<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>computer-forensik.org</title>
	<atom:link href="http://computer-forensik.org/feed/" rel="self" type="application/rss+xml" />
	<link>http://computer-forensik.org</link>
	<description>Die Website zum Buch "Computer Forensik" und zur Digitalen Forensik in Deutschland</description>
	<lastBuildDate>Thu, 26 Mar 2009 16:50:51 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<geo:lat>52.518333</geo:lat><geo:long>13.408333</geo:long><creativeCommons:license>http://creativecommons.org/licenses/by-sa/3.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-sa/3.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><item>
		<title>Interview mit dem Handelsblatt</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/PR0ZdK-tyR8/</link>
		<comments>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/#comments</comments>
		<pubDate>Thu, 26 Mar 2009 13:44:30 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[DoJ]]></category>
		<category><![CDATA[Handelsblatt]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[SEC]]></category>
		<category><![CDATA[Tim Wybitul]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=413</guid>
		<description>Im Handelsblatt vom 26.03.2009 habe ich mich diesmal mit Suchstrategien bei der Analyse unstrukturierter Daten im Rahmen von Electronic Discovery gewidmet.  Anlass ist ein Beitrag von Tim Wybitul zum Thema &amp;#8220;Ermittlung von US-Behörden&amp;#8221; . Tim Wybitul hat als Anwalt der Kanzlei Mayer Brown zuletzt die UBS beraten, die sich Ermittlungen des DoJ und der SEC [...]</description>
			<content:encoded><![CDATA[<p>Im Handelsblatt vom 26.03.2009 habe ich mich diesmal mit Suchstrategien bei der Analyse unstrukturierter Daten im Rahmen von Electronic Discovery gewidmet.  Anlass ist ein Beitrag von Tim Wybitul zum Thema &#8220;Ermittlung von US-Behörden&#8221; . Tim Wybitul hat <span id="more-413"></span>als Anwalt der Kanzlei Mayer Brown zuletzt die UBS beraten, die sich Ermittlungen des DoJ und der SEC ausgesetzt sah. Der Artikel gibt ein paar gute Hinweise für Unternehmen, wenn sie einmal in das Visier der amerikanischen Fahnder geraten sind. Ein Fehler kann hier mitunter recht teuer werden.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=PR0ZdK-tyR8:na69t01T24E:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=PR0ZdK-tyR8:na69t01T24E:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/PR0ZdK-tyR8" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/26/interview-mit-dem-handelsblatt/</feedburner:origLink></item>
		<item>
		<title>Interview im ZDF Morgenmagazin [Update]</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/xVZznmlEsg0/</link>
		<comments>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/#comments</comments>
		<pubDate>Fri, 13 Mar 2009 07:22:10 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[Alexander Geschonneck]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[interview]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=406</guid>
		<description>Ich war heute im ZDF Morgenmagazin und durfte meine Meinung als Computerforensiker zum Thema Kontrolle von Internet Chat-Rooms äußern. Hintergrund war der Amoklauf in Winnenden, mit der vermeintlichen vorherigen  Ankündigung der Tat in einem Internet Forum. Natürlich wird jetztwieder nach einem Obermoderator für das Internet gerufen und das Thema leider etwas politisiert. Mittlerweile hat sich [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="ZDF MoMa" src="http://www.zdf.de/ZDFde/s_img/118/0,6992,5929206-render-M3,00.jpg" alt="" width="116" height="54" />Ich war heute im ZDF Morgenmagazin und durfte meine Meinung als Computerforensiker zum Thema Kontrolle von Internet Chat-Rooms äußern. Hintergrund war der Amoklauf in Winnenden, mit der vermeintlichen vorherigen  <a href="http://www.spiegel.de/panorama/justiz/0,1518,612846,00.html" target="_blank">Ankündigung der Tat in einem Internet Forum</a>. Natürlich wird jetzt<span id="more-406"></span>wieder nach einem Obermoderator für das Internet gerufen und das Thema leider etwas politisiert. Mittlerweile hat sich herausgestellt, dass sich das Posting mit der Tatankündigung wohl nicht auf den beim Täter sichergestellten Privat-PC zurückverfolgen lässt.  Wir werden sehen, wie sich die Sache entwickelt.</p>
<p>Notiz an mein Tagebuch: keine Aufnahmen meines Hinterkopfs mehr zulassen oder lustige Mütze aufsetzen.</p>
<p><strong>Update:</strong> Jetzt ist es quasi amtlich. Das vermeintliche Posting mit der Tatankündigung im Internet ist eine <a href="http://www.spiegel.de/netzwelt/web/0,1518,613044,00.html" target="_blank">Fälschung</a>. So leicht kann man Ermittler und die liebe Öffentlichkeit auf die falsche Fährte führen.  Soetwas nennt man landläufig auch Trugspuren.</p>
<p><img class="aligncenter" title="ZDF Morgenmagazin Geschonneck" src="/images/ZDF_MoMa_13032009.jpg" alt="" width="400" height="241" /></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=xVZznmlEsg0:uhHGGbnRIJ0:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=xVZznmlEsg0:uhHGGbnRIJ0:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/xVZznmlEsg0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/13/interview-im-zdf-morgenmagazin/</feedburner:origLink></item>
		<item>
		<title>Panikmache an allen Fronten</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/Cst7pGqjfNw/</link>
		<comments>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 21:13:47 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[Forensic Data Analytics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=401</guid>
