<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>computer-forensik.org</title>
	
	<link>http://computer-forensik.org</link>
	<description>Die Website zum Buch "Computer Forensik" und zur Digitalen Forensik in Deutschland</description>
	<lastBuildDate>Wed, 20 Jan 2010 13:58:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/computer-forensik" /><feedburner:info uri="computer-forensik" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><geo:lat>52.518333</geo:lat><geo:long>13.408333</geo:long><creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-sa/3.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><item>
		<title>diverse IT-Forensik Stellen zu besetzen</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/c16lGy-wlhw/</link>
		<comments>http://computer-forensik.org/2010/01/20/diverse-it-forensik-stellen-zu-besetzen/#comments</comments>
		<pubDate>Wed, 20 Jan 2010 13:58:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[e-Discovery]]></category>
		<category><![CDATA[forensische Datenanalyse]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[Jobs]]></category>
		<category><![CDATA[KPMG]]></category>
		<category><![CDATA[Stellenausschreibung]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=517</guid>
		<description>Mal wieder ein Job-Hinweis IT-Forensiker oder forensische Datenanalysten: Wir haben in unserem Forensic Technology Team bei KPMG mehrere Stellen zu besetzen. Bitte die Anforderungen genau durchlesen und bewerben!</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/information.png" alt="" width="16" height="16" />Mal wieder ein Job-Hinweis IT-Forensiker oder forensische Datenanalysten: Wir haben in unserem Forensic Technology Team bei KPMG mehrere <a href="http://www.kpmg.de/careers/jobsuche/995.htm" target="_blank">Stellen</a> zu besetzen. <span id="more-517"></span>Bitte die Anforderungen genau durchlesen und bewerben!</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c16lGy-wlhw:wQo6PSrRtMY:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c16lGy-wlhw:wQo6PSrRtMY:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c16lGy-wlhw:wQo6PSrRtMY:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c16lGy-wlhw:wQo6PSrRtMY:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/c16lGy-wlhw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2010/01/20/diverse-it-forensik-stellen-zu-besetzen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2010/01/20/diverse-it-forensik-stellen-zu-besetzen/</feedburner:origLink></item>
		<item>
		<title>Studie Wirtschaftskriminalität 2010</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/GiSxI7olgIk/</link>
		<comments>http://computer-forensik.org/2010/01/13/studie-wirtschaftskriminalitat-2010/#comments</comments>
		<pubDate>Wed, 13 Jan 2010 14:26:36 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[KPMG]]></category>
		<category><![CDATA[Umfrage]]></category>
		<category><![CDATA[Wirtschaftskriminalität]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=515</guid>
		<description>Es gibt eine neue Studie zum Thema Wirtschaftskriminalität. Unser Forensic-Team hat gemeinsam mit einem Marktforschungsunternehmen eine repräsentative Umfrage durchgeführt. Die Ergebnisse sind auch in diesem Jahr auch für uns IT-Forensiker wieder sehr interessant.

Ein Ergebnis der Studie ist, dass der Mittelstand die Bedrohung durch wirtschaftskriminelle Handlungen noch immer unterschätzt. Viele dieser Unternehmen wähnen sich weniger gefährdet [...]</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/chart_curve.png" alt="" width="16" height="16" />Es gibt eine neue <a href="http://kpmg.de/Publikationen/17319.htm" target="_blank">Studie zum Thema Wirtschaftskriminalität</a>. Unser <a href="http://kpmg.de/WasWirTun/2229.htm" target="_blank">Forensic-Team</a> hat gemeinsam mit einem Marktforschungsunternehmen eine repräsentative Umfrage durchgeführt. Die Ergebnisse sind auch in diesem Jahr <span id="more-515"></span>auch für uns IT-Forensiker wieder sehr interessant.</p>
<p><img class="aligncenter" src="http://kpmg.de/images/Wirtschaftskrime_480x210px_rdax_480x154.jpg" alt="" width="480" height="154" /></p>
<p>Ein Ergebnis der Studie ist, dass der Mittelstand die Bedrohung durch wirtschaftskriminelle Handlungen noch immer unterschätzt. Viele dieser Unternehmen wähnen sich weniger gefährdet als Großkonzerne. Sie vernachlässigen aufgrund des Vertrauensverhältnisses zu ihren Mitarbeitern oft interne Kontrollsysteme. Alarmierend ist in diesem Zusammenhang, dass nur die Hälfte der befragten Unternehmen in den letzten drei Jahren verstärkt Maßnahmen zur Verhinderung des Verlustes von sensiblen Informationen ergriffen hat. Es war auch zu sehen, dass das Thema e-Crime an immer größerer Bedeutung gewinnt. Ist natürlich für die Leser dieses Blogs keine Überraschung. Wir werden uns diesem Thema im kommenden Jahr im Rahmen einer größeren Aktion nochmals in der Öffentlichkeit zurück melden. Mehr dazu später.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=GiSxI7olgIk:PqQWI-X5eQQ:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=GiSxI7olgIk:PqQWI-X5eQQ:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=GiSxI7olgIk:PqQWI-X5eQQ:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=GiSxI7olgIk:PqQWI-X5eQQ:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/GiSxI7olgIk" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2010/01/13/studie-wirtschaftskriminalitat-2010/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2010/01/13/studie-wirtschaftskriminalitat-2010/</feedburner:origLink></item>
		<item>
		<title>neues Digital Forensics und Incident Response Magazin</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/-LSaAnVbqjc/</link>
		<comments>http://computer-forensik.org/2010/01/06/neues-digital-forensics-und-incident-response-magazin/#comments</comments>
		<pubDate>Wed, 06 Jan 2010 09:47:28 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Live Analyse]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Harlan Carvey]]></category>
		<category><![CDATA[Incident Management]]></category>
		<category><![CDATA[Into the Boxes]]></category>
		<category><![CDATA[Live Response]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=513</guid>
		<description>Harlan Carvey und Don C. Weber haben mit &amp;#8220;Into the Boxes&amp;#8221; nun die erste Ausgabe ihres Digital Forensics &amp;#38; Incident Response Magazins veröffentlicht. Die erste

Ausgabe 0&amp;#215;0 enthält Artikel zu folgenden Themen:


Windows 7 UserAssist Registry Keys
Red Hat Crash Memory Forensics
Hardware Quick Tip
Beware The Preview Pane
PCI	Interview	with Harlan Carvey


Die Autoren schreiben auf Ihrer Webseite zu Ihrem Magazin:
Into The [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/newspaper.png" alt="" width="16" height="16" />Harlan Carvey und Don C. Weber haben mit &#8220;Into the Boxes&#8221; nun die erste Ausgabe ihres Digital Forensics &amp; Incident Response Magazins veröffentlicht. Die erste</p>
<p><span id="more-513"></span></p>
<p><a href="http://intotheboxes.files.wordpress.com/2009/12/intotheboxes_q12009.pdf" target="_blank">Ausgabe 0&#215;0</a> enthält Artikel zu folgenden Themen:</p>
<div id="_mcePaste">
<ul>
<li>Windows 7 UserAssist Registry Keys</li>
<li>Red Hat Crash Memory Forensics</li>
<li>Hardware Quick Tip</li>
<li>Beware The Preview Pane</li>
<li>PCI	Interview	with Harlan Carvey</li>
</ul>
</div>
<p>Die Autoren schreiben auf Ihrer <a href="http://intotheboxes.wordpress.com/" target="_blank">Webseite</a> zu Ihrem Magazin:</p>
<p><em><strong>Into The Boxes</strong></em> is an e-magazine covering issues concerning Digital Forensics and Incident Response.  The purpose of this e-magazine is NOT meant to replace  or compete with any of the other information resources within this community; in fact, it’s an attempt to augment what’s already out there, by providing additional resources in an easy-to-read and easy-to-manage format.  <em><strong>Into the Boxes</strong></em> will provide technical and managerial articles and information relating to as many challenges facing the security community as possible and will adhere to the Mission Box of this e-magazine as closely as possible.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=-LSaAnVbqjc:mU4P_xda52c:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=-LSaAnVbqjc:mU4P_xda52c:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=-LSaAnVbqjc:mU4P_xda52c:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=-LSaAnVbqjc:mU4P_xda52c:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/-LSaAnVbqjc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2010/01/06/neues-digital-forensics-und-incident-response-magazin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2010/01/06/neues-digital-forensics-und-incident-response-magazin/</feedburner:origLink></item>
		<item>
		<title>Frohes Fest + vierte Auflage vor der Tür</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/pM5Ah1_QAPY/</link>
		<comments>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/#comments</comments>
		<pubDate>Thu, 24 Dec 2009 14:56:50 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[4. Auflage]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[Computer Forensik]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=509</guid>
		<description>Ich wünsche allen Lesern dieses Blogs und meines Buches ein frohes Fest, erholsame Feiertage (*) und ein gesundes und erfolgreiches Neues Jahr. Diejenigen, die auf Amazonkein Exemplar der 3. Auflage mehr erhalten haben, kann ich auf Ende Januar vertrösten, da dann die 4. Auflage erscheinen wird (**).
