<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>computer-forensik.org</title>
	<atom:link href="http://computer-forensik.org/feed/" rel="self" type="application/rss+xml" />
	<link>http://computer-forensik.org</link>
	<description>Die Website zum Buch "Computer Forensik" und zur Digitalen Forensik in Deutschland</description>
	<lastBuildDate>Fri, 02 Oct 2009 20:58:48 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<geo:lat>52.518333</geo:lat><geo:long>13.408333</geo:long><creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-sa/3.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><item>
		<title>In eigener Sache</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/MF51CYvXf9Q/</link>
		<comments>http://computer-forensik.org/2009/10/02/in-eigener-sache/#comments</comments>
		<pubDate>Fri, 02 Oct 2009 20:58:48 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[KPMG]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=486</guid>
		<description>Die Spatzen pfeifen es ja bereits von Dächern: Ich bin seit dem 1.10.2009Partner bei der KPMG AG Wirtschaftsprüfungsgesellschaft und werde von Berlin aus den deutschen Bereich Forensic Technology leiten. Was mache ich da? Ich verantworte mit meinem Team im Rahmen der  Korruptions- und Betrugsbekämpfung die digitale Beweismittelsicherung, sowie die Analyse von strukturierten und unstruktierten (Massen-)daten. [...]</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/information.png" alt="" width="16" height="16" />Die Spatzen pfeifen es ja bereits von Dächern: Ich bin seit dem 1.10.2009<span id="more-486"></span>Partner bei der KPMG AG Wirtschaftsprüfungsgesellschaft und werde von Berlin aus den deutschen Bereich <span style="text-decoration: underline;">Forensic Technology</span> leiten. Was mache ich da? Ich verantworte mit meinem Team im Rahmen der  Korruptions- und Betrugsbekämpfung die digitale Beweismittelsicherung, sowie die Analyse von strukturierten und unstruktierten (Massen-)daten. Das ganze natürlich auch bei der Ermittlung von Missbrauchsspuren bei IT-Systemen.</p>
<p>Hier die <a href="http://www.kpmg.de/Presse/16298.htm" target="_blank">offizielle Pressemitteilung</a> von KPMG.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MF51CYvXf9Q:AHp3tbF5i1c:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MF51CYvXf9Q:AHp3tbF5i1c:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/MF51CYvXf9Q" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/10/02/in-eigener-sache/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/10/02/in-eigener-sache/</feedburner:origLink></item>
		<item>
		<title>Entwurf BDatG</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/ip7QJRUnMLo/</link>
		<comments>http://computer-forensik.org/2009/09/11/entwurf-bdatg/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 13:49:35 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Forensic Data Analytics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=480</guid>
		<description>Tja, was ist denn dass nun wieder für eine Abkürzung? Nachdem wir ja seit dem 1. September als &amp;#8220;private&amp;#8221; Anti-Korruptionsermittler eine neue Hürde bei der Datenanalyse zu nehmen haben(im Übrigen teile ich nicht die m.E. etwas blauäugige Aussage von Herrn Schaar im Handelsblatt v. 31.08.2009 &amp;#8220;Pendel am Anschlag&amp;#8221;, dass das Verbot von Screenings aus seiner [...]</description>
			<content:encoded><![CDATA[<p><img class="alignnone" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/eye.png" alt="" width="16" height="16" />Tja, was ist denn dass nun wieder für eine Abkürzung? Nachdem wir ja seit dem 1. September als &#8220;private&#8221; Anti-Korruptionsermittler eine neue Hürde bei der Datenanalyse zu nehmen haben<span id="more-480"></span>(im Übrigen teile ich nicht die m.E. etwas blauäugige Aussage von Herrn Schaar im Handelsblatt v. 31.08.2009 &#8220;Pendel am Anschlag&#8221;, dass das Verbot von Screenings aus seiner Sicht nicht für präventive Maßnahmen gilt. Also Vorsicht liebe Kollegen!), hat das Bundesministerium für Arbeit und Soziales hat &#8211; wie auf dem &#8220;Datenschutzgipfel&#8221; vereinbart &#8211; einen Entwurf des Gesetzes zum Datenschutz im Beschäftigungsverhältnis (Beschäftigtendatenschutzgesetz &#8211; BDatG) vorgelegt.</p>
<p>Ich habe den Entwurf noch nicht abschließend aus dem Sicht der IT-Forensik und Forensischen Datenanalyse bewertet, aber ich möchte den Entwurf der Leserschaft nicht vorenthalten. <a href="/?dl=diskussionsentwurf__datenschutz.pdf" target="_blank">Hier isser</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=ip7QJRUnMLo:nDnTSAA6po0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=ip7QJRUnMLo:nDnTSAA6po0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/ip7QJRUnMLo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/09/11/entwurf-bdatg/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/09/11/entwurf-bdatg/</feedburner:origLink></item>
		<item>
		<title>Bundeslagebild Wirtschaftskriminalität 2008</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/5myyEA9fbcg/</link>
		<comments>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 12:50:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[BKA]]></category>
		<category><![CDATA[Computerkriminalität]]></category>
		<category><![CDATA[PKS]]></category>
		<category><![CDATA[Wirtschaftskriminalität]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=477</guid>
		<description>Das BKA hat heute das Bundeslagebild zur Wirtschaftskriminalität 2008 veröffentlicht. Es zeigt sich, das es viel zu tun gibt, zumindest für IT-Ermittler  
Im Jahr 2008 wurden in der Polizeilichen Kriminalstatistik (PKS) insgesamt 84.550 Fälle von Wirtschaftskriminalität registriert (2007: 87.934). Das bedeutet gegenüber dem Vorjahr einen Rückgang von 3,8 Prozent (3.384 Fälle). Im zweiten Jahr [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/chart_bar.png" alt="" width="16" height="16" />Das BKA hat heute das Bundeslagebild zur Wirtschaftskriminalität 2008 veröffentlicht. Es zeigt sich, das es viel zu tun gibt, zumindest für IT-Ermittler <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> <span id="more-477"></span></p>