		<description>Ich habe es kommen sehen, in dieser aufgeheizten Stimmung in Sachen Datenanalyse werden unverdächtige oder wie in diesem Fall leicht verdächtige Dinge zu Skandalen hochgebauscht. Diesmal trifft es die EnCase Enterprise Edititon.Die lieben Kollegen des Bildungs-Boulevards haben sich der Spionage-Software gewidmet. Es geht konkret darum, dass ein internationales Unternehmen auf allen Rechnern im Konzern einen [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/camera.png" alt="" width="16" height="16" />Ich habe es kommen sehen, in dieser aufgeheizten Stimmung in Sachen Datenanalyse werden unverdächtige oder wie in diesem Fall leicht verdächtige Dinge zu Skandalen hochgebauscht. Diesmal trifft es die EnCase Enterprise Edititon.<span id="more-401"></span>Die lieben Kollegen des <a href="http://www.spiegel.de/netzwelt/tech/0,1518,610487,00.html">Bildungs-Boulevards</a> haben sich der Spionage-Software gewidmet. Es geht konkret darum, dass ein internationales Unternehmen auf allen Rechnern im Konzern einen Agent der EnCase Enterprise Edition installiert hat. Was eigentlich als schnelle Möglichkeit für eine Incident Response bzw. Memory Acquisition oder auch die Erstellung eines forensischen Festplattenimages von entfernten Standorten gedacht war, bekommt nun das <a href="http://www.spiegel.de/spiegel/0,1518,610759,00.html" target="_blank">Etikett der Mitarbeiterspionage</a> angeheftet. Auch wenn diese bemühte Aufregung nun nicht jedermanns Sache ist, zeigt es immer wieder, dass sich die Unternehmen zwingend Gedanken machen müssen, wenn forensische Software eingesetzt wird. Dies bedeutet übrigens auch, dass interne Ermittlungseinheiten auf legale Füße gestellt werden müssen. Auch sollten die Unternehmen über eine Betriebsvereinbarung &#8220;Sonderuntersuchung&#8221; nachdenken. Es werden sich nur wenige Datenschützer bzw. Betriebs- oder Personalräte gegen eine solche Vereinbarung stellen, man sollte es nur im Vorfeld und offen ansprechen.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=Cst7pGqjfNw:BDcfsU3vEQI:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=Cst7pGqjfNw:BDcfsU3vEQI:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/Cst7pGqjfNw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/03/03/panikmache-an-allen-fronten/</feedburner:origLink></item>
		<item>
		<title>Helix nicht mehr frei verfügbar</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/h6YeVwtA1ms/</link>
		<comments>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/#comments</comments>
		<pubDate>Tue, 24 Feb 2009 22:15:34 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Firmen]]></category>
		<category><![CDATA[Live Analyse]]></category>
		<category><![CDATA[Helix]]></category>
		<category><![CDATA[Live Response]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=399</guid>
		<description>Mein Kollege aus Zürich hat mir gerade mitgeteilt, dass die allseits beliebte Digital Forenics &amp;#38; Live Response Live CD Helix3 nicht mehr frei verfügbar ist. Angekündigt war ja schon seit langem, dassdie Firma e-fense die Enterprise-Version lancieren will, aber dass die freie Variante ersatzlos verschwindet, überrascht jetzt schon.    Naja, wie ich den [...]</description>
			<content:encoded><![CDATA[<p>Mein Kollege aus Zürich hat mir gerade mitgeteilt, dass die allseits beliebte Digital Forenics &amp; Live Response Live CD Helix3 nicht mehr frei verfügbar ist. Angekündigt war ja schon seit langem, dass<span id="more-399"></span>die Firma e-fense die Enterprise-Version lancieren will, aber dass die freie Variante ersatzlos verschwindet, überrascht jetzt schon.  <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/cry.png" alt="-(" class="wp-smiley" />  Naja, wie ich den Markt mittlerweile kenne, wird es bestimmt bald gute Alternativen geben. Der Live-Respone Part für Windows-Systeme wird mir allerdings etwas fehlen.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=h6YeVwtA1ms:V2Qqde4cwIs:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=h6YeVwtA1ms:V2Qqde4cwIs:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/h6YeVwtA1ms" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/24/helix-nicht-mehr-frei-verfugbar/</feedburner:origLink></item>
		<item>
		<title>Umfrage zur Forensischen Datenanalyse</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/QM8CVkaGvZU/</link>
		<comments>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 23:49:01 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[forensische Datenanalyse]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=391</guid>
		<description>Im Zusammenhang mit den Ereignissen der letzten Wochen und meinen Gedanken zum Thema Forensische Datenanalyse, habe ich eine Frage an die Leser dieses Blogs.Welche Werkzeuge verwenden Sie für die Forensische Analyse von strukturierten Massendaten?</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/chart_pie.png" alt="" width="16" height="16" />Im Zusammenhang mit den Ereignissen der letzten Wochen und meinen <a href="http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/" target="_self">Gedanken zum Thema Forensische Datenanalyse</a>, habe ich eine Frage an die Leser dieses Blogs.<span id="more-391"></span>Welche Werkzeuge verwenden Sie für die Forensische Analyse von strukturierten Massendaten?</p>
Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=QM8CVkaGvZU:pDlleyMrvtI:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=QM8CVkaGvZU:pDlleyMrvtI:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/QM8CVkaGvZU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/23/umfrage-zur-forensischen-datenanalyse/</feedburner:origLink></item>
		<item>
		<title>Was ist eigentlich eine Forensische Datenanalyse?</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/MS-a2Pcfkj0/</link>
		<comments>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 23:45:21 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Methoden]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[forensische Datenanalyse]]></category>
		<category><![CDATA[Fraud]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=376</guid>
		<description>Eigentlich wollte ich ja über die Aufregung in Politik und Presse noch etwas Gras wachsen lassen. Aber da sich die Anfragen häufen und Tatsachen etwas durcheinander gebracht werden, möchte ich hier ein paar Gedanken über die &amp;#8220;Aufregung&amp;#8221; bei der Forensischen Datenanalyse aufschreiben.