*) Ich muss mit meinem Team leider zu einer [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="Icon" src="/images/icons/asterisk_yellow.png" alt="" width="16" height="16" />Ich wünsche allen Lesern dieses Blogs und meines Buches ein frohes Fest, erholsame Feiertage (*) und ein gesundes und erfolgreiches Neues Jahr. Diejenigen, die auf Amazon<span id="more-509"></span>kein Exemplar der 3. Auflage mehr erhalten haben, kann ich auf Ende Januar vertrösten, da dann die 4. Auflage erscheinen wird (**).</p>
<p>*) Ich muss mit meinem Team leider zu einer akuten Investigation ausrücken.<br />
**) Mehr Infos demnächst hier.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=pM5Ah1_QAPY:ZJkfdBn2AQM:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=pM5Ah1_QAPY:ZJkfdBn2AQM:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=pM5Ah1_QAPY:ZJkfdBn2AQM:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=pM5Ah1_QAPY:ZJkfdBn2AQM:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/pM5Ah1_QAPY" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/12/24/frohes-fest-vierte-auflage-vor-der-tur/</feedburner:origLink></item>
		<item>
		<title>X-Ways Forensics: Update 15.5</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/c2K2hdX70Qw/</link>
		<comments>http://computer-forensik.org/2009/12/21/x-ways-forensics-update-15-5/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 10:19:19 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[X-Ways Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=504</guid>
		<description>Pünktlich zum Jahresende gibt es nun noch ein Update für X-Ways Forensics. Nachdem es ja einige Zeit um die Entwickler etwas ruhiger geworden war, sind folgende umfangreiche Änderungen in Version 15.5 enthalten (BTW: es gibt jetzt auch eine &amp;#8220;nur-imaging&amp;#8221;-Lizenz):
* Neue E-Mail-Extraktionsfunktion für E-Mail-Archive im Format Outlook PST und OST. Chance, gelöschte E-Mails in PST und [...]</description>
			<content:encoded><![CDATA[<div class="entry-content">
<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/drive_magnify.png" alt="" width="16" height="16" />Pünktlich zum Jahresende gibt es nun noch ein Update für X-Ways Forensics. Nachdem es ja einige Zeit um die Entwickler etwas ruhiger geworden war, sind folgende umfangreiche Änderungen in Version 15.5 enthalten (BTW: es gibt jetzt auch eine &#8220;nur-imaging&#8221;-Lizenz):<span id="more-504"></span></p>
<p>* Neue E-Mail-Extraktionsfunktion für E-Mail-Archive im Format Outlook PST und OST. Chance, gelöschte E-Mails in PST und OST zu finden. Es werden nun auch mehr Informationen aus Kontakteinträgen, Kalendereinträgen und Aufgaben extrahiert, die in PST-Archiven gespeichert sind. Die neue Funktion hat auch die Fähigkeit, paßwortgeschützte PST-Archive ohne das Paßwort zu verarbeiten. Schnellere Verarbeitung als vorher. Eine Installation von Outlook/MAPI wird für die neue Funktionalität nicht benötigt.</p>
<p>Bei dieser neuen Methode werden einige reine Text-E-Mails als eml-Dateien (d. h. Kopf und Rumpf in eins kombiniert) dargestellt, andere als Text-Dateien, HTML-E-Mails als HTML-Dateien. Sie werden alle in der Attributsspalte als extrahierte E-Mails gekennzeichnet. Um extrahierte E-Mails zu sehen, filtern Sie nach der Attr.spalte, nicht nach Typ. Außer für die .eml-Dateien werden die E-Mail-Header als Unterobjekte angezeigt. Die bisherige Verarbeitung von PST-Dateien über die MAPI-Schnittstelle ist noch verfügbar, wenn das Kontrollkästchen &#8220;MAPI&#8221; angekreuzt ist, aber die neue Methode kommt auch dann zusätzlich zum Zug, um gelöschte Inhalte zu finden.</p>
<p>Das Kapitel in der Programmhilfe und im Benutzerhandbuch über die E-Mail-Extraktion wurde entsprechend überarbeitet.</p>
<p>* Aufgrund einer Anfrage von einem Großkunden kann X-Ways Forensics nun mit einem speziellen Lizenztyp auch als reines Tool zur Datenträgersicherung verwendet werden (d. h. nur mit der Fähigkeit zum Disk-Imaging). Die Anfrage basierte auf Geschwindigkeitstests, in denen X-Ways Forensics im Vergleich zu anderen Imaging-Tools am besten abschnitt, vor allem zusammen mit Hardware-Schreibblockern. Diese Lizenzen<br />
nur für Datenträgersicherungen sind zu einem besonderen Preis erhältlich. Details erfahren Sie unter<br />
<a href="http://www.x-ways.net/forensics/dongle-d.html#imaging" target="_blank">http://www.x-ways.net/forensics/dongle-d.html#imaging</a>.</p>
<p>* Neue &#8220;schnelle, adaptive&#8221; Kompressionsoption für Datenträgersicherungen, die einen noch besseren Kompromiß zwischen höherer Geschwindigkeit und Kopmressionsrate verspricht. Sie ist die neue Voreinstellung. Die bisherige schnelle, adaptive Kompressionsoption ist noch immer vorhanden und<br />
heißt jetzt &#8220;normal, adaptiv&#8221;.</p>
<p>* Der HTML-Registry-Bericht wird nun vollständig in Tabellenform ausgegeben mit dem Ziel besserer Lesbarkeit und Übersichtlichkeit, kompaktere Darstellung, und Importierbarkeit in anderen Programme wie MS Excel (zum Sortieren oder Filtern). Kommentare über dieses neue Format sind willkommen. Der Name und der Schlüssel eines jeden Werts werden nun standardmäßig nicht mehr explizit ausgegeben, sondern können in Form eines Tooltips eingesehen werden, wenn man den Mauszeiger über ein kleines weißes Quadrat<br />
in der betreffenden Zeile bewegt. Sollten Sie Name und Key für alle im Bericht enthaltenen Werte auf einmal sehen wollen, können Sie sie über eine Option im Kontextmenü des Registry-Viewers als Text mit ausgeben lassen.</p>
<p>* Der zweite Teil des Registry-Berichts gibt Ihnen nun einen Überblick über installierte Treiber, Dateisysteme<br />
und Dienste, zusätzlich zu den bisherigen (auch noch relativ neuen) sehr hilfreichen Tabellen &#8220;Attached devices by serial number&#8221; und &#8220;Partitions by disk signature&#8221;.</p>
<p>* Die Index-Optimierung nutzt nun die Vorteile, die sich durch den größeren Speicheradreßraum in 64-Bit-Windows-Umgebungen ergeben.</p>
<p>* X-Ways Forensics läuft unter Windows 7 genauso gut wie unter Windows Vista, d. h. es gelten dieselben Einschränkungen, und keine weitere Einschränkungen.</p>
<p>* Verbesserte Unterstützung von dynamischen Platten, die von Windows Vista verwaltet wurden.</p>
<p>* Fähigkeit, bei der Datei-Header-Signatur-Suche zwiwschen DOCX, XLSC, PPTX und anderen Dateitypen zu unterscheiden.</p>
<p>* Informationen über den erkannten wahren Typ einer Datei (bestätigt oder neu erkannt) bleiben nun in Datei-Containern erhalten. Sie können von v15.5 und späteren Versionen importiert werden. Konsequenterweise wird die Option &#8220;Beim Kopieren mit Endung versehen&#8221; für das Befüllen von Datei-<br />
Containern nicht mehr benötigt, und hat von jetzt an nur noch Auswirkungen auf den Befehl &#8220;Wiederherstellen/Kopieren&#8221;.</p>
<p>* In neu erzeugten Datei-Überblick für NTFS-Dateisysteme werden alternative Datenströme u. ä. nun als Unterobjekte derjenigen Dateien dargestellt, zu denen sie gehören. Dies ist eine getreuere Abbildung der tatsächlichen Organisation im Dateisystem, in dem ADS nicht in Verzeichnissen aufgelistet werden, sondern an ihre jeweilige Trägerdatei gebunden sind. Ein weiterer Vorteil ist, daß es jetzt leichter ist, von einem relevanten alternativen Datenstrom zu seiner Trägerdatei zu navigieren (z. B. einfach die Rücksetz-Taste drücken, wie immer, um zum jeweiligen Elternobjekt zu gelangen). Auch wird die Auflistung des Inhalts eines Verzeichnisses, das viele Dateien mit ADS enthält, auf diese Weise übersichtlicher. Kommentare über dieses neue Feature sind auch besonders willkommen.</p>
<p>* Möglichkeit, bestimmte Befehle des Positionsuntermenüs auch im Asservatüberblicksfenster zu nutzen: Übergeordnetes Objekt aufsuchen, FILE-Record/Index-Record/Inode/Verzeichniseintrag usw. aufsuchen, Eintrag-Nr. aufsuchen.</p>
<p>* Wenn Sie eine gelöschte Datei in einem Ext*-Dateisystem anklicken, für die nur ein Verzeichniseintrag bekannt ist und keine Inode, im Modus Partition bzw. Volume, springt X-Ways Forensics nun automatisch zu dem Verzeichniseintrag.</p>
<p>* Möglichkeit, innerhalb einer Suchtrefferliste im Asservatüberblicksfenster zum Elternobjekt zu springen, ohne die Suchtrefferlistenansicht zu verlieren.</p>
<p>* Wenn Betrachten von Bildern mit der Grafikbibliothek (nicht mit der Viewer-Komponente) in einem separaten Fenster können Sie &#8220;Bild auf/ab&#8221; auf Ihrer Tastatur drücken, um zum nächsten Bild in der Liste zu wechseln und es sofort in einem neuen Fenster einzusehen. Drucken Sie zusätzlich die Strg-Taste, um denselben Effekt im Fall eines Fensters der Viewer-Komponente zu haben.</p>
<p>* Das Icon, das im Punkt-Punkt-Eintrag (&#8220;..&#8221;) im Verzeichnis-Browser zu sehen ist, repräsentiert nun das Elternobjekt korrekter, d. h. läßt nun unterscheiden zwischen existierendem, ehem. existierendem oder virtuellem Verzeichnis, oder einer existierenden, ehem. existierenden oder virtuellen Datei. Dieses Feature ist erstmal nur testweise aktiv.</p>
<p>* Möglichkeit, unterdrückte Objekte in X-Ways Investigator herauszufiltern. (In X-Ways Investigator können Dateien beim Identifizieren von Duplikaten im Verzeichnis-Browser basierend auf Hash-Werten unterdrückt werden.)</p>
<p>* Das Anwenden der Sonderregel für das Unterdrücken von doppelten E-Mails und Dateianhängen von E-Mails im Verzeichnis-Browser basierend auf Hash-Werten ist nun optional.</p>
<p>* Ein Fehler bei der Darstellung des Dateisystemschlupfs in Ext*-Dateisystemen wurde behoben.</p>
<p>* Nicht-deterministisches Auflisten von nicht partitionierbarem Speicher auf physischen Datenträgern korrigiert.</p>
<p>* Deinstallationsroutine überarbeitet. Im Fall von X-Ways Forensics wird für die Deinstallation der Dongle nicht mehr benötigt.</p>