<p>Im Jahr 2008 wurden in der Polizeilichen Kriminalstatistik (PKS) insgesamt 84.550 Fälle von Wirtschaftskriminalität registriert (2007: 87.934). Das bedeutet gegenüber dem Vorjahr einen Rückgang von 3,8 Prozent (3.384 Fälle). Im zweiten Jahr in Folge sind somit die Fallzahlen zurückgegangen. Der Anteil der Wirtschaftskriminalität an den insgesamt polizeilich bekannt gewordenen Straftaten betrug allerdings 2008 wie auch im Jahr 2007 1,4 Prozent.</p>
<p>Im Jahr 2008 wurden insgesamt 35.493 Tatverdächtige registriert (2007: 37.654); 5,7 Prozent weniger als im Vorjahr.</p>
<p>Der durch die Wirtschaftskriminalität verursachte Schaden belief sich 2008 auf 3,43 Milliarden Euro. Verglichen mit dem Vorjahr (4,12 Milliarden Euro) entspricht dies zwar einer Abnahme von 16,7 Prozent, verdeutlicht aber die nach wie vor gravierenden Auswirkungen der Wirtschaftskriminalität.<br />
Zum Vergleich: Der in der PKS registrierte Schaden aller erfassten Delikte beträgt rund 10 Milliarden Euro. Damit hat die Wirtschaftskriminalität einen Anteil von rund 34 Prozent an der Gesamtschadenssumme. Besonders hohe Schäden werden im Bereich der Insolvenzdelikte und der Betrugsdelikte registriert.<br />
Das tatsächliche Schadenspotenzial der Wirtschaftskriminalität wird jedoch erst deutlich, wenn man die nicht quantifizierbaren immateriellen Schäden betrachtet. Wettbewerbsverzerrungen durch Wettbewerbsvorsprünge des mit unlauteren Mitteln arbeitenden Wirtschaftsstraftäters, die gesundheitliche Gefährdung und Schädigung Einzelner als Folge von Verstößen gegen das Lebens- und Arzneimittelgesetz, das Arbeitsschutzrecht oder das Umweltstrafrecht, aber auch mögliche Vertrauensverluste in die Funktionsfähigkeit der bestehenden Wirtschaftsordnung machen beispielhaft deutlich, welches Schadenspotenzial die Wirtschaftskriminalität in sich birgt. Hinzu kommt, dass in diesem Deliktsbereich ein hohes Dunkelfeld vermutet wird, das u. a. auf der mangelnden Anzeigebereitschaft der Geschädigten beruhen dürfte.</p>
<p>Straftaten aus dem Bereich der Wirtschaftskriminalität werden immer häufiger mit Hilfe des Internets begangen. Die Anzahl dieser Fälle ist im Jahr 2008 gegenüber dem Vorjahr um 77 Prozent auf 16.437 gestiegen. Dies bedeutet, dass im Jahr 2008 bei mehr als jedem fünften Fall von Wirtschaftskriminalität das Internet genutzt wurde.</p>
<p>Auch im Bereich der Organisierten Kriminalität (OK) sind Wirtschaftsdelikte von zentraler Bedeutung. Rund 17 Prozent aller 2008 gemeldeten OK-Fälle wiesen Merkmale der Wirtschaftskriminalität auf.</p>
<p>Quelle: <a href="http://www.bka.de" target="_blank">BKA</a></p>
<p><a href="http://www.bka.de/lageberichte/wi.html" target="_blank">Download der PKS</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=5myyEA9fbcg:P-ekH5kbvGc:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=5myyEA9fbcg:P-ekH5kbvGc:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/5myyEA9fbcg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/09/11/bundeslagebild-wirtschaftskriminalitat-2008/</feedburner:origLink></item>
		<item>
		<title>Apple Seminar über Computer Forensics und e-Discovery</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/3fUoqX9P0jU/</link>
		<comments>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/#comments</comments>
		<pubDate>Wed, 05 Aug 2009 22:10:39 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[e-Discovery]]></category>
		<category><![CDATA[Live Response]]></category>
		<category><![CDATA[Macintosh]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=457</guid>
		<description>Apple scheint sich die große Masse der Computer Forensics Examiner und Litigation Support Spezialisten als neue Zielgruppe ausgeschaut zu haben. Gerade im Bereich Litigation Support gibt es ja bekanntlich viel Geld zu verdienen und man kann gar nicht genug Hardware nachschieben, wie man eigentlich müsste. Apple bietet nun für diese Zielgruppe ein kostenfreies Online Seminar [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/computer.png" alt="" width="16" height="16" />Apple scheint sich die große Masse der Computer Forensics Examiner und Litigation Support Spezialisten als neue Zielgruppe ausgeschaut zu haben. Gerade im Bereich Litigation Support gibt es ja bekanntlich viel Geld zu verdienen und man kann gar nicht genug Hardware nachschieben, wie man eigentlich müsste. Apple bietet nun für diese Zielgruppe ein <a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank">kostenfreies Online Seminar</a> zum Thema &#8220;Mac for Computer Forensics &amp; e-discovery&#8221; an.</p>
<p style="text-align: left;"><span id="more-457"></span><a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank"><img class="wp-image-458  alignnone" style="border: 0pt none;" title="Teaser Apple Computer Forensics Seminar" src="http://computer-forensik.org/wp-content/teaser_apple_computer_forensics.jpg" alt="Teaser Apple Computer Forensics Seminar" width="456" height="97" /></a><br />
In einer Art Paneldiskussion mit zwei Mac Forensik Softwareherstellern (<a href="http://www.macforensicslab.com/" target="_blank">Macforensicslab</a> und <a href="http://www.blackbagtech.com/" target="_blank">BlackBag Technologies</a>) und einem Computer Forensik Spezialisten des L.A. County Sheriff&#8217;s Department werden die zahlreichen Vorzüge der Mac-Plattform unterstrichen.  Zusätzlich gibt es auch Präsentationen von einigen Mac Forensics Tools (MacLogPick, MacQuisition, MacForensicsLab). Auffällig ist aber, dass am Anfang in einer Art Namedropping die Behörden genannt werden, die ihr Labor bereits standardmäßig mit Apple Hardware betreiben. Neben diesem recht offensichtlichen Anliegen und der obligatorischen Vorstellung der <a href="http://www.apple.com/xserve/" target="_blank">Xserve-Plattform</a> als Laborumgebung in diesem kostenlosen Seminar (there is no such thing as a free lunch <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> ) wird recht kurzweilig die Arbeit in einem Labor erläutert und auch das Thema Forensics Field Triage im Zusammenhang mit Live Response wird ausreichend gewürdigt..
