Volatility lassen sich ebenfalls Hauptspeicherabbilder von einem Windowssystem (XP SP2) analysieren. Man erhält dann Informationen über die laufenden Prozesse, die geöffneten Netzwerk Sockets, die aktiven Netzwerkverbindungen, die geladenen Bibliothelen, die durch die einzelnenen Prozesse geöffneten Dateien usw.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=uDA2UTG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=uDA2UTG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=L5S9mrg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=L5S9mrg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=aY0Mnyg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=aY0Mnyg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=OgoYBSG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=OgoYBSG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=dbjJM8G"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=dbjJM8G" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=RG3GrBg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=RG3GrBg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/267804557" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/10/volatools-geht-an-microsoft/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/10/volatools-geht-an-microsoft/</feedburner:origLink></item>
		<item>
		<title>RegRipper in neuer Version [update]</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/267787546/</link>
		<comments>http://computer-forensik.org/2008/04/10/regripper-in-neuer-version/#comments</comments>
		<pubDate>Thu, 10 Apr 2008 15:50:10 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[Computer Forensik]]></category>

		<category><![CDATA[Tools]]></category>

		<category><![CDATA[Forensikwerkzeuge]]></category>

		<category><![CDATA[Harlan Carvey]]></category>

		<category><![CDATA[Registry]]></category>

		<category><![CDATA[Windows Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=182</guid>
		<description>Harlan Carvey hat Version 2.0A seines Tools RegRipper veröffentlicht. Mit RegRipper kann man sehr komfortabel diverse Registry-Keys analysieren. Besonderes Augenmerk liegt hier bei den MRU- und UA-Keys, die gerade bei der Analyse von nutzungsspuren wichtig sind. Neben der GUI-Version rrb.exe  gibt es nun auch eine CLI-Version rli.exe, die  etwas handlicher ist und auch [...]</description>
			<content:encoded><![CDATA[<p><img style="margin-left: 3px; margin-right: 3px; vertical-align: middle;" src="http://computer-forensik.org/images/icons/bug.png" alt="icon" width="16" height="16" />Harlan Carvey hat Version 2.0A seines Tools RegRipper <a href="http://windowsir.blogspot.com/2008/04/regripper-on-sfnet.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/windowsir.blogspot.com');">veröffentlicht</a>. Mit RegRipper kann man sehr komfortabel diverse Registry-Keys analysieren. Besonderes Augenmerk liegt hier bei den MRU- und UA-Keys, die gerade bei der Analyse von nutzungsspuren wichtig sind. Neben der GUI-Version <code>rrb.exe </code> gibt es nun auch eine CLI-Version <code>rli.exe</code>, die  etwas handlicher ist und auch  in eigene Skripte einbaubar ist.<span id="more-182"></span></p>
<p><img style="vertical-align: middle;" src="http://computer-forensik.org/images/RegRipper_1.jpg" alt="RegRipper GUI" width="500" height="380" /></p>
<p>Die Ausgabe der CLI-Version <code>rli.exe</code> von RegRipper erfolgt auf der Console, läst sich aber in eine Datei umleiten. RegRipper ist um verschiedene Plugins erweiterbar. Mit der Option -l lassen sich die enthaltenen Plugins auflisten.<br />
<code><br />
[~alex]rip.exe -l<br />
1. acmru v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s ACMru key<br />
2. adoberdr v.20080324 [NTUSER.DAT]<br />
- Gets user&#8217;s Adobe Reader cRecentFiles values<br />
3. aim v.20080325 [NTUSER.DAT]<br />
- Gets info from the AOL Instant Messenger (not AIM) install<br />
4. appinitdlls v.20080324 [Software]<br />
- Gets contents of AppInit_DLLs value<br />
5. applets v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s Applets key<br />
6. apppaths v.20080404 [Hive file]<br />
- Gets content of App Paths key<br />
7. auditpol v.20080327 [Security]<br />
- Get audit policy from the Security hive file<br />
8. bho v.20080325 [Software]<br />
- Gets Browser Helper Objects from Software hive<br />
9. cmd_shell v.20080328 [Software]<br />
- Gets shell open cmds for various file types<br />
10. comdlg32 v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s ComDlg32 key<br />
11. compdesc v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s ComputerDescriptions key<br />
12. compname v.20080324 [System]<br />
- Gets ComputerName value from System hive<br />
13. devclass v.20080331 [System]<br />
- Get USB device info from the DeviceClasses keys in the System hive<br />
14. fw_config v.20080328 [System]<br />
- Gets the Windows Firewall config from the System hive<br />
15. imagefile v.20080325 [Software]<br />
- Gets Image File Execution Options subkeys w/ Debugger value<br />
16. listsoft v.20080324 [NTUSER.DAT]<br />
- Lists contents of user&#8217;s Software key<br />
17. logonusername v.20080324 [NTUSER.DAT]<br />
- Get user&#8217;s Logon User Name value<br />
18. logon_xp_run v.20080328 [NTUSER.DAT]<br />
- Autostart - Get XP user logon Run key contents from NTUSER.DAT hive<br />
19. mmc v.20080324 [NTUSER.DAT]<br />
- Get contents of user&#8217;s MMC\Recent File List key<br />
20. mndmru v.20080324 [NTUSER.DAT]<br />
- Get contents of user&#8217;s Map Network Drive MRU<br />
21. mountdev v.20080324 [System]<br />
- Return contents of System hive MountedDevices key<br />
22. mp2 v.20080324 [NTUSER.DAT]<br />
- Gets user&#8217;s MountPoints2 key contents<br />
23. mpmru v.20080324 [NTUSER.DAT]<br />
- Gets user&#8217;s Media Player RecentFileList values<br />
24. mspaper v.20080324 [NTUSER.DAT]<br />
- Gets images listed in user&#8217;s MSPaper key<br />
25. muicache v.20080324 [NTUSER.DAT]<br />
- Gets EXEs from user&#8217;s MUICache key<br />
26. network v.20080324 [System]<br />
- Gets info from System\Control\Network GUIDs<br />
27. networkcards v.20080325 [Software]<br />
- Get NetworkCards<br />
28. nic_mst2 v.20080324 [System]<br />
- Gets NICs from System hive; looks for MediaType = 2<br />
29. officedocs v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s Office doc MRU keys<br />
30. realplayer6 v.20080324 [NTUSER.DAT]<br />
- Gets user&#8217;s RealPlayer v6 MostRecentClips(Default) values<br />
31. recentdocs v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s RecentDocs key<br />
32. recentdocs2 v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s RecentDocs key<br />
33. regtime v.20080324 [All]<br />
- Dumps entire hive, all keys sorted by LastWrite time<br />
34. runmru v.20080324 [NTUSER.DAT]<br />
- Gets contents of user&#8217;s RunMRU key<br />
35. services v.20080324 [System]<br />
- Lists Services keys LastWrite times from System hive<br />
36. shutdown v.20080324 [System]<br />
- Gets ShutdownTime value from System hive<br />
37. soft_run v.20080328 [Software]<br />
- Autostart - get Run key contents from Software hive<br />
38. ssid v.20080327 [Software]<br />
- Get WZCSVC SSID Info<br />
39. termserv v.20080324 [System]<br />
- Gets fDenyTSConnections value from System hive<br />
40. timezone v.20080324 [System]<br />
- Get TimeZoneInformation key contents<br />
41. tsclient v.20080324 [NTUSER.DAT]<br />
- Displays contents of user&#8217;s Terminal Server Client\Default key<br />
42. typedurls v.20080324 [NTUSER.DAT]<br />
- Returns contents of user&#8217;s TypedURLs key.<br />
43. uninstall v.20080331 [Software]<br />
- Gets contents of Uninstall key from Software hive<br />
44. usbstor v.20080331 [System]<br />
- Get USBStor key info<br />
45. userassist v.20080324 [NTUSER.DAT]<br />
- Displays contents of UserAssist Active Desktop key<br />
46. userinit v.20080328 [Software]<br />
- Gets UserInit value<br />
47. user_run v.20080328 [NTUSER.DAT]<br />
- Autostart - get Run key contents from NTUSER.DAT hive<br />
48. vncviewer v.20080325 [NTUSER.DAT]<br />
- Get VNCViewer system list<br />
49. winzip v.20080325 [NTUSER.DAT]<br />
- Get WinZip extract and filemenu values</code></p>
<p><a href="http://sourceforge.net/project/showfiles.php?group_id=164158" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/sourceforge.net');">Download via SF</a></p>
<p><strong>Update 20.04.2008:</strong> Harlan hat Version <a href="http://windowsir.blogspot.com/2008/04/updated-regripper.html" target="_blank" onclick="javascript:urchinTracker ('/outbound/article/windowsir.blogspot.com');">2.01A</a> veröffentlicht</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=NV2WxZG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=NV2WxZG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=mR6X4Xg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=mR6X4Xg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=5ZLVl6g"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=5ZLVl6g" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=LjzaqwG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=LjzaqwG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=SrsS5vG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=SrsS5vG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=yuWJYMg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=yuWJYMg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/267787546" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/10/regripper-in-neuer-version/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/10/regripper-in-neuer-version/</feedburner:origLink></item>
		<item>
		<title>Wordpress 2.5</title>
		<link>http://feeds.feedburner.com/~r/computer-forensik/~3/265908494/</link>
		<comments>http://computer-forensik.org/2008/04/07/wordpress-25/#comments</comments>
		<pubDate>Mon, 07 Apr 2008 21:32:03 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
		