Zuerst natürlich der übliche Disclaimer, dass es sich hier meine private Meinung handelt.  [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/database_table.png" alt="" width="16" height="16" />Eigentlich wollte ich ja über die Aufregung in Politik und Presse noch etwas Gras wachsen lassen. Aber da sich die Anfragen häufen und Tatsachen etwas durcheinander gebracht werden, möchte ich hier ein paar Gedanken über die &#8220;Aufregung&#8221; bei der Forensischen Datenanalyse aufschreiben.</p>
<p><span id="more-376"></span>Zuerst natürlich der übliche Disclaimer, dass es sich hier meine private Meinung handelt. <img src="http://computer-forensik.org/wp-content/plugins/more-smilies/Phoenity/wink.png" alt="-)" class="wp-smiley" /> </p>
<p>Was ist geschehen? Ein Unternehmen, dass häufiger große Aufträge zu vergeben hat und allein durch seine Größe rein statistisch einem gewissen Korruptionsriskio unterliegt, möchte gerne seiner Pflicht gegenüber dem Eigentümer und auch den gesetzlichen Bestimmungen nachkommen, um Bestechung, Korruption und andere kriminelle Handlungen aufzudecken. Denn hierbei kann dem Unternehmen und damit seinen Eigentümern ein größerer Schaden entstehen. Es gibt ein Standardvorgehen, wie man sich schnell einen Überblick über diesbezügliche Sachverhalte gerade bei großen Datenmengen verschafft. Man nimmt sich die vorhandenen (legal erhobenen Daten aus Kreditoren- und Debitorenbuchhaltung, sowie die Personalstammdaten) und schaut sich Auffälligkeiten an. Vom Grundsatz her sollte dies bei Personaldaten pseudonymisiert geschehen. Gibt es eine Auffälligkeit &#8211; wir sagen dazu Red Flag &#8211; wird eine Tiefenprüfung durchgeführt &#8211; wie sonst auch &#8211; und dem Verdacht dann nachgegangen. Es ist also keine Datenspionage, sondern eine standardmäßige Prüfungshandlung. Die Frage ist dabei, wo kommen die Daten her und welche weiteren Erkenntnisse fließen in die Analyse ein?</p>
<p>Welche Dinge schaut man sich bei einer Forensischen Datenanalyse normalerweise an? (ganz kurzer und unsortierter Auszug eines Prüfplans)</p>
<ul>
<li>Prüfung auf doppelte Einträge bei Namen</li>
<li>Prüfung auf doppelte Einträge bei Adressen</li>
<li>Prüfung auf doppelte Einträge bei Telefonnummern</li>
<li>Prüfung auf doppelte Einträge bei Bankverbindungen</li>
<li>Prüfung auf doppelte Felder wie Geburtsdaten, Bemerkungen und Eintrittsdaten etc.</li>
<li>Prüfung auf Zahlungen an inaktive Angestellte</li>
<li>Prüfung auf bekannte Namen von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Adressen von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Telefonnummern von Mitarbeitern (Abgleich Personalstammdaten)</li>
<li>Prüfung auf bekannte Kontonummern/Bankverbindungen von Mitarbeitern (Abgleich mit Personalstammdaten)</li>
<li>Freigabe von Bestellungen durch den Ersteller</li>
<li>Freigabe von Bestellungen durch den Ersteller der Banf</li>
<li>Freigabe von Bestellungen durch nicht-autorisierte Mitarbeiter</li>
<li>Freigabe von Bestellungen innerhalb eines kurzen Zeitintervalls nach der Erstellung</li>
<li>Freigabe von Bestellungen an Wochenenden und zu ungewöhnlichen Tageszeiten</li>
<li>Prüfung auf Wareneingänge ohne Bezug zu einem Bestellungvorgang / Banf</li>
<li>usw.</li>
</ul>
<p>Wie dem auch sei, die Forensische Datenanalyse ist ein sehr wichtiges Instrument in großen Unternehmen oder über längere Zeiträume, Anhaltspunkte für dolose Handlungen zu finden. Gibt es einen Treffer für ein Red Flag, bedeutet dies nicht, dass letztendlich auch wirklich etwas dran ist. Die eigentliche Ermittlungsarbeit folgt dann auf den produzierten Ergebnissen. Allerdings müssen auch hier die gesetzlichen Grenzen eingehalten werden. Weiterhin sollte der Auftraggeber einer solchen Forensischen Datenanalyse genau überlegen, wer mit einer solchen Analyse beauftragt wird und aus welchen Quellen die zu untersuchenden Daten stammen.</p>
<p>Zum Schluss möchte ich noch darauf hinweisen, dass es dem Auftraggeber bewusst sein sollte, welchen Analysen auf welcher Datenbasis durchgeführt werden, damit jederzeit dazu auch Auskunft gegeben werden kann.</p>
<p>Ich habe in diesem Zusammenhang eine kleine Umfrage gestartet, die aber eher technischer Natur ist (siehe Rechts unten in der Sidebar).</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=MS-a2Pcfkj0:6HT47_vzlho:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=MS-a2Pcfkj0:6HT47_vzlho:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/MS-a2Pcfkj0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/23/was-ist-eigentlich-eine-forensische-datenanalyse/</feedburner:origLink></item>
		<item>
		<title>Cebit 2009: RAM Forensik</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/suwMbwKHN8U/</link>
		<comments>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 13:13:03 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Events]]></category>
		<category><![CDATA[Cebit]]></category>
		<category><![CDATA[Heise]]></category>
		<category><![CDATA[RAM Analyse]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=382</guid>
		<description>Auch wenn an verschiedener Stelle ein Trauermarsch auf die Cebit geblasen wird, werde ich auch in diesem Jahr wieder einen Vortrag auf dem c&amp;#8217;t Heise-Stand im Rahmen des Forums &amp;#8220;Sicherheit und IT-Recht&amp;#8221; halten. Thema des diesjährigen Vortragswird &amp;#8220;RAM Forensics &amp;#8211; forensische Analyse von Hauptspeicherinhalten&amp;#8221; sein.