</p>
<p style="text-align: left;"><a href="http://seminars.apple.com/seminarsonline/forensics/apple/index.html" target="_blank">Hier</a> geht es zum Seminar.</p>
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">Und da ja auch die 4. Auflage meines Buches vor der Tür steht, hier ein Hinweis auf weitere <a href="http://www.macosxforensics.com/" target="_blank">Mac Forensic Tools</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3fUoqX9P0jU:arI5B4iPSkM:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3fUoqX9P0jU:arI5B4iPSkM:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/3fUoqX9P0jU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/08/06/apple-seminar-uber-computer-forensics-und-e-discovery/</feedburner:origLink></item>
		<item>
		<title>X-Ways Forensics: Update 15.4</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/AWsOYBFDiwI/</link>
		<comments>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/#comments</comments>
		<pubDate>Mon, 03 Aug 2009 10:21:19 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[X-Ways Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=455</guid>
		<description>Wie so oft an dieser Stelle, möchte ich gern auf die neue Version von X-Ways Forensics 15.4 hinweisen. Die Liste der Bugfixes und neuen Features:
* Stark reduzierter Hauptspeicherbedarf für größere Datei-Überblicke, d. h. Datei-Überblicke von Partitionen mit besonders vielen Dateien, was das Öffnen und Analysieren von Partitionen erlaubt mit vielen mehr Millionen Dateien (rd. 100% [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/drive_magnify.png" alt="" width="16" height="16" />Wie so oft an dieser Stelle, möchte ich gern auf die neue Version von <a href="http://www.x-ways.net/forensics/index-d.html" target="_blank">X-Ways Forensics</a> 15.4 hinweisen. Die Liste der Bugfixes und neuen Features:<span id="more-455"></span></p>
<p>* Stark reduzierter Hauptspeicherbedarf für größere Datei-Überblicke, d. h. Datei-Überblicke von Partitionen mit besonders vielen Dateien, was das Öffnen und Analysieren von Partitionen erlaubt mit vielen mehr Millionen Dateien (rd. 100% mehr) bei gleich viel verfügbarem RAM als früher. Beachten Sie, daß das Format der Datei-Überblicke sich geändert hat, so daß frühere Versionen Datei-Überblicke von v15.4 und später nicht öffnen können!</p>
<p>* Mit den Befehlen &#8220;Vor&#8221; und &#8220;Zurück&#8221; im Positionsmenü und den Vor- und Zurück-Schaltern in der Symbolleiste können Sie bequem zurückkehren zu bestimmten Einstellungen des Verzeichnis-Browsers. Dies berücksichtigt erkundeten Pfad,<br />
rekursiv oder nicht rekursiv, Sortierkriterien, Ein-/Aus-Zustand aller Filter, Einstellungen einiger Filter sowie einige Verzeichnis-Browser-Optionen. Die Befehle Vor und Zurück erlauben auch das erneute Aktivieren eines zuvor aktiven Datenfensterns, wenn Sie zwischen einzelnen Fenstern hin- und herwechseln. (nur mit forensischer Lizenz)</p>
<p>* Bestimmte Filter verhalten sich jetzt etwas &#8220;intelligenter&#8221;, wenn man von einem übergeordneten Objet zu einem Unterobjekt navigiert oder umgekehrt, so daß er sich selbständig abschaltet, wenn das sinnvoll ist. Nur mit forensischer Lizenz. Beispiele:<br />
- Wenn Sie einen Filter verwenden, um rekursiv nur extrahierte E-Mails aufzulisten, und dann eine einzelne E-Mail doppelt anklicken, um im Verzeichnis-Browser einen Blick auf ihre Datei-Anhänge zu werfen, wird der Filter automatisch deaktiviert, so daß Sie diese Datei-Anhänge tatsächlich sehen können. Ein einfacher Klick auf den Zurück-Schalter bringt sie dann wieder zur vorherigen Liste aller E-Mails zurück, aktiviert den Filter<br />
wieder und wählt die doppelt angeklickte E-Mail aus, so daß Sie die Begutachtung aller E-Mails komfortabel mit der nächsten E-Mail in der Liste fortsetzen können!<br />
- Wenn Sie einen Filter verwenden, um sich auf Videos oder Dokumente zu konzentrieren, und dann ein Video oder ein Dokument doppelt anklicken, um die exportierten Einzelbilder des Videos zu sehen bzw. die im Dokument eingebetteten Bilder, dann wird der Filter ebenfalls automatisch abgeschaltet.<br />
- Wenn Sie sich Video-Einzelbilder in der Gallerie als kleine Miniaturansichten ansehen und die Rücksetz-Taste drücken oder den Menübefehl &#8220;Übergeordnetes Objekt aufsuchen&#8221; aufrufen, um zu dem Video zu navigieren, aus dem das Einzelbild exportiert wurde, z. B. um dieses Video anzuschauen, dann wird der Attributfilter für Video-Einzelbilder deaktiviert, so daß das Video tatsächlich im Verzeichnis-Browser aufgelistet wird. Ein einfacher Klick auf den Zurück-Schalter kehrt zur vorherigen Übersicht der Einzelbilder zurück, aktiviert den Filter wieder und wählt das betreffende Einzelbild erneut aus!<br />
- Dies funktioniert analog mit Datei-Anhängen von E-Mails, wenn Sie gelegentlich für relevante Datei-Anhänge einen Blick auf die enthaltene E-Mail werfen (und diese ausdrucken oder in einen Bericht aufnehmen) möchten.</p>
<p>Diese zwei neuen Features zusammen, intelligente Filter auf der einen Seiten und Vor-/Zurück-Navigation im Verzeichnis-Browser auf der anderen Seite, sollten die Bedienbarkeit der Software weiter stark verbessern.</p>
<p>* Es ist jetzt möglich, Verzeichnisse und Dateien mit Unterobjekten, die im Asservatüberblick aufgelistet sind, von dort aus zu erkunden, indem man sie doppelt anklickt. Dann rückt automatisch das Datenfenster in den Vordergrund, das das Asservat<br />
repräsentiert, das jenes Verzeichnis bzw. jene Datei enthält. Mit dem Zurück-Befehl (zweimal anwenden) kann man bequem zurück zum Asservat-Überblick gelangen, oder man aktiviert das Fenster, das den Asservat-Überblick enthält, einfach selbst wieder, z. B.<br />
durch Klick auf die Registerkarte.</p>
<p>* Es ist jetzt möglich, die Anzahl von Suchtreffern zu ausgewählten Suchbegriffen in der Suchbegriffsliste abzulesen und auch zu kopieren. Diese Zahlen basieren auf den aktuellen Einstellungen für die auf dem Bildschirm aufgelisteten Suchtreffer und hängen ab von Filtern, dem erkundeten Pfad, etwaigen UND-Verknüpfungen von Suchbegriffen usw. (nur mit forensischer Lizenz)</p>
<p>* Man kann nun auch im Index nach mehr als 1 Suchbegriff auf einmal suchen. Es ist außerdem jetzt möglich, die beiden Optionen für die Index-Suche bei einer Index-Suche vom Asservat-Überblick aus zu steuern. (betrifft nur forensische Lizenzen)</p>
<p>* Typischweise können in NTFS-Dateisystemen nun noch mehr gelöschte Dateien bei der intensiven Dateisystem-Datenstruktur-Suche gefunden und im erweiterten Datei-Überblick untergebracht werden als zuvor. Diese gelöschten Dateien können mit Dateiname, Pfad, Zeitstempeln usw. aufgelistet werden. (nur mit forensischer<br />
Lizenz)<br />
* X-Ways Forensics kann nun oft den echten Löschzeitpunkt von ehemals existierenden Dateien in NTFS-Dateisystemen bei der intensiven Dateisystem-Datenstruktur-Suche ermitteln und in der entsprechenden Spalte im Verzeichnis-Browser eintragen. Noch<br />
mehr Löschzeitpunkte können gefunden und eingetragen werden, wenn die Datei $UsnJrnl:$J eingesehen oder im Vorschaumodus betrachtet wird. Dies ist ein einzigartes Feature. Nur mit forensischer Lizenz. Nicht zu verwechseln mit dem sog. Löschdatum,<br />