<p>* Möglichkeit, per Datei-Header-Signatur-Suche gefundene Dateien manuelle umzubenennen. Nützlich, um die Hive-Namen von gecarveten Registry-Dateien für das korrekte Funktionieren der Registry-Berichterzeugung nachzukorrigierenm, sofern nicht gleich automatisch richtig benannt.</p>
<p>* Die interpretierte Version eines Roh-Images eines physischen Datenträgers kann nun als Ziel beim Klonen angegeben werden. Dies ist nützlich z. B. dann, wenn Sie eine Reihe von Sektoren von einem Image in ein anderes kopieren möchten. Unterstützt nur in WinHex, nicht in X-Ways Forensics.</p>
<p>* Möglichkeit, den Computer nach Abschluß des Platten-Klonens und Wiederherstellens eines Images auf einen Datenträger automatisch herunterzufahren.</p>
<p>* Verbesserte Unterstützung des Zerlegens von MHT-Dateien.</p>
<p>* Ein Fehler wurde behoben, der beim Darstellen von GUIDs in Schablonen auftrat.</p>
<p>* In der ursprünglichen Version 15.4 war der Hautfarbenanteil von Bildern mit 0% initialisiert, und die Spaltenbreiten konnten im Dialog mit den Verzeichnis-Browser-Optionen nicht leicht geändert werden. Dies wurde alles mit v15.4 SR-1 behoben.</p>
<p>* Verbesserte Fähigkeit, Dummy-Partitionen als solche zu erkennen, die in MBRs auf im Apple-Stil GPT-partitionierten Platten auftreten. (seit v15.4 SR-2)</p>
<p>* Es ist jetzt optional möglich, jede Art von Filter auch auf Verzeichnisse anzuwenden. Zuvor galt dies nur für den Namensfilter. Nützlich u. U. für Zeitstempel-Filter und den Attributsfilter. S. Verzeichnis-Browser-Optionen. (seit v15.4 SR-2)</p>
<p>* Der Dateinamensfilter erlaubt nun optional auch eine Suche in Dateinamen mit GREP-Syntax. Die herkömmliche Notation, um Dateien zu finden, deren Namen z. B. das Wort &#8220;Rechnung&#8221;<br />
enthält, ist *Rechnung*. Mit der GREP-Option suchen Sie einfach nach &#8220;Rechnung&#8221;. (seit v15.4 SR-2)</p>
<p>* Neue Option +29 in der Datei investigator.ini, die verhindert, daß der Menübefehl &#8220;Durch neues Image ersetzen&#8221; in X-Ways Investigator angeboten wird. (seit v15.4 SR-2)</p>
<p>* Die Schalter &#8220;Zurück&#8221; und &#8220;Vorwärts&#8221; sind nun in der Symbolleiste in X-Ways Investigator verfügbar. (seit v15.4 SR-2)</p>
<p>* Möglichkeit, die Historie der letzten 10 Abspeicherungen (Benutzer und Dateipfad) von MS-Word-Dokumenten in einigen seltenen Fällen auszugeben, bei denen dies bisher fehlschlug. (seit v15.4 SR-2)</p>
<p>* Unterstützung von Sektornummern, die größer als 2^32 sind, in Extras | Disk-Tools | Datenträger klonen. (seit v15.4 SR-2)</p>
<p>* Der Hautfarbenanteilsfilter funktioniert nicht in v15.4 bis SR-1. Dies wurde mit v15.4 SR-2 behoben.</p>
<p>* Das Editierfeld für Suchbegriffe in der Parallelen Suche erlaubt nun standardmäßig die Eingabe von Suchbegriffen mit bis zu 100.000 Zeichen insgesamt statt zuvor rd. 30.000. Wenn Suchbegriffe hingegen aus einer Textdatei geladen werden, gibt es gar keine feste Beschränkung mehr. (seit v15.4 SR-2)</p>
<p>* Gelegentliche Nichtverfügbarkeit des Menübefehls &#8220;Treffer permanent speichern&#8221; (für Index-Suchtreffer) korrigiert. (seit v15.4 SR-2)</p>
<p>* Ausnahmefehler vermieden, der in v15.4 bis SR-1 auftreten konnte, beim Anhängen externer Dateien an einen Datei-Überblick. (seit v15.4 SR-2)</p>
<p>* Neu eingeführte Trefferzahl für im Asservatüberblick aufgelistete Suchtreffer korrigiert. (seit v15.4 SR-2)</p>
<p>* Ein Fehler wurde behoben, der einen Index unvollständig machen konnte, wenn Teilworte indexiert wurden, Wörter in der Ausnahmeliste länger als die maximal indexierte Wortlänge waren und der Index optimiert wurde. Der Fehler trat nicht mit Standardeinstellungen auf. (seit v15.4 SR-3)</p>
<p>* Ein Ausnahmefehler wurde behoben, der unter bestimmten Umständen auftreten konnte, wenn eine Index-Suche lief.(seit v15.4 SR-3)</p>
<p>* Einige Details der Navigation im Verzeichnis-Browser und der Handhabung der Galerie wurden verbessert. (seit v15.4 SR-3)</p>
<p>* Die Beschränkung der Länge von Suchbegriffen auf 50 Bytes in der Parallelen Suche wurde für einige weitere Einstellungen aufgehoben. (seit v15.4 SR-3)</p>
<p>* Der Befehl Wiederherstellen/Kopieren hat die Originalzeitstempel von Dateien in Archiven in v15.4 bis SR-3<br />
nicht wiederhergestellt. Dies wurde mit SR-4 behoben.</p>
<p>* Wenn Sie beim Befüllen eines Datei-Containers in mehreren Schritten den Container öffnen und interpretieren oder ihn einem Fall hinufügen, um zu sehen, welche Dateien Sie bereits in den Container kopiert haben, können Sie dieses Fenster nun geöffnet lassen und einfach einen neuen Datei-Überblick erzeugen, wann immer Sie die aktuellen Inhalte sehen möchten, nachdem Sie weitere Dateien<br />
hinzugefügt haben. (seit v15.4 SR-4)</p>
<p>* Beim Exportieren des Inhalts der Metadaten-Spalte als tabulatorseparierte ASCII- oder Unicode-Textdatei werden Zeilenumbrüche nun durch Semikola ersetzt statt durch Leerzeichen, so daß die Daten besser von anderen Programmen geparst werden können. (seit v15.4 SR-4)</p>
<p>* Ein Fehler in der Metadaten-Extraktion von QuickTime-Dateien wurde behoben. (seit v15.4 SR-4)</p>
<p>* Ein vermeidbarer Sektorlesefehler wurde verhindert, der auftreten konnte, wenn echte Sektorlesefehler beim Klonen von Datenträgern auftraten. (seit v15.4 SR-4)</p>
<p>* Unterstützt nun gleichzeitig Lösch- und internes Erzeugungsdatum für Dateien in Datei-Containern. (seit v15.4 SR-4)</p>
<p>* Ein neuer Befehl wurde zum Fallmenü hinzugefügt, der es erlaubt, zuvor gespeicherte Fallberichts bequem wieder zu öffnen und in dem verknüpften oder angegebenen Programm anzuzeigen. (seit v15.4 SR-5)</p>
<p>* Beim Identifizieren von Duplikaten (doppelten Dateien) basierend auf Hash-Werten, wenn eine der Dateien als bereits eingesehen gekennzeichnet ist, können die Duplikate nun optional ebenfalls als bereits eingesehen gekennzeichnet werden. Oder andersherum: Wenn Dateien als Duplikate aufweisend gekennzeichnet sind und ihre Hash-Werte verfügbar sind, und eine von diesen Dateien eingesehen wird, werden sofort auch all deren Duplikate als bereits eingesehen gekennzeichnet (dies allerdings nur innerhalb desselben Datei-Überblicks). (seit v15.4 SR-5)</p>
<p>* Der absturzsichere Text-Decodierungsmechanismus, der mit v15.3 eingeführt wurde, ist nun optional (siehe<br />
Optionen | Viewer-Programme), weil er langsamer ist als die frühere Methode. Beachten Sie aber, daß es sobald die Resultate im Datei-Überblick zwischengespeichert sind (nach der ersten Suche) keinen Geschwindigkeitsunterschied mehr gibt. (seit v15.4 SR-5)</p>
<p>* .eml-Dateien werden nicht mehr für die logische Suche und das Indexieren decodiert, wenn Sie nur nach 7-Bit-ASCII suchen bzw. diese Indexieren, weil in diesem Fall das Durchsuchen/Indexieren der .eml-Dateien in ihrem natürlichen Zustand gut genug ist. Dies spart Zeit, besonders bei aktiver absturzsicherer Text-Decodierung und reduzierte die Anzahl doppelter Suchtreffer. (seit<br />
v15.4 SR-5)</p>
<p>* Wenn der Hash-Wert einer Datei zusammen mit der Datei in einen Datei-Container kopiert wird, wird er dabei nicht mehr erzwungenermaßen neu berechnet, wenn er bereits im Datei-Überblick enthalten ist. (seit v15.4 SR-5)</p>
<p>* Wenn Sie in einem Dialogfenster für einen spaltenbasierten Filter einen deaktivierten Filter nicht aktivieren, wird der Verzeichnis-Browser jetzt nicht mehr unnötigerweise beim Schließen des Dialogs von Grund auf neu befüllt, so daß Sie nicht auf erneutes Sortieren warten müssen und nicht Ihre Auswahl und Rollposition verlieren. (seit v15.4 SR-5)</p>
<p>* Suchtreffer, die gefunden werden, wenn man nicht mit einem Fall arbeitet, werden im Positions-Manager gespeichert. Sie werden nun nicht mehr automatisch dort permanent abgelegt, wenn Sie WinHex beenden, sondern dann gelöscht, außer solche, die über das Kontextmenü bearbeitet wurden. (seit v15.4 SR-5)</p>
<p>* Die Möglichkeit zum Verwenden der Grafikbibliothek der Version 13.6 wurde schließlich entfernt. (seit v15.4 SR-5)</p>
<p>* Wenn eine Parallele Suche mit den Suchbegriffen A und B durchgeführt wird, wobei B und Teilwort von A ist, dann kann ein Suchtreffer sowohl als Treffer für A als auch für B gewertet werden, und ab jetzt wird er dann als<br />
Treffer für beides gewertet. In früheren Versionen wurde er nur einmal gespeichert, für den Suchbegriff, der als erster angegeben wurde. (seit v15.4 SR-6)</p>
<p>Beispiel: In &#8220;Peter Peterson&#8221; erhalten Sie nun 2 Treffer für &#8220;Peter&#8221; und 1 für &#8220;Peterson&#8221;. In früheren Versionen<br />
hätten Sie entweder 1 Treffer für &#8220;Peter&#8221; und 1 für &#8220;Peterson&#8221; bekommen, oder 2 Treffer für &#8220;Peter&#8221;, je nach Ihrer Vorgabe.</p>
<p>Wenn Sie nicht mögen, daß Sie sowohl einen Treffer für &#8220;Peter&#8221; und &#8220;Peterson&#8221; im Text &#8220;Peterson&#8221; erhalten, können Sie immer noch das Kontextmenü der Suchtrefferliste nutzen, um doppelte Treffer zu eliminieren. Dieser Befehl ordnet längeren Suchbegriffen eine höhere Priorität zu, würde als den Treffer für &#8220;Peterson&#8221; behalten und den für &#8220;Peter&#8221; löschen.</p>
<p>* An der Funktion, die Index-Suchtreffer permanent speichert, wurde ein Fehler behoben. (seit v15.4 SR-6)</p>
<p>* Das Suchen in Indexen von mehreren Asservaten auf einmal von Asservatüberblick aus funktionierte nicht richtig in einigen der vorherigen Service-Releases. Dies wurde behoben mit v15.4 SR-6.</p>
<p>* Wenn Duplikate im Verzeichnis-Browser laut Hash unterdrückt werden, werden bevorzugt solche Dateien unterdrückt, die per Datei-Header-Signatur-Suche gefunden wurden, und Dateien mit Dateisystem-Metadaten beibehalten, weil diese wertvoller sind. (seit v15.4 SR-6)</p>
<p>* Es ist jetzt möglich, die Erweiterung des Datei-Überblicks für ausgewählte Asservate vom Asservat-Überblick aus zu starten. (seit v15.4 SR-6)</p>