Donnerstag, 5.3.2009, 16:00-17:00, Halle 5, Stand E38</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="Cebit Logo" src="http://www.cebit.de/img/logo_tradeshow_de.jpg" alt="" width="128" height="88" /></p>
<p>Auch wenn an verschiedener Stelle ein Trauermarsch auf die Cebit geblasen wird, werde ich auch in diesem Jahr wieder einen Vortrag auf dem c&#8217;t Heise-Stand im Rahmen des Forums &#8220;Sicherheit und IT-Recht&#8221; halten. Thema des diesjährigen Vortrags<span id="more-382"></span>wird &#8220;RAM Forensics &#8211; forensische Analyse von Hauptspeicherinhalten&#8221; sein.</p>
<p><a href="http://www.heise.de/events/2009/heise_forum/plan_tag3/" target="_blank">Donnerstag, 5.3.2009, 16:00-17:00, Halle 5, Stand E38</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=suwMbwKHN8U:aDa9_loGgKM:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=suwMbwKHN8U:aDa9_loGgKM:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/suwMbwKHN8U" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/22/cebit-2009-ram-forensik/</feedburner:origLink></item>
		<item>
		<title>Mount Image Pro 3 Beta</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/YuZCyYLYles/</link>
		<comments>http://computer-forensik.org/2009/02/22/mount-image-pro-3-beta/#comments</comments>
		<pubDate>Sun, 22 Feb 2009 12:56:41 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[Images]]></category>
		<category><![CDATA[Mount Image Pro]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=385</guid>
		<description>Mount Image Pro ist in Version 3 als Beta erschienen. Zur Erinnerung: Mount Image Pro dient dazu, unter Windows diverse Dateisysteme als Laufwerke forensisch zu mounten. Die finale Version ist für Ende März angekündigt. In der neuen Version wurden neue Image-Formate hinzugefügt und das Mounten logischer Image-Dateien ermöglicht. Mount Image Pro 3 unterstützt nun unter [...]</description>
			<content:encoded><![CDATA[<p>Mount Image Pro ist in Version 3 als Beta erschienen. Zur Erinnerung: <a href="http://computer-forensik.org/2006/11/20/neue-version-von-mount-image-pro/">Mount Image Pro</a> dient dazu, unter Windows diverse Dateisysteme als Laufwerke forensisch zu mounten. Die finale Version ist für Ende März angekündigt. In der neuen Version wurden neue <span id="more-385"></span>Image-Formate hinzugefügt und das Mounten logischer Image-Dateien ermöglicht. Mount Image Pro 3 unterstützt nun unter anderem auch Safeback 2, Advanced File Format (.aff) und VMWare Virtual Disk Files. Mit der neuen Version können GUID-Partitionstabellen (GPT) in das Dateisystem eingebunden werden. $299 für eine Einzelplatzlizenz ist nicht gerade ein Superschnäppchen, wen man sich aber überlegt, dass man ansonsten die ganzen Zusatzprogramme der einzelnen Formate kaufen müsste.</p>
<p>Die neuen Features von Mount Image im Überblick (aus den Release Notes):</p>
<ul>
<li>Mounten logischer Image-Dateien: Mount Image Pro 3 mountet logische Image-Dateien, die in EnCase (.L01) oder Access Data ForensicToolKit (.AD1) erstellt wurden.</li>
<li>Mounten physikalischer Laufwerke: Mount Image Pro 3 nutzt Mount Points physikalischer Geräte. Den physikalischen Laufwerken muss kein Laufwerksbuchstabe mehr zugewiesen werden. Andere Anwendungen können direkt auf das physikalische Gerät verweisen.</li>
<li>Mounten von GPT-Laufwerken: Mount Image Pro 3 bindet nun auch GPT-Laufwerke ein (GPT: GUID Partitionstabelle). Mit GPT steht ein flexiblerer Mechanismus zur Festplattenpartitionierung zur Verfügung als mit seinem Vorgänger Master Boot Record (MBR), dem bisherigen Partitionierungsschema für PCs.</li>
<li>Mounten von Laufwerken mit einer Kapazität, die von 512 Bytes pro Sektor abweicht Einige der neueren Laufwerke, insbesondere Speichergeräte für MP3-Player, iPods und andere bewegliche Medien, setzen vermehrt auf neue Größen (etwa 2048 Bytes pro Sektor) und nicht mehr auf die herkömmlichen 512 Bytes pro Sektor. Mit Mount Image Pro 3 ist nun auch das Mounten von Laufwerken mit abweichenden Größen möglich.</li>
<li>Mounten erweiterter Partitionen: Erweiterte Partitionen können nun im Ganzen eingehängt und mit einem Laufwerksbuchstaben verknüpft werden, um den Direktzugriff auf eventuell nicht zugewiesenen Speicher innerhalb der erweiterten Partition zu ermöglichen.</li>
<li>Überspringen fehlender Image-Dateien: Mount Image Pro 3 ermöglicht das Mounten von Images auch in Fällen, in denen Image-Teile fehlen.</li>
<li>Erhalt forensischer Integrität von Laufwerken: Mount Image Pro 3 sorgt für den vollständigen Erhalt der MD5 Hash-Integrität. Dies kann durch eine erneute Ausführung des gemounteten Laufwerks sowie den Vergleich der MD5-Prüfsummen getestet werden.</li>
<li>Neue Mounting-Engine: Die neue Mounting-Engine von Mount Image Pro 3 versetzt GetData in die Lage, in den kommenden Monaten weitere neue Funktionen hinzuzufügen.</li>
</ul>
<p><a href="http://www.mountimage.com/mount-image-pro-version-3.php" target="_blank">Link </a>zum Hersteller</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=YuZCyYLYles:dPziMC440Bo:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=YuZCyYLYles:dPziMC440Bo:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=YuZCyYLYles:dPziMC440Bo:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=YuZCyYLYles:dPziMC440Bo:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/YuZCyYLYles" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/02/22/mount-image-pro-3-beta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/02/22/mount-image-pro-3-beta/</feedburner:origLink></item>
		<item>
		<title>X-Ways Forensics: Update 15.2</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/t31_Jy8axyw/</link>
		<comments>http://computer-forensik.org/2009/01/20/x-ways-forensics-update-152/#comments</comments>
		<pubDate>Tue, 20 Jan 2009 12:24:45 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[RAM Analyse]]></category>
		<category><![CDATA[X-Ways Forensics]]></category>
		<category><![CDATA[X-Ways Investigator]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=369</guid>
		<description>Mit wesentlichen Änderungen in der Analyse von Hauptspeicherinhalten wartet Version 15.2 des Forensikwerkzeugs X-Ways Forensics auf. Lange hat man nichts mehr von dem Hersteller aus Köln gehört.  Im einzelnen gibt der Hersteller folgende Verbesserungen bekannt:
* Hauptspeicheranalyse. Erfordert eine forensische Lizenz.