das Ihnen andere forensische Tools in NTFS-Dateisystemen u. U. anzeigen, für Dateien, die in dem Dateisystem nicht mal gelöscht wurden.</p>
<p>* Option zum Ausschließen ehemals existierender Dateien aus dem Datei-Überblick bei desse Erzeugung. Nützlich, wenn Sie sich für gelöschte Dateien nicht interessieren oder Sie diese gar nicht ansehen dürfen. S. Option des Datei-Überblicks.</p>
<p>* Option zum Ausschließen der je nach Partitionsgröße lang dauernden Suche nach FILE-Records außerhalb der $MFT aus der intensiven Dateisystem-Datenstruktursuche bei NTFS-Dateisystemen.</p>
<p>* Verbesserte StreamMRU-Decodierung für den Registry-Bericht, um Kenntnis von Ordnern auf Wechseldatenträgern zu erlangen.</p>
<p>* Verbesserte Erkennung von Sektorgröße und alternativen Layouts von Apple-Partitionstabellen in Roh-Images von CDs und DVDs.</p>
<p>* Unterstützung von HFS+-Dateisystemen auf optischen Medien oder in Images mit einer Sektorgröße von 2048 Bytes. Betrifft nur forensische Lizenzen.</p>
<p>* Möglichkeit, die Attribute &#8220;Temporärdatei&#8221; und &#8220;nicht zu indexieren&#8221; einer Datei auf Ihrem eigenen Datenträger in Datei | Eigenschaften zu setzen oder zu entfernen, über die Buchstaben T bzw. X.</p>
<p>* Weitere der .dir-Dateien, in denen Datei-Überblicke gespeichert sind, .xfi-Index-Dateien sowie Image-Dateien werden nicht mehr von Windows indexiert, wenn die Indexierung eingeschaltet ist, um  Zeit und Plattenplatz zu sparen. Gilt für von v15.4 erzeugte Dateien.</p>
<p>* Das Wechseln zwischen dezimalen und hexadezimalen Offsets durch Klicken in der Offset-Spalte funktionierte in bestimmten Situation in v15.2 und v15.3 nicht mehr. Das wurde behoben.</p>
<p>* Eine Endlosschleife tritt nun nicht mehr auf, die beim Erzeugen eines Index zum Einfrieren führen konnte, wenn das Schreiben von Index-Dateien auf ein entferntes Netzlaufwerk fehlschlug.</p>
<p>* Wenn während des Speicherns eines Falls unter einem anderen Namen/an einem anderen Ort das Auto-Save-Intervall ablief, bracht dies die &#8220;Speichern unter&#8221;-Operation mit Fehlermeldungen ab. Dies wurde verhindert.</p>
<p>* Wenn dieselbe Datei zum selben Datei-Conainer erneut hinzu- gefügt wird und wenn von der ersten Version der Datei im Container nur Metadaten übertragen wurden (also kein Datei-Inhalt), weil sie nur indirekt mit kopiert wurde, um den Pfad von einem ihrer Unterobjekte im Container korrekt zu replizieren, und wenn dieselbe Datei dann beim zweiten Mal explizit mit Inhalt kopiert wird, dann ersetzt die neue Version mit Inhalt<br />
nun seit v15.3 SR-1 die alte Version ohne Inhalt. Zurvor wäre die Datei nicht erneut kopiert worden.</p>
<p>* Wenn mehrere Suchbegriffe in der ursprünglichen Version 15.3 in der Parallelen Suche bei eingeschalteter GREP-Syntax verwendet wurden, wurde tatsächlich nur der erste Begriff gesucht. Dies wurde mit v15.3 SR-1 behoben.</p>
<p>* Als Teil des Registry-Berichts werden nun weitere Informationen über Benutzerkonten aus dem SAM-Registry-Hive extrahiert. (seit v15.3 SR-1)</p>
<p>* Der Script-Befehl &#8220;Convert&#8221; unterstützt nun die Parameter &#8220;hiberfil Binary&#8221; zur automatisierten Dekompression von hiberfil.sys. (seit v15.3 SR-1)</p>
<p>* Verläßlichere Erkennung von Dateisystemen in Partitionen, die von konventionellen Apple-Partitionstabellen definiert sind. (seit v15.3 SR-1)</p>
<p>* Mehr Informationen im Nachrichtenfenster beim Erweitern des Datei-Überblicks in mehreren Asservaten auf einmal darüber, welches Asservat gerade bearbeitet wird. (seit v15.3 SR-2)</p>
<p>* Eine alltägliche Situation beim Erweitern des Datei-Überblicks ist, daß Dateien in per Header-Signatur-Suche gefundenen Zip-Archiven nicht geöffnet werden können, weil die Zip-Archive unvollständig oder beschädigt sind. In diesem Fall wird die Anzahl der Fehlermeldungen, die im Nachrichtenfenster ausgegeben werden, mittlerweile beträchtlich reduziert, die betroffenen Dateien werden in der Attributspalte mit &#8220;Dateiinhalt unbekannt&#8221; gekennzeichnet und es werden keine weiteren Versuche unternommen, solche Dateien zu öffnen. Dies sollte das Erweitern des Datei-<br />
Überblicks beschleunigen und die allgemeine Stabilität verbessern. (seit v15.3 SR-2)</p>
<p>* Das NTFS-Attribut für &#8220;nicht zu indexieren&#8221; wird nun in der Attributspalte als &#8220;X&#8221; ausgegeben. (seit v15.3 SR-2)<br />
* Mehr Informationen über $UsnJrnl:$J im Vorschau-Modus. (seit v15.3 SR-2)</p>
<p>* Der Registry-Bericht extrahiert nun Festplatten-Signaturen und Partitionsstartsektoren aus &#8220;MountedDevices&#8221;-Einträgen. (seit v15.3 SR-2)</p>
<p>* Ein scheinbarer Verlust von Suchtreffern konnte in bestimmten Situationen auftreten. Dies hatte mit der neuen Speicherart für Suchtreffer in v15.3 zu tun und wird seit SR-3 verhindert. Suchtreffer, die aufgrund dieses Fehlers scheinbar verlorengingen,</p>
<p>werden von v15.3 SR-3 und später automatisch wiederhergestellt, sofern keine neuen Suchläufe im selben Asservat angestoßen wurden<br />
* Suchtreffer in der decodierten Version von PDF/HTML/&#8230;-Dateien konnten u. U. in v15.3 vor SR-3 mit falschem Inhalt dargestellt werden, abhängig vom Sortierkriterium. Dies wurde mit v15-3 SR-3 behoben.</p>
<p>* Das Öffnen von großen NTFS-Partitionen (nicht das Erstellen des Datei-Überblicks, sondern das bloße Öffnen und jedes Öffnen) ist nun deutlich schneller. (seit v15.3 SR-3)</p>
<p>* Die Bezeichnungen der Registerkarten von Fenstern, die interpretierte Images oder Partitionen in Images repräsentieren, sind nun kürzer, so daß mehr Registerkarten auf den Bildschirm passen. Die Partitionsnummern werden zudem in den Registerkarten nicht herausgekürzt, auch wenn der Name des Images lang ist. (seit v15.3 SR-3)</p>
<p>* Die Anzeige der RAID-Komponente und der relativen Sektornummer in intern rekonstruierten RAIDs in der Informationsspalte wurde korrigiert für RAID Level 0. Sie funktionierte bisher nur für RAID Level 5. (seit v15.3 SR-3)</p>
<p>* Der Fall wird nun wieder sofort nach dem Abschluß oder dem Abbruch einer Suche gespeichert, so daß Suchtreffer nicht verlorengehen, sollte das Programm vor dem nächsten regulären Speichern des Falls abstürzen. (seit v15.3 SR-4)</p>
<p>* Möglichkeit, Dateien mit Wiederherstellen/Kopieren incl. Pfad zu kopieren, wenn Teil des Pfades ein Verzeichnis ist, dessen Name lediglich aus einem Punkt besteht. Nützlich für Dateien, die assoziiert sind mit Spuren von alten NTFS-Stammverzeichnissen.Allein nur der Punkt ist für Windows ein unzulässiger Name; daher wird &#8220;.&#8221; beim Herauskopieren umbenannt in &#8220;_&#8221;. (seit v15.3 SR-4)</p>
<p>* Verhindert, daß unser Firmenname als Ersatz für eine fehlende ursprüngliche &#8220;X-Mailer&#8221;-Zeile in E-Mails eingefügt wird, die aus Outlook-Ordnern &#8220;Gesendete Objekte&#8221; extrahiert werden. (seit v15.3 SR-4)</p>