<p>* Verbesserte Datei-Header-Signatur-Suche nach Roh-Bilddateien der Typen Nikon NEF und Canon CR2 als Teil der TIFF-Dateityp-Signaturdefinition. Fähigkeit, automatisch zwischen den Untertypen zu unterscheiden und die Dateigrößen richtig zu erkennen. (seit v15.4 SR-7)</p>
<p>* TIFF-Metadaten-Extraktion überarbeitet. (seit v15.4 SR-7)</p>
<p>* Metadaten-Extraktion aus Dateien vom Typ MS Office 2007, MS Office 2010 und OpenOffice 3 überarbeitet. Die typischen Felder wie Company, Author und Title haben nun dieselben Bezeichnungen wie in früheren Office-Versionen, was es leichter macht, nach ihnen zu filtern. (seit v15.4 SR-7)</p>
<p>* Suchtreffer von physischen Suchen auf physischen Datenträgern oder Images von physischen Datenträgern, sofern mit einem Fall als Asservat verknüpft, werden nun auch in Suchtrefferlisten angezeigt und nicht im allgemeinen Positions-Manager. (seit v15.4 SR-7)</p>
<p>* Ein Fehler, der unter bestimten Umständen während einer Suche auftrat und in einer Fehlermeldung wie &#8220;Unable to record a search hit&#8221; oder in früheren Versionen &#8220;Internal search term list inconsistent&#8221; mündete, wurde behoben. (seit v15.4 SR-7)</p>
<p>* Der deutsche Buchstabe &#8220;ß&#8221; wird von Suchen, die die Suchbegriffsliste und die Suchtrefferliste füllen, nicht<br />
mehr genauso wie &#8220;ss&#8221; behandelt. (seit v15.4 SR-7)</p>
<p>* Ein Fehler wirde in SR-7 behoben, der in v15.4 SR-6 beim Unterdrücken von Duplikaten im Asservat-Überblick auftreten konnte.</p>
<p>* Ein Fehler wurde mit SR-8 behoben, der in v15.4 SR-7 das Aufnehmen von Hash-Werten einiger Dateien in den Datei-Überblick verhinderte.</p>
<p>* Es ist jetzt möglich, Volumes zu öffnen, die als Laufwerksbuchstabe geladen sind, aber nicht mit einem gültigen Dateisystem formatiert sind. (seit v15.4 SR-8)</p>
<p>* Die Rücksetz-Taste auf der Tastatur als schneller Weg zum Navigieren zum Elternobjekt einer Datei funktioniert nun auch in der Galerie. Das ist nützlich zum Beispiel, wenn Sie Video-Standbilder in der Galerie betrachten und das Video, aus dem ein bestimmtes Bild exportiert wurde, ansehen möchten. Erinnern Sie sich auch daran, daß Sie nach Abschluß mit dem Zurück-Schalter in der Symbolleiste bequem zur vorherigen Liste der Standbildern zurückkehren können. (seit v15.4 SR-8)</p>
<p>* Fähigkeit, mehrere Sessions in Images von CDs in einigen Fällen zu finden, in denen zuvor nur die ersten Session gefunden wurde. (seit v15.4 SR-8)</p>
<p>* Ein Ausnahmefehler wurde mit SR-8 behoben, der in v15.4 SR-7 beim Extrahieren von Metadaten ohne Extrahieren des internen Erzeugungsdatum zur selben Zeit auftrat.</p>
<p>* Akzeptiert nun hexadezimale Kleinbuchstaben in Datensatz-Längenfeld in Intel-Hex-Dateien beim Konvertieren nach Binär. (seit v15.4 SR-9)</p>
<p>* Fähigkeit, JPEG- und PNG-Dateien aus Firefox-Container-Dateien namens _CACHE_* zu extrahieren. (seit v15.4 SR-9)</p>
<p>* Es wurden Pfadfehler behoben, die beim Öffnen einer Falldatei über einen Befehlszeilenparameter ohne Pfadangabe entstanden. (seit v15.4 SR-9)</p>
<p>* Es wurde ein Fehler behoben, der in bestimmten Situationen bewirkte, daß X-Ways Forensics keine E-Mails<br />
aus gültigen E-Mail-Archiven extrahieren konnte. Dieser Fall wurde begleitet von der Nachricht &#8220;Keine E-Mails gefunden&#8221;. (seit v15.4 SR-9)</p>
<p>* Stabiler beim Verarbeiten von defekten (z. B. per Datei-Header-Signatur-Suche gefundenen) AOL PFC E-Mail-Archiven. (seit v15.4 SR-9)</p>
<p>* Verhindert eine Fehlermeldung beim Verwenden des Asservat-Überblicks in mehr als einer Session zur gleichen Zeit. (seit v15.4 SR-10)</p>
<p>* Zeigt die Berechtigungen von Dateien in NTFS-Dateisystemen nun auch im Asservat-Überblick an (Details-Modus). (seit v15.4 SR-10)</p>
<p>* Ein Ausnahmefehler wurde mit SR-10 behoben, der in SR-9 beim Verarbeiten bestimmter E-Mail-Archive auftreten konnte.</p>
<p>* Der Fehler &#8220;&#8230;is not a valid integer value&#8221;, der beim Extrahieren von E-Mails in SR-9 auftreten konnte, wurde<br />
behoben.</p>
<p>* Ein Fehler in der GREP-Suche wurde mit v15.4 SR-10 behoben.</p>
<p>* Ein Ausnahmefehler, der beim Hinzufügen des Inhalts verschlüsselter Archive in den Datei-Überblick auftreten konnte, wurde behoben. (seit v15.4 SR-10)</p>
<p>* Individuelle &#8220;File Type Categories.txt&#8221;-Dateien für jeden Benutzer einer gemeinsam genutzten Installation von X-Ways Forensics/X-Ways Investigator, so daß die Software sich individuelle Datei-Typ-Filter-Einstellungen für jeden Benutzer merkt. Hängt davon ab, ob auch eine benutzerspezifische .cfg-Dateien verwendet wird oder eine generische WinHex.cfg-Datei für alle. (seit v15.4 SR-11)</p>
<p>* Wenn Sie sich E-Mails anzeigen lassen z. B. mit dem Attr.-filter, und wenn Sie mehrere E-Mails für den Befehl Wiederherstellen/Kopieren auswählen, die Datei-Anhänge als Unterobjekte im Datei-Überblick haben, wurden diese Datei-Anhänge nicht mitkopiert, selbst wenn das Häkchen bei &#8220;Unterobjekte gewählter Dateien kopieren&#8221; gesetzt war, weil der Filter für E-Mails keine andere Art von Dateien (z. B. Datei-Anhänge<br />
von E-Mails) durchließ. Dies ist wahrscheinlich in den meisten Situationen nicht wünschenswert. Daher wurde das Verhalten so geändert, daß Filter keine Auswirkung mehr auf den Befehl &#8220;Wiederherstellen/Kopieren&#8221; haben, und auch keinen Effekt mehr auf den Befehl zum Befüllen eines Datei-Containers. Wenn Sie nichts mitkopieren möchte, was Sie nicht sehen und nicht ausgewählt haben, dann stellen Sie einfach über das Kontrollkästchen sicher, daß Unterobjekte gewählter Dateien explizit nicht mitkopiert werden. (seit<br />
v15.4 SR-11)</p>
<p>* Das Problem, daß X-Ways Forensics beim Verwenden der neuen Version 8.3.2 der Viewer-Komponente im Vorschaumodus in Suchtrefferlisten u. U. einfrieren konnte, wurde behoben. (seit v15.4 SR-11)</p>
<p>* Vermeidet Fehlermeldungen darüber, daß die ursprünglichen Zeitstempel von per Signatursuche in FAT-Partitionen gefunden Dateien beim Wiederherstellen/Kopieren nicht auf die Kopien übertragen werden konnten. (seit v15.4 SR-11)</p>
<p>* Es wurde ein Pfad-Erzeugungsfehler behoben, der im Befehl Wiederherstellen/Kopieren in der nicht-forensischen Edition von WinHex unter bestimmten Umständen auftreten konnte. (seit v15.4 SR-11)</p>
<p>* Es wurde ein Fehler behoben, der Unicode-Suchtreffer im Positions-Manager mit einer Beschreibung gespeichert hatte, die um 1 Zeichen verrutscht war. (seit v15.4 SR-11)</p>
<p>* Ein Fehler wurde mit SR-11 behoben, der in bestimmten Situationen innerhalb besonders großer Dateien dazu führen konnte, daß ein Suchtreffer einmal für jeden Suchbegriff aufgelistet wurde statt nur für den/die jeweils passenden. Der Fehler war enthalten in SR-6 bis SR-10.</p>
<p>* Ein Lesefehler in SR-11 wurde behoben, der beim Prüfen von E-Mail-Attachments auf eingebettete Bilder auftrat. (seit v15.4 SR-12)</p>
<p>* Ein Ausnahmefehler wurde behoben, der beim Verarbeiten bestimmter MP3-Dateien auftreten konnte. (seit v15.4 SR-12)</p>
<p>* Ein Fehler wurde behoben, der ein neu angegebenes Ausgabelaufwerk nicht akzeptierte, wenn der Plattenplatz beim Indexieren knapp wurde. (seit v15.4 SR-12)</p>
<p>* Besserer Umgang mit zirkulären Links in gelöschten Verzeichniseinträgen in Ext*-Dateisystemen. (seit v15.4 SR-12)</p>
<p>* Viele kleine Verbesserungen.</p>
</div>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c2K2hdX70Qw:_tsaAR39xu0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c2K2hdX70Qw:_tsaAR39xu0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=c2K2hdX70Qw:_tsaAR39xu0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=c2K2hdX70Qw:_tsaAR39xu0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/c2K2hdX70Qw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/12/21/x-ways-forensics-update-15-5/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/12/21/x-ways-forensics-update-15-5/</feedburner:origLink></item>
		<item>
		<title>CAST: Vortrag Computer Forensik (Update)</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/CB7NpUD8D6A/</link>
		<comments>http://computer-forensik.org/2009/12/01/cast-vortrag-computer-forensik/#comments</comments>
		<pubDate>Tue, 01 Dec 2009 20:06:37 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[CAST]]></category>
		<category><![CDATA[Computerkriminalität]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=496</guid>
		<description>Am 16. 17.12.2009 10:00-17:00 findet in Darmstadt beim Competence Center for Applied Security Technology, CAST e.V. ein Workshop zum Thema &amp;#8220;Forensik und Internetkriminalität&amp;#8221; statt. Dieses Jahr werde ich die Keynote halten. Dies ist allerdings nun wirklich kein Grundmich in der Pressemitteilung als &amp;#8220;Urgestein der Computerforensik zu bezeichnen&amp;#8221;.   Ich bin schon auf die Fragen [...]</description>
			<content:encoded><![CDATA[<p>Am <span style="text-decoration: line-through;">16</span>. 17.12.2009 10:00-17:00 findet in Darmstadt beim Competence Center for Applied Security Technology, CAST e.V. ein Workshop zum Thema &#8220;<a href="http://www.cast-forum.de/workshops/infos/122" target="_blank">Forensik und Internetkriminalität</a>&#8221; statt. Dieses Jahr werde ich die Keynote halten. Dies ist allerdings nun wirklich kein Grund<span id="more-496"></span>mich in der <a href="http://www.pressebox.de/pressemeldungen/cast-ev/boxid-308039.html" target="_blank">Pressemitteilung</a> als &#8220;Urgestein der Computerforensik zu bezeichnen&#8221;. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" />  Ich bin schon auf die Fragen gespannt.</p>