Die Analyse ist verfügbar für lokalen RAM (geöffnet über Extras
&amp;#124; RAM öffnen) und für Memory-Dumps. Unterstützt [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icons" src="/images/icons/drive_magnify.png" alt="" width="16" height="16" />Mit wesentlichen Änderungen in der Analyse von Hauptspeicherinhalten wartet Version 15.2 des Forensikwerkzeugs X-Ways Forensics auf. Lange hat man nichts mehr von dem Hersteller aus Köln gehört.  Im einzelnen gibt der Hersteller folgende Verbesserungen bekannt:<span id="more-369"></span></p>
<p>* Hauptspeicheranalyse. Erfordert eine forensische Lizenz.<br />
Die Analyse ist verfügbar für lokalen RAM (geöffnet über Extras<br />
| RAM öffnen) und für Memory-Dumps. Unterstützt die 32-Bit-<br />
Versionen von Windows 2000, Windows XP, Windows 2003 Server,<br />
Windows Vista und Windows 2008 Server.</p>
<p>Prozesse werden im Verzeichnis-Browser aufgelistet, mit ihren<br />
Zeitstempeln und Prozeß-IDs, und ihr jeweiliger Speicheradreß-<br />
raum kann individuell im Modus &#8220;Process&#8221; eingesehen werden,<br />
wobei die Seiten in korrekter logischer Reihenfolge hinter-<br />
einander dargestellt werden, wie sie aus Sicht jedes Prozesses<br />
angeordnet sind. Die &#8220;intensiven Dateisystem-Datenstruktur-<br />
Suche&#8221; ist signaturbasiert, dauert ein bißchen länger als das<br />
Erstellen des standardmäßigen Datei-Überblicks und kann Spuren<br />
von weiteren beendeten Prozessen sowie Rootkits aufdecken.</p>
<p>Der technische Detailbericht gibt wichtige systemweite Parameter<br />
aus sowie die aktuellen Adressen wichtiger Kernel-Datenstrukturen.<br />
Im Details-Modus finden sich zu jedem Prozeß die Adressen von<br />
prozeßbezogenen Datenstrukturen und jeweils die ID des über-<br />
geordneten Prozesses. Im RAM-Modus wird zu jeder Speicherseite<br />
in der Informationsspalte ggf. ein zugehöriger Prozess und der<br />
Verwaltungszustand angezeigt.</p>
<p>Mit dem entsprechenden Hintergrundwissen kann die neue Funk-<br />
tionalität benutzt werden, um mehr zu erfahren über den<br />
aktuellen Zustand der Maschine und der Prozesse, Sockets,<br />
geöffnete Dateien, geladene Treiber und angeschlossene Daten-<br />
träger, um Schadsoftware zu identifizieren, um die entschlüsselte<br />
Version von verschlüsselten Daten zu finden, um etwa in der<br />
Vorfallsanalyse Netzwerk-Spuren zu analysieren, und um weitere<br />
Erkenntnisse im Bereich der Speicherforensik zu gewinnen.</p>
<p>* Arbeitsspeicher kann mit X-Ways Forensics auch über ein<br />
Netzwerk hinweg gesichert werden, mit Hilfe von F-Response 2.x,<br />
seit v15.1 SR-5 (Extras | Datenträger öffnen).</p>
<p>* Der Befehl &#8220;Speichern unter&#8221; steht nun auch für Datenträger<br />
bzw. über F-Response geöffnetes RAM zur Verfügung (noch eine<br />
weitere Möglichkeit, ein Image zu erzeugen).</p>
<p>* Wenn mehr als 1 GB Hauptspeicher verfügbar ist, nutzt die<br />
Index-Optimierung den Speicher nun besser aus, was zu einer<br />
beträchtlichen Beschleunigung dieses Schritts für große Indexe<br />
führen kann.</p>
<p>* Es gibt nun zwei verschiedene Kontrollkästchen im Fenster<br />
&#8220;Suche im Index&#8221;. Das Ankreuzen des ersteren hilft, Wörter<br />
innerhalb von Verbünden zu finden (z. B. &#8220;Konto&#8221; in &#8220;Bankkonto&#8221;<br />
und &#8220;Unterkonto&#8221;). Wie schon in früheren Versionen, ist das<br />
Ergebnis ist allerdings unvollständig und langsam, wenn der<br />
Index nicht schon speziell für Teilwortsuchen präpariert wurde.<br />
Das Ankreuzen des zweiten Kontrollkästchens erlaubt Wort-<br />
verlängerungen (findet z. B. &#8220;Drogen&#8221; bei der Suche nach<br />
&#8220;Droge&#8221; und  &#8221;Bankkonto&#8221; bei der Suche nach &#8220;Bank&#8221;). Das<br />
Finden von Wortverlängerungen war in früheren Versionen die<br />
Standardeinstellung. Jetzt ist es optional. Wenn beide Kontroll-<br />
kästchen *nicht* angekreuzt sind, werden nur ganze Wörter<br />
gefunden.</p>
<p>* Hash-Sets können nun nach Wichtigkeit eingestuft werden.<br />
Das ist nützlich, weil beim Abgleich von Hash-Werten mit<br />
der Hash-Datenbank immer nur maximal 1 Treffer zurückgegeben<br />