<p>* Daß der Fallbericht nach seiner Erzeugung nicht geöffnet werden konnte, wenn der vom Benutzer angegebene Dateiname keine .html-Endung hatte, wurde behoben. (seit v15.3 SR-4)</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AWsOYBFDiwI:wgP8ecmcgCc:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AWsOYBFDiwI:wgP8ecmcgCc:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/AWsOYBFDiwI" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/08/03/x-ways-forensics-update-15-4/</feedburner:origLink></item>
		<item>
		<title>Eyewitness Forensic Software</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/u9dTYss7H0E/</link>
		<comments>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/#comments</comments>
		<pubDate>Thu, 16 Jul 2009 14:26:55 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Firmen]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Eyewitness Forensic Software]]></category>
		<category><![CDATA[Image Forensik]]></category>
		<category><![CDATA[Werkzeuge]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=444</guid>
		<description>Von Zeit zu Zeit berichte ich hier über diverse Forensik-Tools. Dies mache ich besonders gern wenn es sich dabei um Software aus deutschen Landen und besonders aus der &amp;#8220;Ermittlerszene&amp;#8221; handelt. Unter dem Namen &amp;#8220;Eyewitness Forensic Report Tools&amp;#8221; hat Ronny Bodach, der als EDV-Ermittler in der Kriminalpolizeiinspektion Südwestsachsen arbeitet, mehrere Werkzeuge veröffentlicht, die für den einen [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/keyboard_magnify.png" alt="" width="16" height="16" />Von Zeit zu Zeit berichte ich hier über diverse Forensik-Tools. Dies mache ich besonders gern wenn es sich dabei um Software aus deutschen Landen und besonders aus der &#8220;Ermittlerszene&#8221; handelt. Unter dem Namen &#8220;Eyewitness Forensic Report Tools&#8221; hat Ronny Bodach, der als EDV-Ermittler in der Kriminalpolizeiinspektion Südwestsachsen arbeitet, mehrere Werkzeuge veröffentlicht, die für den einen oder anderen in der täglichen computer-forensischen Arbeit sicherlich hilfreich sein könnten. <span id="more-444"></span><br />
Im einzelnen handelt sich bei der Sammlung um folgende Komponenten:</p>
<ul>
<li>Forensic Video Report</li>
<li>Forensic Media Report</li>
<li>Forensic VCR Report</li>
<li>ICQ Chat Messages Report</li>
<li>Firefox 3 History Report</li>
<li>Whois Report</li>
</ul>
<p>Während es zum Firefox und Whois Reporter nix zu sagen gibt (tut genau, was es soll und wie andere Freeware-Tools auch), sind die anderen drei Werkzeuge eine nähere Betrachtung wert. Wer sich einmal Stunde um Stunde mit der Sichtung von Videobändern beschäftigen musste (oder den Unglücksraben aus dem Team dabei beobachtet hat <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" /> ) weiß, dass es auch effektiver gehen muss. Der Entwickler der Software schreibt zu seinem Tool Forensic VCR Report:</p>
<blockquote><p>&#8220;Bei der Forensischen Auswertung von analogen Videobändern stößt man als Auswerter oft schnell an die Leistungsgrenzen. Sämtliche Videobänder, ob nun VHS, Hi8 oder DV müssen erst langwierig gesichtet werden, um möglicherweise kompromittierendes Material, welches durchaus in einem &#8220;normalen&#8221; Video versteckt sein könnte zu finden. Um die Zeiten für die Sichtung eines solchen Videofilmes zu verkürzen wurde Forensic VCR Report entwickelt. Forensic VCR Report generiert Einzelbilder aus einem abspielenden Videofilm und schneidet diese von handelsüblichen TV-Karten oder Video Schnittkarten mit. Dabei ist es nicht mehr notwendig das Video in Realzeit zu sichten, sondern nachdem die Videofilm &#8220;Preview&#8221; vollständig ist, einfach noch die Snapshoots einzusehen.<br />
Da Forensic VCR Report Voreinstellungen bezüglich der Videolänge und der Snapshoot Zeit zulässt, kann auch ein automatisierter Mitschnitt, zum Beispiel über Nacht realisiert werden.<br />
Desweiteren ist Forensic VCR Report in der Lage mehrfach gestartet zu werden, um somit auch mit mehr als einem Video Gerät, also zum Beispiel mit 2 TV Karten zu arbeiten.&#8221;</p></blockquote>
<p style="text-align: center;"><img class="aligncenter" title="Screenshot Forensic VCR Reporter" src="http://tatortgruppe.de/FVCR/MainWindow.jpg" alt="" width="417" height="353" /></p>
<p>Hat man die Filme bereits digital vorliegen, kann man Eyewitness Video Report nehmen. Auch hier werden aus dem Bildern evidente Frames als Bild extrahiert und in einer Timeline als Report ausgegeben. Diese Funktionalität gibt es dort zusätzlich übrigens auch als Addon für X-Ways Forensics.</p>
<p>Alle Tools laufen unter Windows. Mehr zu Eyewitness Forensic Software findet sich unter <a href="http://www.tatortgruppe.de" target="_blank">www.tatortgruppe.de</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=u9dTYss7H0E:sI901CfZySs:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=u9dTYss7H0E:sI901CfZySs:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/u9dTYss7H0E" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/16/eyewitness-forensic-software/</feedburner:origLink></item>
		<item>
		<title>Facebook Chats mit EnCase analysieren</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/rlyM_WHxpxc/</link>
		<comments>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/#comments</comments>
		<pubDate>Thu, 16 Jul 2009 09:44:02 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[EnScript]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[Guidance]]></category>
		<category><![CDATA[training]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=433</guid>
		<description>Eher durch Zufall bin ich über eine Trainingsession von Guidance (EnCast) gestoßen, die sich mit dem Auffinden von Facebook-Chat Spuren mit EnCase beschäftigt. Nach meiner Beobachtung trifft man zunehmend auf solche oder ähnliche Fragestellungen. Der im Video gezeigte Ansatz macht aber auch deutlich, dass wir in diesem Bereich noch am Anfang stehen, auf komfortable Analysemöglichkeiten [...]</description>
			<content:encoded><![CDATA[<p><img class="wp-image-441 alignleft" style="margin-left: 3px; margin-right: 3px;" title="Facebook Logo" src="http://computer-forensik.org/wp-content/facebook-small-logo-150x150.png" alt="Facebook Logo" width="90" height="90" /></p>
<p>Eher durch Zufall bin ich über eine Trainingsession von Guidance (EnCast) gestoßen, die sich mit dem Auffinden von Facebook-Chat Spuren mit EnCase beschäftigt. Nach meiner Beobachtung trifft man zunehmend auf solche oder ähnliche Fragestellungen. Der im Video gezeigte Ansatz macht aber auch deutlich, <span id="more-433"></span>dass wir in diesem Bereich noch am Anfang stehen, auf komfortable Analysemöglichkeiten zugreifen zu können. Nun zum Guidance-Ansatz: Das EnScript Facebook Chat Parser enthält eine Library zum Interpretieren des JSON (JavaScript Object Notification) Formats. Damit lassen sich dann die Strukturen nach Artefakten aus einem Facebook-Chat durchsuchen. Die Anwendung des EnScripts erfolgt wie gewohnt, im Browser-Temp Verzeichnis die entsprechenden Dateien auswählen und dann den Facebook Chat Parser starten. Das Ergebnis (mit hoffentlichen wenigen Duplicates <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> ) lässt sich dann in Excel darstellen. Der Facebook Chat Parser steht im EnCase Support Portal zum Download bereit.</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="560" height="340" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/-rzX0LNply8&amp;hl=de&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="560" height="340" src="http://www.youtube.com/v/-rzX0LNply8&amp;hl=de&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p><a href="http://www.youtube.com/watch?v=-rzX0LNply8">Direktlink EnCast Facebook Artifacts</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=rlyM_WHxpxc:jLPGjw1IC7U:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=rlyM_WHxpxc:jLPGjw1IC7U:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/rlyM_WHxpxc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/16/facebook-chats-mit-encase-analysieren/</feedburner:origLink></item>