		<category><![CDATA[in eigener Sache]]></category>

		<category><![CDATA[Wordpress Update]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=181</guid>
		<description>Ich hatte gerade ein paar Stunden Zeit und habe das Blog auf Wordpress 2.5 aktualisiert. Ich hoffe, dass alles ohne Probleme funktioniert. Wenn nicht, bitte ich um eine kurze Info. Danke.</description>
			<content:encoded><![CDATA[<p>Ich hatte gerade ein paar Stunden Zeit und habe das Blog auf Wordpress 2.5 aktualisiert. Ich hoffe, dass alles ohne Probleme funktioniert. Wenn nicht, bitte ich um eine kurze Info. Danke.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~f/computer-forensik?a=Vy6QsTG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=Vy6QsTG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=8wx1Weg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=8wx1Weg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=xYjsKdg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=xYjsKdg" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=x1Xf0gG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=x1Xf0gG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=FVh5RfG"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=FVh5RfG" border="0"></img></a> <a href="http://feeds.feedburner.com/~f/computer-forensik?a=IQ2eEQg"><img src="http://feeds.feedburner.com/~f/computer-forensik?i=IQ2eEQg" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/265908494" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/04/07/wordpress-25/feed/</wfw:commentRss>
		<feedburner:origLink>http://computer-forensik.org/2008/04/07/wordpress-25/</feedburner:origLink></item>
	</channel>
</rss>