wird, auch wenn derselbe Hash-Wert in mehreren Hash-Sets<br />
enthalten ist. Jetzt können Sie sicherstellen, daß Sie in<br />
einem solchen Fall das für Sie relevanteste Hash-Set gemeldet<br />
bekommen, z. B. ein Hash-Set, das Kipo-Bilder ohne Zweifel<br />
identiziert und nicht ein anderes Hash-Set aus einer anderen<br />
Quelle, in dem auch die Hash-Werte von weniger eindeutig dem<br />
Bereich Kipo zuzuordnenden Bilddateien enthalten sind.<br />
Ebenfalls neu ist, daß im Fall von mehreren Treffern in der<br />
Hash-Set-Spalte hinter dem Namen des jeweils zurückgemeldeten<br />
Hash-Sets nun ein &#8220;+&#8221;-Zeichen angezeigt wird.</p>
<p>* Sie können nun Unicode-Zeichen bei der Benennung von<br />
Hash-Sets verwenden.</p>
<p>* Zur Erhöhung der Bequemlichkeit erinnern sich WinHex und<br />
X-Ways Forensics nun an das zuletzt ausgewählte Objekt und<br />
weitere Einstellungen des Verzeichnis-Browsers und stellen<br />
sie wieder her, wenn Sie Datenfenster und Asservate erneut<br />
öffnen. Das erleichtert es, die eigene Arbeit (die Begutachtung<br />
von Dateien) nach einer Pause oder Unterbrechung an gleicher<br />
Stelle fortzusetzen.</p>
<p>* Datei-Container, die mit der neuen Version erstellt wurden,<br />
speichern nun auch die Hash-Kategorie von Dateien und den<br />
Hautfarbenanteil von Bildern.</p>
<p>* X-Ways Forensics kann nun Hash-Werte vom Typ SHA-1 von .e01<br />
Evidence-Files importieren, wie sie neuerdings optional von<br />
EnCase 6.12 bereitgestellt werden. (Beachten Sie, daß Sie in<br />
X-Ways Forensics niemals auf MD5 beschränkt waren.)</p>
<p>* Es ist nun möglich, ein Asservat durch einem neuen Datenträger<br />
zu ersetzen (Laufwerksbuchstabe oder physischer Datenträger).<br />
Nützlich, wenn Sie mit Originalplatten und nicht mit Images<br />
arbeiten, und der Laufwerksbuchstabe oder die Plattennummer<br />
sich in Windows geändert hat.</p>
<p>* Die Grafikbibliothek wurde aktualisiert. Einige Probleme<br />
mit der Anzeige von Bildern wurden damit behoben.</p>
<p>* Möglichkeit zum Interpretieren von ISO-CD-Images im Mode 1<br />
mit 2.352 Bytes pro Sektor, sofern diese Images nicht segmentiert<br />
sind.</p>
<p>* Es ist jetzt möglich, existierende und gelöschte Dateien<br />
in separaten Ausgabeverzeichnissen zu gruppieren, wenn Sie<br />
den Befehl Wiederherstellen/Kopieren verwenden. Erfordert,<br />
daß Sie X-Ways Forensics auch den Originalpfad wiederherstellen<br />
lassen.</p>
<p>* Möglichkeit, Dateien wiederherzustellen, deren Originalpfad<br />
Verzeichnisnamen mit Leerzeichen am Ende enthält, obwohl<br />
Windows dies nicht erlaubt, indem diese Leerzeichen entfernt<br />
werden.</p>
<p>* Für intern rekonstruierte RAIDs wird nun in der Informations-<br />
spalte die Nummer der Komponentenplatte angezeigt, von der<br />
der aktuelle Sektor (der Sektor mit dem blinkenden Cursor)<br />
gelesen wurde, zusammen mit der relativen Nummer, die der<br />
Sektor auf dieser Komponentenplatte hat.</p>
<p>* Es ist jetzt möglich, auch in einer Suchtrefferliste Dateien<br />
zu unterdrücken. Solche Dateien werden tatsächlich heraus-<br />
gefiltert, wenn Sie unterdrückte Objekte nicht auflisten<br />
lassen, sobald Sie den Enter-Schalter im Suchbegriffsfenster<br />
anklicken, um die Suchtrefferliste neu zu füllen.</p>
<p>* Beim Identifizieren und Unterdrücken von doppelten Dateien<br />
war es bisher möglich, daß Verbünde von E-Mails und Attachments<br />
aufgespalten wurden, weil das übergeordnete Objekt (die<br />
E-Mail) von einem Verbund und das Unterobjekt (der Dateianhang)<br />
eines anderen anderen Verbunds unterdrückt wurde. Der Algorithmus<br />
wurde verbessert, um die Qualität der Untersuchung zu verbessern,<br />
indem diese nicht wünschenswerte Situation nun vermieden wird.<br />
Identische E-Mails mit unterschiedlichen Dateianhängen (Unter-<br />
objekten) werden als Duplikate gekennzeichnet, aber nicht mehr<br />
unterdrückt. Identische Anhänge (Unterobjekte) werden als<br />
Duplikate gekennzeichnet, aber nur dann indirekt unterdrückt,<br />
wenn sie Teil von identischen E-Mails sind und diese auch<br />