<p><strong>Update:</strong> meine Folien stelle ich gern auf Anfrage zur Verfügung</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=CB7NpUD8D6A:EkSsjUG4EgU:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=CB7NpUD8D6A:EkSsjUG4EgU:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=CB7NpUD8D6A:EkSsjUG4EgU:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=CB7NpUD8D6A:EkSsjUG4EgU:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/CB7NpUD8D6A" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/12/01/cast-vortrag-computer-forensik/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/12/01/cast-vortrag-computer-forensik/</feedburner:origLink></item>
		<item>
		<title>Interview bei 3sat</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/M3v83turhIQ/</link>
		<comments>http://computer-forensik.org/2009/11/15/interview-bei-3sat/#comments</comments>
		<pubDate>Sun, 15 Nov 2009 16:58:20 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computerkriminalität]]></category>
		<category><![CDATA[interview]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=489</guid>
		<description>Wie aus heiterem Himmel erreichte mich die Interviewanfrage des 3sat-Magazins &amp;#8220;neues&amp;#8220;. Der Schwerpunkt der Sendung vom 15.11.2009 war  diesmal &amp;#8220;Cybercrime &amp;#8211; die digitale Gefahr&amp;#8221;. Naja, ganz so überraschend traf es mich dann doch nicht zu diesem Thema  . Natürlich kamen die bei diesem Thema üblichen Beiträge über Phishing, Hacker, Cyberwar, etc. nicht zu kurz. [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" title="Logo 3sat neues" src="http://www.3sat.de/dynamic/sitegen/gfx/id_neues.jpg" alt="" width="142" height="38" />Wie aus heiterem Himmel erreichte mich die Interviewanfrage des 3sat-Magazins &#8220;<a href="http://www.3sat.de/dynamic/sitegen/bin/sitegen.php?source=/neues/sendungen/magazin/138883/index.html&amp;cx=20" target="_blank">neues</a>&#8220;. Der Schwerpunkt der Sendung vom 15.11.2009 war  diesmal &#8220;Cybercrime &#8211; die digitale Gefahr&#8221;. Naja, ganz so überraschend traf es mich dann doch nicht zu diesem Thema <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> . Natürlich kamen <span id="more-489"></span>die bei diesem Thema üblichen Beiträge über Phishing, Hacker, Cyberwar, etc. nicht zu kurz. Der Blick ins IT-Lagezentrum beim BSI war aber ganz nett. Tolle rote Stühle mit ergonomischen Nackenstützen haben die da! Erfreulich war aber aus meiner Sicht die Beschreibung des Berufsbildes des Computer-Forensikes. Ein ganzer Beitrag widmete sich unserer Tätigkeit. Ich habe den Redakteuren in meinem Büro bei KPMG in Berlin ein paar Sachen mit X-Ways und unserer Analyseplattform für unstrukturierte Massendaten gezeigt (Damit durchflöhen wir recht komfortabel und schnell einige Terabyte an Daten für unsere Investigationteams).</p>
<p>Alles in allem eine recht gut recherchierte Sendung zum Thema mit zum Glück überschaubarem Hype-Faktor.</p>
<p><img class="alignleft" title="Interview 3sat geschonneck" src="/images/3sat_15112009.jpg" alt="" width="549" height="325" /></p>
<p><a href="http://www.3sat.de/mediathek/mediathek.php?obj=15473" target="_blank">Link zur Mediathek von 3sat</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=M3v83turhIQ:rVs_KWRb9o0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=M3v83turhIQ:rVs_KWRb9o0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=M3v83turhIQ:rVs_KWRb9o0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=M3v83turhIQ:rVs_KWRb9o0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/M3v83turhIQ" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/11/15/interview-bei-3sat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/11/15/interview-bei-3sat/</feedburner:origLink></item>
		<item>
		<title>In eigener Sache</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/MF51CYvXf9Q/</link>
		<comments>http://computer-forensik.org/2009/10/02/in-eigener-sache/#comments</comments>
		<pubDate>Fri, 02 Oct 2009 20:58:48 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[KPMG]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=486</guid>
		<description>Die Spatzen pfeifen es ja bereits von Dächern: Ich bin seit dem 1.10.2009Partner bei der KPMG AG Wirtschaftsprüfungsgesellschaft und werde von Berlin aus den deutschen Bereich Forensic Technology leiten. Was mache ich da? Ich verantworte mit meinem Team im Rahmen der  Korruptions- und Betrugsbekämpfung die digitale Beweismittelsicherung, sowie die Analyse von strukturierten und unstruktierten (Massen-)daten. [...]</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/information.png" alt="" width="16" height="16" />Die Spatzen pfeifen es ja bereits von Dächern: Ich bin seit dem 1.10.2009<span id="more-486"></span>Partner bei der KPMG AG Wirtschaftsprüfungsgesellschaft und werde von Berlin aus den deutschen Bereich <span style="text-decoration: underline;">Forensic Technology</span> leiten. Was mache ich da? Ich verantworte mit meinem Team im Rahmen der  Korruptions- und Betrugsbekämpfung die digitale Beweismittelsicherung, sowie die Analyse von strukturierten und unstruktierten (Massen-)daten. Das ganze natürlich auch bei der Ermittlung von Missbrauchsspuren bei IT-Systemen.</p>
<p>Hier die <a href="http://www.kpmg.de/Presse/16298.htm" target="_blank">offizielle Pressemitteilung</a> von KPMG.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/MF51CYvXf9Q" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/10/02/in-eigener-sache/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/10/02/in-eigener-sache/</feedburner:origLink></item>
		<item>
		<title>Entwurf BDatG</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/ip7QJRUnMLo/</link>
		<comments>http://computer-forensik.org/2009/09/11/entwurf-bdatg/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 13:49:35 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Forensic Data Analytics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=480</guid>
		<description>Tja, was ist denn dass nun wieder für eine Abkürzung? Nachdem wir ja seit dem 1. September als &amp;#8220;private&amp;#8221; Anti-Korruptionsermittler eine neue Hürde bei der Datenanalyse zu nehmen haben(im Übrigen teile ich nicht die m.E. etwas blauäugige Aussage von Herrn Schaar im Handelsblatt v. 31.08.2009 &amp;#8220;Pendel am Anschlag&amp;#8221;, dass das Verbot von Screenings aus seiner [...]</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/eye.png" alt="" width="16" height="16" />Tja, was ist denn dass nun wieder für eine Abkürzung? Nachdem wir ja seit dem 1. September als &#8220;private&#8221; Anti-Korruptionsermittler eine neue Hürde bei der Datenanalyse zu nehmen haben<span id="more-480"></span>(im Übrigen teile ich nicht die m.E. etwas blauäugige Aussage von Herrn Schaar im Handelsblatt v. 31.08.2009 &#8220;Pendel am Anschlag&#8221;, dass das Verbot von Screenings aus seiner Sicht nicht für präventive Maßnahmen gilt. Also Vorsicht liebe Kollegen!), hat das Bundesministerium für Arbeit und Soziales hat &#8211; wie auf dem &#8220;Datenschutzgipfel&#8221; vereinbart &#8211; einen Entwurf des Gesetzes zum Datenschutz im Beschäftigungsverhältnis (Beschäftigtendatenschutzgesetz &#8211; BDatG) vorgelegt.</p>
<p>Ich habe den Entwurf noch nicht abschließend aus dem Sicht der IT-Forensik und Forensischen Datenanalyse bewertet, aber ich möchte den Entwurf der Leserschaft nicht vorenthalten. <a href="/?dl=diskussionsentwurf__datenschutz.pdf" target="_blank">Hier isser</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/ip7QJRUnMLo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/09/11/entwurf-bdatg/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/09/11/entwurf-bdatg/</feedburner:origLink></item>
		<item>
		<title>Bundeslagebild Wirtschaftskriminalität 2008</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/5myyEA9fbcg/</link>
		<comments>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 12:50:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[BKA]]></category>
		<category><![CDATA[Computerkriminalität]]></category>
		<category><![CDATA[PKS]]></category>
		<category><![CDATA[Wirtschaftskriminalität]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=477</guid>
		<description>Das BKA hat heute das Bundeslagebild zur Wirtschaftskriminalität 2008 veröffentlicht. Es zeigt sich, das es viel zu tun gibt, zumindest für IT-Ermittler  
Im Jahr 2008 wurden in der Polizeilichen Kriminalstatistik (PKS) insgesamt 84.550 Fälle von Wirtschaftskriminalität registriert (2007: 87.934). Das bedeutet gegenüber dem Vorjahr einen Rückgang von 3,8 Prozent (3.384 Fälle). Im zweiten Jahr [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/chart_bar.png" alt="" width="16" height="16" />Das BKA hat heute das Bundeslagebild zur Wirtschaftskriminalität 2008 veröffentlicht. Es zeigt sich, das es viel zu tun gibt, zumindest für IT-Ermittler <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> <span id="more-477"></span></p>
<p>Im Jahr 2008 wurden in der Polizeilichen Kriminalstatistik (PKS) insgesamt 84.550 Fälle von Wirtschaftskriminalität registriert (2007: 87.934). Das bedeutet gegenüber dem Vorjahr einen Rückgang von 3,8 Prozent (3.384 Fälle). Im zweiten Jahr in Folge sind somit die Fallzahlen zurückgegangen. Der Anteil der Wirtschaftskriminalität an den insgesamt polizeilich bekannt gewordenen Straftaten betrug allerdings 2008 wie auch im Jahr 2007 1,4 Prozent.</p>
<p>Im Jahr 2008 wurden insgesamt 35.493 Tatverdächtige registriert (2007: 37.654); 5,7 Prozent weniger als im Vorjahr.</p>
<p>Der durch die Wirtschaftskriminalität verursachte Schaden belief sich 2008 auf 3,43 Milliarden Euro. Verglichen mit dem Vorjahr (4,12 Milliarden Euro) entspricht dies zwar einer Abnahme von 16,7 Prozent, verdeutlicht aber die nach wie vor gravierenden Auswirkungen der Wirtschaftskriminalität.<br />