		<item>
		<title>iPhone 3G(S) Forensics</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/oLE4tWUYe4s/</link>
		<comments>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 09:35:35 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Cell Phone Forensics]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[jonathan zdziarski]]></category>
		<category><![CDATA[Mobile Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=422</guid>
		<description>Ja, er lebt noch, er lebt noch.   Ich melde mich nach kurzer Schreibpause mit einem Hinweis für alle diejenigen zurück, die sich mit der forensischen Datensicherung von iPhones der neueren Bauerart 3G und 3GS beschäftigen müssen. Jonathan Zdziarski demonstriert in einem mitgeschnittenen Webcast iPhone Live Recovery über die USB Schnittstelle. Der Trick ist [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" src="http://media.arstechnica.com/news.media/iphone_no_calls-1.png" alt="" width="49" height="86" />Ja, er lebt noch, er lebt noch. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/smile.png" alt="-)" class="wp-smiley" />  Ich melde mich nach kurzer Schreibpause mit einem Hinweis für alle diejenigen zurück, die sich mit der forensischen Datensicherung von iPhones der neueren Bauerart 3G und 3GS beschäftigen müssen. <span id="more-422"></span><a href="http://www.zdziarski.com/" target="_blank">Jonathan Zdziarski</a> demonstriert in einem mitgeschnittenen Webcast <a href="http://www.youtube.com/watch?v=QwsmCYtG2bA" target="_blank">iPhone Live Recovery über die USB Schnittstelle</a>. Der Trick ist eigentlich recht simpel: Der iPhone Recovery Agent entschlüsselt die Daten vor der Übertragung auf den Rechner und nimmt man dann iTunes 8.1.1 anstelle von 8.2 hat man vollen Zugriff auf das Gerät. Weitere Probleme beim iPhone OS 3.0 sind der Cache, der von den Tastatureingaben erstellt wird (aka Keylogger) und die Screnshots, die erstellt werden, wenn der &#8220;Home&#8221;-Button gedrückt wird.</p>
<p>Da das Remote-Wiping nicht ganz vollständig arbeitet, kann man trotzdem auf Daten zugreifen.  Das System einfach in den Recovery-Mode versetzen und eine neue Firmware aufspielen. Das Dateisystem wird dann zwar zerstört, aber alles was bis dahin noch da ist, lässt sich recovern. Will man das Gerät partout nicht remote wipen lassen, kann man es in den Flugmodus versetzen <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> </p>
<p>Hier ist noch ein älteres Recording aus dem dem Jahre 2008, welches sich mit älteren Versionen des iPhone beschäftigt. <a href="http://www.youtube.com/watch?v=op-HyBVN2Ek" target="_blank"> iPhone Forensics Demonstration, 2008 </a>. Damals ging es sowohl um die Umgehung des Passcodes als auch um die Wiederherstellung von vermeintlich gelöschten Datenspuren.</p>
<p>Eine Zusammenfassung diverser forensischer Methoden für iPhones findet sich <a href="http://viaforensics.com/wpinstall/wp-content/uploads/2009/03/iPhone-Forensics-2009.pdf" target="_blank">hier</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=oLE4tWUYe4s:FYRPtHr0Eos:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=oLE4tWUYe4s:FYRPtHr0Eos:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/oLE4tWUYe4s" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/07/14/iphone-3gs-forensics/</feedburner:origLink></item>
		<item>
		<title>Interview mit dem Handelsblatt</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/PR0ZdK-tyR8/</link>
		<comments>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/#comments</comments>
		<pubDate>Thu, 26 Mar 2009 13:44:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[DoJ]]></category>
		<category><![CDATA[Handelsblatt]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[SEC]]></category>
		<category><![CDATA[Tim Wybitul]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=413</guid>
		<description>Im Handelsblatt vom 26.03.2009 habe ich mich diesmal mit Suchstrategien bei der Analyse unstrukturierter Daten im Rahmen von Electronic Discovery gewidmet.  Anlass ist ein Beitrag von Tim Wybitul zum Thema &amp;#8220;Ermittlung von US-Behörden&amp;#8221; . Tim Wybitul hat als Anwalt der Kanzlei Mayer Brown zuletzt die UBS beraten, die sich Ermittlungen des DoJ und der SEC [...]</description>
			<content:encoded><![CDATA[<p>Im Handelsblatt vom 26.03.2009 habe ich mich diesmal mit Suchstrategien bei der Analyse unstrukturierter Daten im Rahmen von Electronic Discovery gewidmet.  Anlass ist ein Beitrag von Tim Wybitul zum Thema &#8220;Ermittlung von US-Behörden&#8221; . Tim Wybitul hat <span id="more-413"></span>als Anwalt der Kanzlei Mayer Brown zuletzt die UBS beraten, die sich Ermittlungen des DoJ und der SEC ausgesetzt sah. Der Artikel gibt ein paar gute Hinweise für Unternehmen, wenn sie einmal in das Visier der amerikanischen Fahnder geraten sind. Ein Fehler kann hier mitunter recht teuer werden.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/PR0ZdK-tyR8" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/</feedburner:origLink></item>
		<item>
		<title>Interview im ZDF Morgenmagazin [Update]</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/xVZznmlEsg0/</link>
		<comments>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/#comments</comments>
		<pubDate>Fri, 13 Mar 2009 07:22:10 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[interview]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=406</guid>
		<description>Ich war heute im ZDF Morgenmagazin und durfte meine Meinung als Computerforensiker zum Thema Kontrolle von Internet Chat-Rooms äußern. Hintergrund war der Amoklauf in Winnenden, mit der vermeintlichen vorherigen  Ankündigung der Tat in einem Internet Forum. Natürlich wird jetztwieder nach einem Obermoderator für das Internet gerufen und das Thema leider etwas politisiert. Mittlerweile hat sich [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="ZDF MoMa" src="http://www.zdf.de/ZDFde/s_img/118/0,6992,5929206-render-M3,00.jpg" alt="" width="116" height="54" />Ich war heute im ZDF Morgenmagazin und durfte meine Meinung als Computerforensiker zum Thema Kontrolle von Internet Chat-Rooms äußern. Hintergrund war der Amoklauf in Winnenden, mit der vermeintlichen vorherigen  <a href="http://www.spiegel.de/panorama/justiz/0,1518,612846,00.html" target="_blank">Ankündigung der Tat in einem Internet Forum</a>. Natürlich wird jetzt<span id="more-406"></span>wieder nach einem Obermoderator für das Internet gerufen und das Thema leider etwas politisiert. Mittlerweile hat sich herausgestellt, dass sich das Posting mit der Tatankündigung wohl nicht auf den beim Täter sichergestellten Privat-PC zurückverfolgen lässt.  Wir werden sehen, wie sich die Sache entwickelt.</p>