unterdrückt werden.</p>
<p>* Nach der Verarbeitung von E-Mail zeigt X-Ways Forensics nun<br />
Datei-Anhänge als Unterobjekte von E-Mails statt in einem<br />
virtuellen Verzeichnis namens &#8220;Attach&#8221; an, in einigen wenigen<br />
Fällen, in denen dies bisher noch nicht so geschah.</p>
<p>* Ein Benennungsproblem wurde behoben, für E-Mails, die aus<br />
msg-Dateien extrahiert wurden, welche dem Datei-Überblick<br />
als virtuelle Dateien von extern angehängt worden waren.</p>
<p>* Es ist jetzt möglich, alle Dateien eines ganzen Verzeichnisses<br />
auf einmal an einen Daten-Überblick anzuhängen, nicht nur<br />
einzelne Dateien, wenn Sie die Strg-Taste beim Aufruf des<br />
Befehls im Kontextmenü des Verzeichnis-Browsers gedrückt<br />
halten. Nützlich z. B., nachdem Sie Tausende von .msg-Dateien<br />
aus einem .pst- oder .ost-E-Mail-Archiv mit der Viewer-<br />
Komponente extrahiert haben, um sie zurück in X-Ways Forensics<br />
zur weiteren Verarbeitung zu importieren.</p>
<p>* Ein Fehler in der Funktion &#8220;Unterdrücktes ganz entfernen&#8221;,<br />
der seit v14.8 existierte, wurde behoben.</p>
<p>* Icons von unterdrückten Dateien werden nun in Grau statt<br />
blau angezeigt. Icons von verdächtigen Dateien werden nun in<br />
Rot statt blau angezeigt.</p>
<p>* Beim Hinzufügen einer Datei zu einer Berichtstabelle ist es<br />
nun möglich, gleichzeitig auch rekursiv all deren Unterobjekte<br />
zu derselben Tabelle hinzuzufügen, nicht nur direkte Unterobjekte.</p>
<p>* Möglichkeit, wtmp- und utmp-Log-In-Datensätze von Unix/Linux<br />
einzusehen.</p>
<p>* Erkennt das Dateisystem TFAT als solches.</p>
<p>* Wenn Sie die empfehlenswerte Datenreduktion für logische<br />
Suchen einschalten, werden Dateien, die als verschoben/umbenannt<br />
gekennzeichnet sind, nicht mehr durchsucht, da dieselben Daten<br />
bereits durchsucht werden, wenn die betreffende Datei in ihrem<br />
neuen Verzeichnis/unter ihrem neuen Namen an die Reihe kommt.</p>
<p>* Diverse kleinere Verbesserungen.</p>
<p>* Ein Ausnahmefehler vom Typ 216 bei Offset 00550348 beim<br />
Erstellen eines Datei-Überblicks in der ursprünglichen Version<br />
15.2 wurde mit SR-1 behoben.</p>
<p>* Ein Ausnahmefehler, der in seltenen Fällen beim Optimieren<br />
eines Indexes auftreten konnte, wurde ebenfalls mit v15.2<br />
SR-1 behoben.</p>
<p>* Es gibt nun zwei Interpretationen von $LogFile im Vorschau-<br />
Modus und für den Einsehen-Befehl. Die neue Interpretation<br />
gibt Ihnen einen leicht verständlichen Überblick über gelöschte<br />
Dateien mit Löschzeitpunkt (bis dato nicht verfügbar und<br />
ein weiteres Alleinstellungsmerkmal von X-Ways Forensics).<br />
In Fällen, in denen der Löschzeitpunkt fehlt, kann zumindest<br />
manuelle ein Zeitrahmen, in dem die Löschung erfolgt sein<br />
muß, abgeleitet werden. Die alte Interpretion, eine weitaus<br />
vollständigere und detailliertere Ansicht von $LogFile, ist<br />
noch immer verfügbar, wenn Sie den Roh-Modus aktivieren.<br />
(seit v15.1 SR-1)</p>
<p>* Eine Ausnahmesituation, die während einer Suche im Index<br />
auftreten konnte, wurde behoben. (seit v15.1 SR-1)</p>
<p>* Das Markieren von Dateien in einer rekursiven Ansicht hatte<br />
nicht immer den richtigen Effekt auf Verzeichnisse. Dies wurde<br />
korrigiert. (seit v15.1 SR-1)</p>
<p>* Ein Ressourcen-Leck wurde behoben, das zutage trat, wenn<br />
man versuchte, aus Tausenden von Dateien E-Mails zu extrahieren.<br />
(seit v15.1 SR-1)</p>
<p>* Verschobene oder umbenannte Dateien in NTFS-Partitionen,<br />
von denen nur Index-Records verfügbar sind und deren Dateigröße<br />
unbekannt ist, werden nun auch in der Galerie, nicht nur im<br />
Vorschau-Modus angezeigt. (Allerdings beides nur, wenn der<br />
neue Zustand der Datei, wie er in einem FILE-Record definiert<br />
ist, das Öffnen der Datei erlaubt.) (seit v15.1 SR-2)</p>
<p>* Wenn E-Mail aus paßwortgeschützten Outlook-PST-Archiven<br />
extrahiert werden soll und der Benutzer nicht innerhalb von<br />
30 Sekunden reagiert und zustimmt, ein Paßwort einzugeben,<br />
fährt X-Ways Forensics mit der nächsten Datei fort. (seit<br />
v15.1 SR-2)</p>