Zum Vergleich: Der in der PKS registrierte Schaden aller erfassten Delikte beträgt rund 10 Milliarden Euro. Damit hat die Wirtschaftskriminalität einen Anteil von rund 34 Prozent an der Gesamtschadenssumme. Besonders hohe Schäden werden im Bereich der Insolvenzdelikte und der Betrugsdelikte registriert.<br />
Das tatsächliche Schadenspotenzial der Wirtschaftskriminalität wird jedoch erst deutlich, wenn man die nicht quantifizierbaren immateriellen Schäden betrachtet. Wettbewerbsverzerrungen durch Wettbewerbsvorsprünge des mit unlauteren Mitteln arbeitenden Wirtschaftsstraftäters, die gesundheitliche Gefährdung und Schädigung Einzelner als Folge von Verstößen gegen das Lebens- und Arzneimittelgesetz, das Arbeitsschutzrecht oder das Umweltstrafrecht, aber auch mögliche Vertrauensverluste in die Funktionsfähigkeit der bestehenden Wirtschaftsordnung machen beispielhaft deutlich, welches Schadenspotenzial die Wirtschaftskriminalität in sich birgt. Hinzu kommt, dass in diesem Deliktsbereich ein hohes Dunkelfeld vermutet wird, das u. a. auf der mangelnden Anzeigebereitschaft der Geschädigten beruhen dürfte.</p>
<p>Straftaten aus dem Bereich der Wirtschaftskriminalität werden immer häufiger mit Hilfe des Internets begangen. Die Anzahl dieser Fälle ist im Jahr 2008 gegenüber dem Vorjahr um 77 Prozent auf 16.437 gestiegen. Dies bedeutet, dass im Jahr 2008 bei mehr als jedem fünften Fall von Wirtschaftskriminalität das Internet genutzt wurde.</p>
<p>Auch im Bereich der Organisierten Kriminalität (OK) sind Wirtschaftsdelikte von zentraler Bedeutung. Rund 17 Prozent aller 2008 gemeldeten OK-Fälle wiesen Merkmale der Wirtschaftskriminalität auf.</p>
<p>Quelle: <a href="http://www.bka.de" target="_blank">BKA</a></p>
<p><a href="http://www.bka.de/lageberichte/wi.html" target="_blank">Download der PKS</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/5myyEA9fbcg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/</feedburner:origLink></item>
		<item>
		<title>Apple Seminar über Computer Forensics und e-Discovery</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/3fUoqX9P0jU/</link>
		<comments>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/#comments</comments>
		<pubDate>Wed, 05 Aug 2009 22:10:39 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[e-Discovery]]></category>
		<category><![CDATA[Live Response]]></category>
		<category><![CDATA[Macintosh]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=457</guid>
		<description>Apple scheint sich die große Masse der Computer Forensics Examiner und Litigation Support Spezialisten als neue Zielgruppe ausgeschaut zu haben. Gerade im Bereich Litigation Support gibt es ja bekanntlich viel Geld zu verdienen und man kann gar nicht genug Hardware nachschieben, wie man eigentlich müsste. Apple bietet nun für diese Zielgruppe ein kostenfreies Online Seminar [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/computer.png" alt="" width="16" height="16" />Apple scheint sich die große Masse der Computer Forensics Examiner und Litigation Support Spezialisten als neue Zielgruppe ausgeschaut zu haben. Gerade im Bereich Litigation Support gibt es ja bekanntlich viel Geld zu verdienen und man kann gar nicht genug Hardware nachschieben, wie man eigentlich müsste. Apple bietet nun für diese Zielgruppe ein <a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank">kostenfreies Online Seminar</a> zum Thema &#8220;Mac for Computer Forensics &amp; e-discovery&#8221; an.</p>
<p style="text-align: left;"><span id="more-457"></span><a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank"><img class="wp-image-458  alignnone" style="border: 0pt none;" title="Teaser Apple Computer Forensics Seminar" src="http://computer-forensik.org/wp-content/teaser_apple_computer_forensics.jpg" alt="Teaser Apple Computer Forensics Seminar" width="456" height="97" /></a><br />
In einer Art Paneldiskussion mit zwei Mac Forensik Softwareherstellern (<a href="http://www.macforensicslab.com/" target="_blank">Macforensicslab</a> und <a href="http://www.blackbagtech.com/" target="_blank">BlackBag Technologies</a>) und einem Computer Forensik Spezialisten des L.A. County Sheriff&#8217;s Department werden die zahlreichen Vorzüge der Mac-Plattform unterstrichen.  Zusätzlich gibt es auch Präsentationen von einigen Mac Forensics Tools (MacLogPick, MacQuisition, MacForensicsLab). Auffällig ist aber, dass am Anfang in einer Art Namedropping die Behörden genannt werden, die ihr Labor bereits standardmäßig mit Apple Hardware betreiben. Neben diesem recht offensichtlichen Anliegen und der obligatorischen Vorstellung der <a href="http://www.apple.com/xserve/" target="_blank">Xserve-Plattform</a> als Laborumgebung in diesem kostenlosen Seminar (there is no such thing as a free lunch <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> ) wird recht kurzweilig die Arbeit in einem Labor erläutert und auch das Thema Forensics Field Triage im Zusammenhang mit Live Response wird ausreichend gewürdigt..
</p>
<p style="text-align: left;"><a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank">Hier</a> geht es zum Seminar.</p>
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">Und da ja auch die 4. Auflage meines Buches vor der Tür steht, hier ein Hinweis auf weitere <a href="http://www.macosxforensics.com/" target="_blank">Mac Forensic Tools</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/3fUoqX9P0jU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/</feedburner:origLink></item>
		<item>
		<title>X-Ways Forensics: Update 15.4</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/AWsOYBFDiwI/</link>
		<comments>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/#comments</comments>
		<pubDate>Mon, 03 Aug 2009 10:21:19 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[X-Ways Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=455</guid>
		<description>Wie so oft an dieser Stelle, möchte ich gern auf die neue Version von X-Ways Forensics 15.4 hinweisen. Die Liste der Bugfixes und neuen Features:
* Stark reduzierter Hauptspeicherbedarf für größere Datei-Überblicke, d. h. Datei-Überblicke von Partitionen mit besonders vielen Dateien, was das Öffnen und Analysieren von Partitionen erlaubt mit vielen mehr Millionen Dateien (rd. 100% [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/drive_magnify.png" alt="" width="16" height="16" />Wie so oft an dieser Stelle, möchte ich gern auf die neue Version von <a href="http://www.x-ways.net/forensics/index-d.html" target="_blank">X-Ways Forensics</a> 15.4 hinweisen. Die Liste der Bugfixes und neuen Features:<span id="more-455"></span></p>
<p>* Stark reduzierter Hauptspeicherbedarf für größere Datei-Überblicke, d. h. Datei-Überblicke von Partitionen mit besonders vielen Dateien, was das Öffnen und Analysieren von Partitionen erlaubt mit vielen mehr Millionen Dateien (rd. 100% mehr) bei gleich viel verfügbarem RAM als früher. Beachten Sie, daß das Format der Datei-Überblicke sich geändert hat, so daß frühere Versionen Datei-Überblicke von v15.4 und später nicht öffnen können!</p>
<p>* Mit den Befehlen &#8220;Vor&#8221; und &#8220;Zurück&#8221; im Positionsmenü und den Vor- und Zurück-Schaltern in der Symbolleiste können Sie bequem zurückkehren zu bestimmten Einstellungen des Verzeichnis-Browsers. Dies berücksichtigt erkundeten Pfad,<br />
rekursiv oder nicht rekursiv, Sortierkriterien, Ein-/Aus-Zustand aller Filter, Einstellungen einiger Filter sowie einige Verzeichnis-Browser-Optionen. Die Befehle Vor und Zurück erlauben auch das erneute Aktivieren eines zuvor aktiven Datenfensterns, wenn Sie zwischen einzelnen Fenstern hin- und herwechseln. (nur mit forensischer Lizenz)</p>
<p>* Bestimmte Filter verhalten sich jetzt etwas &#8220;intelligenter&#8221;, wenn man von einem übergeordneten Objet zu einem Unterobjekt navigiert oder umgekehrt, so daß er sich selbständig abschaltet, wenn das sinnvoll ist. Nur mit forensischer Lizenz. Beispiele:<br />
- Wenn Sie einen Filter verwenden, um rekursiv nur extrahierte E-Mails aufzulisten, und dann eine einzelne E-Mail doppelt anklicken, um im Verzeichnis-Browser einen Blick auf ihre Datei-Anhänge zu werfen, wird der Filter automatisch deaktiviert, so daß Sie diese Datei-Anhänge tatsächlich sehen können. Ein einfacher Klick auf den Zurück-Schalter bringt sie dann wieder zur vorherigen Liste aller E-Mails zurück, aktiviert den Filter<br />
wieder und wählt die doppelt angeklickte E-Mail aus, so daß Sie die Begutachtung aller E-Mails komfortabel mit der nächsten E-Mail in der Liste fortsetzen können!<br />
- Wenn Sie einen Filter verwenden, um sich auf Videos oder Dokumente zu konzentrieren, und dann ein Video oder ein Dokument doppelt anklicken, um die exportierten Einzelbilder des Videos zu sehen bzw. die im Dokument eingebetteten Bilder, dann wird der Filter ebenfalls automatisch abgeschaltet.<br />
- Wenn Sie sich Video-Einzelbilder in der Gallerie als kleine Miniaturansichten ansehen und die Rücksetz-Taste drücken oder den Menübefehl &#8220;Übergeordnetes Objekt aufsuchen&#8221; aufrufen, um zu dem Video zu navigieren, aus dem das Einzelbild exportiert wurde, z. B. um dieses Video anzuschauen, dann wird der Attributfilter für Video-Einzelbilder deaktiviert, so daß das Video tatsächlich im Verzeichnis-Browser aufgelistet wird. Ein einfacher Klick auf den Zurück-Schalter kehrt zur vorherigen Übersicht der Einzelbilder zurück, aktiviert den Filter wieder und wählt das betreffende Einzelbild erneut aus!<br />
- Dies funktioniert analog mit Datei-Anhängen von E-Mails, wenn Sie gelegentlich für relevante Datei-Anhänge einen Blick auf die enthaltene E-Mail werfen (und diese ausdrucken oder in einen Bericht aufnehmen) möchten.</p>
<p>Diese zwei neuen Features zusammen, intelligente Filter auf der einen Seiten und Vor-/Zurück-Navigation im Verzeichnis-Browser auf der anderen Seite, sollten die Bedienbarkeit der Software weiter stark verbessern.</p>