<p>Notiz an mein Tagebuch: keine Aufnahmen meines Hinterkopfs mehr zulassen oder lustige Mütze aufsetzen.</p>
<p><strong>Update:</strong> Jetzt ist es quasi amtlich. Das vermeintliche Posting mit der Tatankündigung im Internet ist eine <a href="http://www.spiegel.de/netzwelt/web/0,1518,613044,00.html" target="_blank">Fälschung</a>. So leicht kann man Ermittler und die liebe Öffentlichkeit auf die falsche Fährte führen.  Soetwas nennt man landläufig auch Trugspuren.</p>
<p><img class="aligncenter" title="ZDF Morgenmagazin Geschonneck" src="/images/ZDF_MoMa_13032009.jpg" alt="" width="400" height="241" /></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/xVZznmlEsg0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/</feedburner:origLink></item>
		<item>
		<title>Panikmache an allen Fronten</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/Cst7pGqjfNw/</link>
		<comments>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 21:13:47 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[Forensic Data Analytics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=401</guid>
		<description>Ich habe es kommen sehen, in dieser aufgeheizten Stimmung in Sachen Datenanalyse werden unverdächtige oder wie in diesem Fall leicht verdächtige Dinge zu Skandalen hochgebauscht. Diesmal trifft es die EnCase Enterprise Edititon.Die lieben Kollegen des Bildungs-Boulevards haben sich der Spionage-Software gewidmet. Es geht konkret darum, dass ein internationales Unternehmen auf allen Rechnern im Konzern einen [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/camera.png" alt="" width="16" height="16" />Ich habe es kommen sehen, in dieser aufgeheizten Stimmung in Sachen Datenanalyse werden unverdächtige oder wie in diesem Fall leicht verdächtige Dinge zu Skandalen hochgebauscht. Diesmal trifft es die EnCase Enterprise Edititon.<span id="more-401"></span>Die lieben Kollegen des <a href="http://www.spiegel.de/netzwelt/tech/0,1518,610487,00.html">Bildungs-Boulevards</a> haben sich der Spionage-Software gewidmet. Es geht konkret darum, dass ein internationales Unternehmen auf allen Rechnern im Konzern einen Agent der EnCase Enterprise Edition installiert hat. Was eigentlich als schnelle Möglichkeit für eine Incident Response bzw. Memory Acquisition oder auch die Erstellung eines forensischen Festplattenimages von entfernten Standorten gedacht war, bekommt nun das <a href="http://www.spiegel.de/spiegel/0,1518,610759,00.html" target="_blank">Etikett der Mitarbeiterspionage</a> angeheftet. Auch wenn diese bemühte Aufregung nun nicht jedermanns Sache ist, zeigt es immer wieder, dass sich die Unternehmen zwingend Gedanken machen müssen, wenn forensische Software eingesetzt wird. Dies bedeutet übrigens auch, dass interne Ermittlungseinheiten auf legale Füße gestellt werden müssen. Auch sollten die Unternehmen über eine Betriebsvereinbarung &#8220;Sonderuntersuchung&#8221; nachdenken. Es werden sich nur wenige Datenschützer bzw. Betriebs- oder Personalräte gegen eine solche Vereinbarung stellen, man sollte es nur im Vorfeld und offen ansprechen.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/Cst7pGqjfNw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/</feedburner:origLink></item>
		<item>
		<title>Helix nicht mehr frei verfügbar</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/h6YeVwtA1ms/</link>
		<comments>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/#comments</comments>
		<pubDate>Tue, 24 Feb 2009 22:15:34 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Firmen]]></category>
		<category><![CDATA[Live Analyse]]></category>
		<category><![CDATA[Helix]]></category>
		<category><![CDATA[Live Response]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=399</guid>
		<description>Mein Kollege aus Zürich hat mir gerade mitgeteilt, dass die allseits beliebte Digital Forenics &amp;#38; Live Response Live CD Helix3 nicht mehr frei verfügbar ist. Angekündigt war ja schon seit langem, dassdie Firma e-fense die Enterprise-Version lancieren will, aber dass die freie Variante ersatzlos verschwindet, überrascht jetzt schon.    Naja, wie ich den [...]</description>
			<content:encoded><![CDATA[<p>Mein Kollege aus Zürich hat mir gerade mitgeteilt, dass die allseits beliebte Digital Forenics &amp; Live Response Live CD Helix3 nicht mehr frei verfügbar ist. Angekündigt war ja schon seit langem, dass<span id="more-399"></span>die Firma e-fense die Enterprise-Version lancieren will, aber dass die freie Variante ersatzlos verschwindet, überrascht jetzt schon.  <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cry.png" alt="-(" class="wp-smiley" />  Naja, wie ich den Markt mittlerweile kenne, wird es bestimmt bald gute Alternativen geben. Der Live-Respone Part für Windows-Systeme wird mir allerdings etwas fehlen.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/h6YeVwtA1ms" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/</feedburner:origLink></item>
		<item>
		<title>Umfrage zur Forensischen Datenanalyse</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/QM8CVkaGvZU/</link>
		<comments>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 23:49:01 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[forensische Datenanalyse]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=391</guid>
		<description>Im Zusammenhang mit den Ereignissen der letzten Wochen und meinen Gedanken zum Thema Forensische Datenanalyse, habe ich eine Frage an die Leser dieses Blogs.Welche Werkzeuge verwenden Sie für die Forensische Analyse von strukturierten Massendaten?</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/chart_pie.png" alt="" width="16" height="16" />Im Zusammenhang mit den Ereignissen der letzten Wochen und meinen <a href="http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/" target="_self">Gedanken zum Thema Forensische Datenanalyse</a>, habe ich eine Frage an die Leser dieses Blogs.<span id="more-391"></span>Welche Werkzeuge verwenden Sie für die Forensische Analyse von strukturierten Massendaten?</p>
Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/QM8CVkaGvZU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/</feedburner:origLink></item>
		<item>
		<title>Was ist eigentlich eine Forensische Datenanalyse?</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/MS-a2Pcfkj0/</link>
		<comments>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 23:45:21 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[forensische Datenanalyse]]></category>
		<category><![CDATA[Fraud]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=376</guid>
		<description>Eigentlich wollte ich ja über die Aufregung in Politik und Presse noch etwas Gras wachsen lassen. Aber da sich die Anfragen häufen und Tatsachen etwas durcheinander gebracht werden, möchte ich hier ein paar Gedanken über die &amp;#8220;Aufregung&amp;#8221; bei der Forensischen Datenanalyse aufschreiben.