<p>* Es ist jetzt möglich, Verzeichnisse und Dateien mit Unterobjekten, die im Asservatüberblick aufgelistet sind, von dort aus zu erkunden, indem man sie doppelt anklickt. Dann rückt automatisch das Datenfenster in den Vordergrund, das das Asservat<br />
repräsentiert, das jenes Verzeichnis bzw. jene Datei enthält. Mit dem Zurück-Befehl (zweimal anwenden) kann man bequem zurück zum Asservat-Überblick gelangen, oder man aktiviert das Fenster, das den Asservat-Überblick enthält, einfach selbst wieder, z. B.<br />
durch Klick auf die Registerkarte.</p>
<p>* Es ist jetzt möglich, die Anzahl von Suchtreffern zu ausgewählten Suchbegriffen in der Suchbegriffsliste abzulesen und auch zu kopieren. Diese Zahlen basieren auf den aktuellen Einstellungen für die auf dem Bildschirm aufgelisteten Suchtreffer und hängen ab von Filtern, dem erkundeten Pfad, etwaigen UND-Verknüpfungen von Suchbegriffen usw. (nur mit forensischer Lizenz)</p>
<p>* Man kann nun auch im Index nach mehr als 1 Suchbegriff auf einmal suchen. Es ist außerdem jetzt möglich, die beiden Optionen für die Index-Suche bei einer Index-Suche vom Asservat-Überblick aus zu steuern. (betrifft nur forensische Lizenzen)</p>
<p>* Typischweise können in NTFS-Dateisystemen nun noch mehr gelöschte Dateien bei der intensiven Dateisystem-Datenstruktur-Suche gefunden und im erweiterten Datei-Überblick untergebracht werden als zuvor. Diese gelöschten Dateien können mit Dateiname, Pfad, Zeitstempeln usw. aufgelistet werden. (nur mit forensischer<br />
Lizenz)<br />
* X-Ways Forensics kann nun oft den echten Löschzeitpunkt von ehemals existierenden Dateien in NTFS-Dateisystemen bei der intensiven Dateisystem-Datenstruktur-Suche ermitteln und in der entsprechenden Spalte im Verzeichnis-Browser eintragen. Noch<br />
mehr Löschzeitpunkte können gefunden und eingetragen werden, wenn die Datei $UsnJrnl:$J eingesehen oder im Vorschaumodus betrachtet wird. Dies ist ein einzigartes Feature. Nur mit forensischer Lizenz. Nicht zu verwechseln mit dem sog. Löschdatum,<br />
das Ihnen andere forensische Tools in NTFS-Dateisystemen u. U. anzeigen, für Dateien, die in dem Dateisystem nicht mal gelöscht wurden.</p>
<p>* Option zum Ausschließen ehemals existierender Dateien aus dem Datei-Überblick bei desse Erzeugung. Nützlich, wenn Sie sich für gelöschte Dateien nicht interessieren oder Sie diese gar nicht ansehen dürfen. S. Option des Datei-Überblicks.</p>
<p>* Option zum Ausschließen der je nach Partitionsgröße lang dauernden Suche nach FILE-Records außerhalb der $MFT aus der intensiven Dateisystem-Datenstruktursuche bei NTFS-Dateisystemen.</p>
<p>* Verbesserte StreamMRU-Decodierung für den Registry-Bericht, um Kenntnis von Ordnern auf Wechseldatenträgern zu erlangen.</p>
<p>* Verbesserte Erkennung von Sektorgröße und alternativen Layouts von Apple-Partitionstabellen in Roh-Images von CDs und DVDs.</p>
<p>* Unterstützung von HFS+-Dateisystemen auf optischen Medien oder in Images mit einer Sektorgröße von 2048 Bytes. Betrifft nur forensische Lizenzen.</p>
<p>* Möglichkeit, die Attribute &#8220;Temporärdatei&#8221; und &#8220;nicht zu indexieren&#8221; einer Datei auf Ihrem eigenen Datenträger in Datei | Eigenschaften zu setzen oder zu entfernen, über die Buchstaben T bzw. X.</p>
<p>* Weitere der .dir-Dateien, in denen Datei-Überblicke gespeichert sind, .xfi-Index-Dateien sowie Image-Dateien werden nicht mehr von Windows indexiert, wenn die Indexierung eingeschaltet ist, um  Zeit und Plattenplatz zu sparen. Gilt für von v15.4 erzeugte Dateien.</p>
<p>* Das Wechseln zwischen dezimalen und hexadezimalen Offsets durch Klicken in der Offset-Spalte funktionierte in bestimmten Situation in v15.2 und v15.3 nicht mehr. Das wurde behoben.</p>
<p>* Eine Endlosschleife tritt nun nicht mehr auf, die beim Erzeugen eines Index zum Einfrieren führen konnte, wenn das Schreiben von Index-Dateien auf ein entferntes Netzlaufwerk fehlschlug.</p>
<p>* Wenn während des Speicherns eines Falls unter einem anderen Namen/an einem anderen Ort das Auto-Save-Intervall ablief, bracht dies die &#8220;Speichern unter&#8221;-Operation mit Fehlermeldungen ab. Dies wurde verhindert.</p>
<p>* Wenn dieselbe Datei zum selben Datei-Conainer erneut hinzu- gefügt wird und wenn von der ersten Version der Datei im Container nur Metadaten übertragen wurden (also kein Datei-Inhalt), weil sie nur indirekt mit kopiert wurde, um den Pfad von einem ihrer Unterobjekte im Container korrekt zu replizieren, und wenn dieselbe Datei dann beim zweiten Mal explizit mit Inhalt kopiert wird, dann ersetzt die neue Version mit Inhalt<br />
nun seit v15.3 SR-1 die alte Version ohne Inhalt. Zurvor wäre die Datei nicht erneut kopiert worden.</p>
<p>* Wenn mehrere Suchbegriffe in der ursprünglichen Version 15.3 in der Parallelen Suche bei eingeschalteter GREP-Syntax verwendet wurden, wurde tatsächlich nur der erste Begriff gesucht. Dies wurde mit v15.3 SR-1 behoben.</p>
<p>* Als Teil des Registry-Berichts werden nun weitere Informationen über Benutzerkonten aus dem SAM-Registry-Hive extrahiert. (seit v15.3 SR-1)</p>
<p>* Der Script-Befehl &#8220;Convert&#8221; unterstützt nun die Parameter &#8220;hiberfil Binary&#8221; zur automatisierten Dekompression von hiberfil.sys. (seit v15.3 SR-1)</p>
<p>* Verläßlichere Erkennung von Dateisystemen in Partitionen, die von konventionellen Apple-Partitionstabellen definiert sind. (seit v15.3 SR-1)</p>
<p>* Mehr Informationen im Nachrichtenfenster beim Erweitern des Datei-Überblicks in mehreren Asservaten auf einmal darüber, welches Asservat gerade bearbeitet wird. (seit v15.3 SR-2)</p>
<p>* Eine alltägliche Situation beim Erweitern des Datei-Überblicks ist, daß Dateien in per Header-Signatur-Suche gefundenen Zip-Archiven nicht geöffnet werden können, weil die Zip-Archive unvollständig oder beschädigt sind. In diesem Fall wird die Anzahl der Fehlermeldungen, die im Nachrichtenfenster ausgegeben werden, mittlerweile beträchtlich reduziert, die betroffenen Dateien werden in der Attributspalte mit &#8220;Dateiinhalt unbekannt&#8221; gekennzeichnet und es werden keine weiteren Versuche unternommen, solche Dateien zu öffnen. Dies sollte das Erweitern des Datei-<br />
Überblicks beschleunigen und die allgemeine Stabilität verbessern. (seit v15.3 SR-2)</p>
<p>* Das NTFS-Attribut für &#8220;nicht zu indexieren&#8221; wird nun in der Attributspalte als &#8220;X&#8221; ausgegeben. (seit v15.3 SR-2)<br />
* Mehr Informationen über $UsnJrnl:$J im Vorschau-Modus. (seit v15.3 SR-2)</p>
<p>* Der Registry-Bericht extrahiert nun Festplatten-Signaturen und Partitionsstartsektoren aus &#8220;MountedDevices&#8221;-Einträgen. (seit v15.3 SR-2)</p>
<p>* Ein scheinbarer Verlust von Suchtreffern konnte in bestimmten Situationen auftreten. Dies hatte mit der neuen Speicherart für Suchtreffer in v15.3 zu tun und wird seit SR-3 verhindert. Suchtreffer, die aufgrund dieses Fehlers scheinbar verlorengingen,</p>
<p>werden von v15.3 SR-3 und später automatisch wiederhergestellt, sofern keine neuen Suchläufe im selben Asservat angestoßen wurden<br />
* Suchtreffer in der decodierten Version von PDF/HTML/&#8230;-Dateien konnten u. U. in v15.3 vor SR-3 mit falschem Inhalt dargestellt werden, abhängig vom Sortierkriterium. Dies wurde mit v15-3 SR-3 behoben.</p>
<p>* Das Öffnen von großen NTFS-Partitionen (nicht das Erstellen des Datei-Überblicks, sondern das bloße Öffnen und jedes Öffnen) ist nun deutlich schneller. (seit v15.3 SR-3)</p>
<p>* Die Bezeichnungen der Registerkarten von Fenstern, die interpretierte Images oder Partitionen in Images repräsentieren, sind nun kürzer, so daß mehr Registerkarten auf den Bildschirm passen. Die Partitionsnummern werden zudem in den Registerkarten nicht herausgekürzt, auch wenn der Name des Images lang ist. (seit v15.3 SR-3)</p>
<p>* Die Anzeige der RAID-Komponente und der relativen Sektornummer in intern rekonstruierten RAIDs in der Informationsspalte wurde korrigiert für RAID Level 0. Sie funktionierte bisher nur für RAID Level 5. (seit v15.3 SR-3)</p>
<p>* Der Fall wird nun wieder sofort nach dem Abschluß oder dem Abbruch einer Suche gespeichert, so daß Suchtreffer nicht verlorengehen, sollte das Programm vor dem nächsten regulären Speichern des Falls abstürzen. (seit v15.3 SR-4)</p>
<p>* Möglichkeit, Dateien mit Wiederherstellen/Kopieren incl. Pfad zu kopieren, wenn Teil des Pfades ein Verzeichnis ist, dessen Name lediglich aus einem Punkt besteht. Nützlich für Dateien, die assoziiert sind mit Spuren von alten NTFS-Stammverzeichnissen.Allein nur der Punkt ist für Windows ein unzulässiger Name; daher wird &#8220;.&#8221; beim Herauskopieren umbenannt in &#8220;_&#8221;. (seit v15.3 SR-4)</p>
<p>* Verhindert, daß unser Firmenname als Ersatz für eine fehlende ursprüngliche &#8220;X-Mailer&#8221;-Zeile in E-Mails eingefügt wird, die aus Outlook-Ordnern &#8220;Gesendete Objekte&#8221; extrahiert werden. (seit v15.3 SR-4)</p>
<p>* Daß der Fallbericht nach seiner Erzeugung nicht geöffnet werden konnte, wenn der vom Benutzer angegebene Dateiname keine .html-Endung hatte, wurde behoben. (seit v15.3 SR-4)</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/AWsOYBFDiwI" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/</feedburner:origLink></item>
		<item>
		<title>Eyewitness Forensic Software</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/u9dTYss7H0E/</link>
		<comments>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/#comments</comments>
		<pubDate>Thu, 16 Jul 2009 14:26:55 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Firmen]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Eyewitness Forensic Software]]></category>
		<category><![CDATA[Image Forensik]]></category>
		<category><![CDATA[Werkzeuge]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=444</guid>