Zuerst natürlich der übliche Disclaimer, dass es sich hier meine private Meinung handelt.  [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/database_table.png" alt="" width="16" height="16" />Eigentlich wollte ich ja über die Aufregung in Politik und Presse noch etwas Gras wachsen lassen. Aber da sich die Anfragen häufen und Tatsachen etwas durcheinander gebracht werden, möchte ich hier ein paar Gedanken über die &#8220;Aufregung&#8221; bei der Forensischen Datenanalyse aufschreiben.</p>
<p><span id="more-376"></span>Zuerst natürlich der übliche Disclaimer, dass es sich hier meine private Meinung handelt. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> </p>
<p>Was ist geschehen? Ein Unternehmen, dass häufiger große Aufträge zu vergeben hat und allein durch seine Größe rein statistisch einem gewissen Korruptionsriskio unterliegt, möchte gerne seiner Pflicht gegenüber dem Eigentümer und auch den gesetzlichen Bestimmungen nachkommen, um Bestechung, Korruption und andere kriminelle Handlungen aufzudecken. Denn hierbei kann dem Unternehmen und damit seinen Eigentümern ein größerer Schaden entstehen. Es gibt ein Standardvorgehen, wie man sich schnell einen Überblick über diesbezügliche Sachverhalte gerade bei großen Datenmengen verschafft. Man nimmt sich die vorhandenen (legal erhobenen Daten aus Kreditoren- und Debitorenbuchhaltung, sowie die Personalstammdaten) und schaut sich Auffälligkeiten an. Vom Grundsatz her sollte dies bei Personaldaten pseudonymisiert geschehen. Gibt es eine Auffälligkeit &#8211; wir sagen dazu Red Flag &#8211; wird eine Tiefenprüfung durchgeführt &#8211; wie sonst auch &#8211; und dem Verdacht dann nachgegangen. Es ist also keine Datenspionage, sondern eine standardmäßige Prüfungshandlung. Die Frage ist dabei, wo kommen die Daten her und welche weiteren Erkenntnisse fließen in die Analyse ein?</p>
<p>Welche Dinge schaut man sich bei einer Forensischen Datenanalyse normalerweise an? (ganz kurzer und unsortierter Auszug eines Prüfplans)</p>
<ul>
<li>Prüfung auf doppelte Einträge bei Namen</li>
<li>Prüfung auf doppelte Einträge bei Adressen</li>
<li>Prüfung auf doppelte Einträge bei Telefonnummern</li>
<li>Prüfung auf doppelte Einträge bei Bankverbindungen</li>
<li>Prüfung auf doppelte Felder wie Geburtsdaten, Bemerkungen und Eintrittsdaten etc.</li>
<li>Prüfung auf Zahlungen an inaktive Angestellte</li>
<li>Prüfung auf bekannte Namen von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Adressen von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Telefonnummern von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Kontonummern/Bankverbindungen von Mitarbeitern (Abgleich mit Personalstammdaten)</li>
<li>Freigabe von Bestellungen durch den Ersteller</li>
<li>Freigabe von Bestellungen durch den Ersteller der Banf</li>
<li>Freigabe von Bestellungen durch nicht-autorisierte Mitarbeiter</li>
<li>Freigabe von Bestellungen innerhalb eines kurzen Zeitintervalls nach der Erstellung</li>
<li>Freigabe von Bestellungen an Wochenenden und zu ungewöhnlichen Tageszeiten</li>
<li>Prüfung auf Wareneingänge ohne Bezug zu einem Bestellungvorgang / BANF</li>
<li>usw.</li>
</ul>
<p>Wie dem auch sei, die Forensische Datenanalyse ist ein sehr wichtiges Instrument in großen Unternehmen oder über längere Zeiträume, Anhaltspunkte für dolose Handlungen zu finden. Gibt es einen Treffer für ein Red Flag, bedeutet dies nicht, dass letztendlich auch wirklich etwas dran ist. Die eigentliche Ermittlungsarbeit folgt dann auf den produzierten Ergebnissen. Allerdings müssen auch hier die gesetzlichen Grenzen eingehalten werden. Weiterhin sollte der Auftraggeber einer solchen Forensischen Datenanalyse genau überlegen, wer mit einer solchen Analyse beauftragt wird und aus welchen Quellen die zu untersuchenden Daten stammen.</p>
<p>Zum Schluss möchte ich noch darauf hinweisen, dass es dem Auftraggeber bewusst sein sollte, welchen Analysen auf welcher Datenbasis durchgeführt werden, damit jederzeit dazu auch Auskunft gegeben werden kann.</p>
<p>Ich habe in diesem Zusammenhang eine kleine Umfrage gestartet, die aber eher technischer Natur ist (siehe Rechts unten in der Sidebar).</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/MS-a2Pcfkj0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/</feedburner:origLink></item>
		<item>
		<title>Cebit 2009: RAM Forensik</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/suwMbwKHN8U/</link>
		<comments>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 13:13:03 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[Cebit]]></category>
		<category><![CDATA[Heise]]></category>
		<category><![CDATA[RAM Analyse]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=382</guid>
		<description>Auch wenn an verschiedener Stelle ein Trauermarsch auf die Cebit geblasen wird, werde ich auch in diesem Jahr wieder einen Vortrag auf dem c&amp;#8217;t Heise-Stand im Rahmen des Forums &amp;#8220;Sicherheit und IT-Recht&amp;#8221; halten. Thema des diesjährigen Vortragswird &amp;#8220;RAM Forensics &amp;#8211; forensische Analyse von Hauptspeicherinhalten&amp;#8221; sein.
Donnerstag, 5.3.2009, 16:00-17:00, Halle 5, Stand E38</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="Cebit Logo" src="http://www.cebit.de/img/logo_tradeshow_de.jpg" alt="" width="128" height="88" /></p>
<p>Auch wenn an verschiedener Stelle ein Trauermarsch auf die Cebit geblasen wird, werde ich auch in diesem Jahr wieder einen Vortrag auf dem c&#8217;t Heise-Stand im Rahmen des Forums &#8220;Sicherheit und IT-Recht&#8221; halten. Thema des diesjährigen Vortrags<span id="more-382"></span>wird &#8220;RAM Forensics &#8211; forensische Analyse von Hauptspeicherinhalten&#8221; sein.</p>
<p><a href="http://www.heise.de/events/2009/heise_forum/plan_tag3/" target="_blank">Donnerstag, 5.3.2009, 16:00-17:00, Halle 5, Stand E38</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/suwMbwKHN8U" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/</feedburner:origLink></item>
	</channel>
</rss>