		<description>Von Zeit zu Zeit berichte ich hier über diverse Forensik-Tools. Dies mache ich besonders gern wenn es sich dabei um Software aus deutschen Landen und besonders aus der &amp;#8220;Ermittlerszene&amp;#8221; handelt. Unter dem Namen &amp;#8220;Eyewitness Forensic Report Tools&amp;#8221; hat Ronny Bodach, der als EDV-Ermittler in der Kriminalpolizeiinspektion Südwestsachsen arbeitet, mehrere Werkzeuge veröffentlicht, die für den einen [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/keyboard_magnify.png" alt="" width="16" height="16" />Von Zeit zu Zeit berichte ich hier über diverse Forensik-Tools. Dies mache ich besonders gern wenn es sich dabei um Software aus deutschen Landen und besonders aus der &#8220;Ermittlerszene&#8221; handelt. Unter dem Namen &#8220;Eyewitness Forensic Report Tools&#8221; hat Ronny Bodach, der als EDV-Ermittler in der Kriminalpolizeiinspektion Südwestsachsen arbeitet, mehrere Werkzeuge veröffentlicht, die für den einen oder anderen in der täglichen computer-forensischen Arbeit sicherlich hilfreich sein könnten. <span id="more-444"></span><br />
Im einzelnen handelt sich bei der Sammlung um folgende Komponenten:</p>
<ul>
<li>Forensic Video Report</li>
<li>Forensic Media Report</li>
<li>Forensic VCR Report</li>
<li>ICQ Chat Messages Report</li>
<li>Firefox 3 History Report</li>
<li>Whois Report</li>
</ul>
<p>Während es zum Firefox und Whois Reporter nix zu sagen gibt (tut genau, was es soll und wie andere Freeware-Tools auch), sind die anderen drei Werkzeuge eine nähere Betrachtung wert. Wer sich einmal Stunde um Stunde mit der Sichtung von Videobändern beschäftigen musste (oder den Unglücksraben aus dem Team dabei beobachtet hat <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" /> ) weiß, dass es auch effektiver gehen muss. Der Entwickler der Software schreibt zu seinem Tool Forensic VCR Report:</p>
<blockquote><p>&#8220;Bei der Forensischen Auswertung von analogen Videobändern stößt man als Auswerter oft schnell an die Leistungsgrenzen. Sämtliche Videobänder, ob nun VHS, Hi8 oder DV müssen erst langwierig gesichtet werden, um möglicherweise kompromittierendes Material, welches durchaus in einem &#8220;normalen&#8221; Video versteckt sein könnte zu finden. Um die Zeiten für die Sichtung eines solchen Videofilmes zu verkürzen wurde Forensic VCR Report entwickelt. Forensic VCR Report generiert Einzelbilder aus einem abspielenden Videofilm und schneidet diese von handelsüblichen TV-Karten oder Video Schnittkarten mit. Dabei ist es nicht mehr notwendig das Video in Realzeit zu sichten, sondern nachdem die Videofilm &#8220;Preview&#8221; vollständig ist, einfach noch die Snapshoots einzusehen.<br />
Da Forensic VCR Report Voreinstellungen bezüglich der Videolänge und der Snapshoot Zeit zulässt, kann auch ein automatisierter Mitschnitt, zum Beispiel über Nacht realisiert werden.<br />
Desweiteren ist Forensic VCR Report in der Lage mehrfach gestartet zu werden, um somit auch mit mehr als einem Video Gerät, also zum Beispiel mit 2 TV Karten zu arbeiten.&#8221;</p></blockquote>
<p style="text-align: center;"><img class="aligncenter" title="Screenshot Forensic VCR Reporter" src="http://tatortgruppe.de/FVCR/MainWindow.jpg" alt="" width="417" height="353" /></p>
<p>Hat man die Filme bereits digital vorliegen, kann man Eyewitness Video Report nehmen. Auch hier werden aus dem Bildern evidente Frames als Bild extrahiert und in einer Timeline als Report ausgegeben. Diese Funktionalität gibt es dort zusätzlich übrigens auch als Addon für X-Ways Forensics.</p>
<p>Alle Tools laufen unter Windows. Mehr zu Eyewitness Forensic Software findet sich unter <a href="http://www.tatortgruppe.de" target="_blank">www.tatortgruppe.de</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/u9dTYss7H0E" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/</feedburner:origLink></item>
		<item>
		<title>Facebook Chats mit EnCase analysieren</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/rlyM_WHxpxc/</link>
		<comments>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/#comments</comments>
		<pubDate>Thu, 16 Jul 2009 09:44:02 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[EnScript]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[Guidance]]></category>
		<category><![CDATA[training]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=433</guid>
		<description>Eher durch Zufall bin ich über eine Trainingsession von Guidance (EnCast) gestoßen, die sich mit dem Auffinden von Facebook-Chat Spuren mit EnCase beschäftigt. Nach meiner Beobachtung trifft man zunehmend auf solche oder ähnliche Fragestellungen. Der im Video gezeigte Ansatz macht aber auch deutlich, dass wir in diesem Bereich noch am Anfang stehen, auf komfortable Analysemöglichkeiten [...]</description>
			<content:encoded><![CDATA[<p><img class="wp-image-441 alignleft" style="margin-left: 3px; margin-right: 3px;" title="Facebook Logo" src="http://computer-forensik.org/wp-content/facebook-small-logo-150x150.png" alt="Facebook Logo" width="90" height="90" /></p>
<p>Eher durch Zufall bin ich über eine Trainingsession von Guidance (EnCast) gestoßen, die sich mit dem Auffinden von Facebook-Chat Spuren mit EnCase beschäftigt. Nach meiner Beobachtung trifft man zunehmend auf solche oder ähnliche Fragestellungen. Der im Video gezeigte Ansatz macht aber auch deutlich, <span id="more-433"></span>dass wir in diesem Bereich noch am Anfang stehen, auf komfortable Analysemöglichkeiten zugreifen zu können. Nun zum Guidance-Ansatz: Das EnScript Facebook Chat Parser enthält eine Library zum Interpretieren des JSON (JavaScript Object Notification) Formats. Damit lassen sich dann die Strukturen nach Artefakten aus einem Facebook-Chat durchsuchen. Die Anwendung des EnScripts erfolgt wie gewohnt, im Browser-Temp Verzeichnis die entsprechenden Dateien auswählen und dann den Facebook Chat Parser starten. Das Ergebnis (mit hoffentlichen wenigen Duplicates <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> ) lässt sich dann in Excel darstellen. Der Facebook Chat Parser steht im EnCase Support Portal zum Download bereit.</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="560" height="340" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/-rzX0LNply8&amp;hl=de&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="560" height="340" src="http://www.youtube.com/v/-rzX0LNply8&amp;hl=de&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p><a href="http://www.youtube.com/watch?v=-rzX0LNply8">Direktlink EnCast Facebook Artifacts</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/rlyM_WHxpxc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/</feedburner:origLink></item>
		<item>
		<title>iPhone 3G(S) Forensics</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/oLE4tWUYe4s/</link>
		<comments>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 09:35:35 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Cell Phone Forensics]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[jonathan zdziarski]]></category>
		<category><![CDATA[Mobile Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=422</guid>
		<description>Ja, er lebt noch, er lebt noch.   Ich melde mich nach kurzer Schreibpause mit einem Hinweis für alle diejenigen zurück, die sich mit der forensischen Datensicherung von iPhones der neueren Bauerart 3G und 3GS beschäftigen müssen. Jonathan Zdziarski demonstriert in einem mitgeschnittenen Webcast iPhone Live Recovery über die USB Schnittstelle. Der Trick ist [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" src="http://media.arstechnica.com/news.media/iphone_no_calls-1.png" alt="" width="49" height="86" />Ja, er lebt noch, er lebt noch. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" />  Ich melde mich nach kurzer Schreibpause mit einem Hinweis für alle diejenigen zurück, die sich mit der forensischen Datensicherung von iPhones der neueren Bauerart 3G und 3GS beschäftigen müssen. <span id="more-422"></span><a href="http://www.zdziarski.com/" target="_blank">Jonathan Zdziarski</a> demonstriert in einem mitgeschnittenen Webcast <a href="http://www.youtube.com/watch?v=QwsmCYtG2bA" target="_blank">iPhone Live Recovery über die USB Schnittstelle</a>. Der Trick ist eigentlich recht simpel: Der iPhone Recovery Agent entschlüsselt die Daten vor der Übertragung auf den Rechner und nimmt man dann iTunes 8.1.1 anstelle von 8.2 hat man vollen Zugriff auf das Gerät. Weitere Probleme beim iPhone OS 3.0 sind der Cache, der von den Tastatureingaben erstellt wird (aka Keylogger) und die Screnshots, die erstellt werden, wenn der &#8220;Home&#8221;-Button gedrückt wird.</p>
<p>Da das Remote-Wiping nicht ganz vollständig arbeitet, kann man trotzdem auf Daten zugreifen.  Das System einfach in den Recovery-Mode versetzen und eine neue Firmware aufspielen. Das Dateisystem wird dann zwar zerstört, aber alles was bis dahin noch da ist, lässt sich recovern. Will man das Gerät partout nicht remote wipen lassen, kann man es in den Flugmodus versetzen <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> </p>
<p>Hier ist noch ein älteres Recording aus dem dem Jahre 2008, welches sich mit älteren Versionen des iPhone beschäftigt. <a href="http://www.youtube.com/watch?v=op-HyBVN2Ek" target="_blank"> iPhone Forensics Demonstration, 2008 </a>. Damals ging es sowohl um die Umgehung des Passcodes als auch um die Wiederherstellung von vermeintlich gelöschten Datenspuren.</p>
<p>Eine Zusammenfassung diverser forensischer Methoden für iPhones findet sich <a href="http://viaforensics.com/wpinstall/wp-content/uploads/2009/03/iPhone-Forensics-2009.pdf" target="_blank">hier</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/oLE4tWUYe4s" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/</feedburner:origLink></item>
	</channel>
</rss>