<p>* Datei-Container können nun nach dem Befüllen beim Schließen<br />
nicht nur in einer .e01-Datei verpackt, sondern optional in<br />
ihrem aktuellen Zustand auch &#8220;eingefroren&#8221; werden, so daß sie<br />
nicht noch weiter befüllt werden können (selbst nach Rück-<br />
konvertierung in ein Roh-Image). Solche Container werden im<br />
technischen Detailbericht als schreibgeschützt beschrieben.<br />
(seit v15.1 SR-2)</p>
<p>* Möglichkeit, Hybride von RAR mit JPEG oder Bitmap-Dateien<br />
zu erkennen, bei der Extraktion von Metadaten sowie im Details-<br />
Modus. (seit v15.1 SR-2)</p>
<p>* Mehr Informationen über RAR-Dateien im Details-Modus. (seit<br />
v15.1 SR-2)</p>
<p>* Instabilität des Registry-Viewers unter Windows Vista<br />
beseitigt. (seit v15.1 SR-2)</p>
<p>* Eine Instabilität wurde korrigiert, die beim Dekomprimieren<br />
bestimmter hiberfil.sys-Dateien auftreten konnte. (seit v15.1<br />
SR-2)</p>
<p>* Ein Problem beim Verarbeiten von signierten E-Mails<br />
(x-pkcs7-Signatur) von Eudora wurde behoben. (seit v15.1 SR-2)</p>
<p>* Erhöhte Genauigkeit bei der Konvertierung bestimmter E-Mails<br />
von Office Outlook. (since v15.1 SR-2)</p>
<p>* Einige weitere kleinere Verbesserungen und Fehlerkorrekturen<br />
bei der E-Mail-Verarbeitung. (seit v15.1 SR-2)</p>
<p>* Ein Fehler, der die Anzeige von GIF-Bildern für den Rest einer<br />
Sitzung nach Anzeige des bestimmten GIF-Bildes verhinderte, ist<br />
behoben worden. (seit v15.1 SR-3)</p>
<p>* Die von Windows auf Festplatten hinterlassene Signatur wird<br />
nun im technischen Detailbericht mit ausgegeben. (seit v15.1<br />
SR-4)</p>
<p>* Zip-Dateien, die OpenOffice-Dokumente sind, werden nun bei<br />
der Signatursuche normalerweise wieder mit der korrekten<br />
Dateigröße dargestellt. (seit v15.1 SR-4)</p>
<p>* Nach dem Abgleich von Hash-Werten mit der Hash-Datenbank,<br />
wenn eine andere Hash-Datenbank geladen wird und die Hash-<br />
Werte nicht wieder mit der neuen Datenbank abgeglichen werden,<br />
werden Bezüge auf Hash-Sets in der alten Datenbank nicht mehr<br />
als gültig anerkannt, was verhindert, daß ein falsches<br />
Hash-Sets in der Hash-Set-Spalte angezeigt wird. Die Hash-<br />
Kategorie hingegen war immer unabhängig von der Hash-Datenbank<br />
gespeichert worden. (seit v15.1 SR-4)</p>
<p>* Die Fortschrittsanzeige für den Wiederherstellen/Kopieren-<br />
Befehl wurde korrigiert. (seit v15.1 SR-4)</p>
<p>* Die Anzeige zweier Meldungsfenster wurde vermieden, die<br />
in sehr speziellen Situationen beim Erweitern des Datei-Über-<br />
blicks Benutzerinteraktion erzwangen. (seit v15.1 SR-4)</p>
<p>* Das Abwählen der Option &#8220;Unterobjekte gewählter Dateien<br />
kopieren&#8221; hatte nicht immer den gewünschten Effekt. Das wurde<br />
behoben. (seit v15.1 SR-5)</p>
<p>* Der GREP-Anker &#8220;$&#8221; funktionierte nicht richtig für größere<br />
Dateien. Das wurde korrigiert. (seit v15.1 SR-5)</p>
<p>* Das Unvermögen der Funktion Bearbeiten | Daten modifizieren,<br />
größere Dateien zu verarbeiten, wurde behoben. (seit v15.1 SR-6)</p>
<p>* Einige Ausnahmefehler wurden verhindert. (seit v15.1 SR-6)</p>
<p>* Ein Fehler im Wiederherstellen/Kopieren-</p>
<div id=":20h" class="ArwC7c ckChnd">Befehl wurde behoben,<br />
der Anzeigefehler im Fortschrittsanzeigefenster zur Folge hatte<br />
und dazu führen konnte, daß bestimmte Dateien nicht wieder-<br />
hergestellt wurden (gefolgt von einer Fehlermeldung, die<br />
besagte, daß die ursprünglichen Zeitstempel oder Attribute<br />
nicht auf die Datei übertragen werden konnten, weil die Datei<br />
nicht gefunden wurde). (seit v15.1 SR-7)</p>
<p>* Ein Zeitzonen-Umrechnungsfehler für Zeitstempel in der neuen<br />
$LogFile-Interpretation (nicht im Roh-Modus) wurde behoben.<br />
(seit v15.1 SR-7)</p>
<p>* Möglichkeit, den Menübefehl Bearbeiten | Alles auswählen<br />
(aber nicht das Tastenkürzel dazu) auf Fenster der Viewer-<br />
Komponente anzuwenden. (seit v15.1 SR-7)</p>
<p>* Der Befehl &#8220;Speichern unter&#8221; für Fälle kann nun auch mit<br />
überlangen Pfaden in Unterverzeichnissen des Falls umgehen<br />
(bis zu 510 Zeichen). (seit v15.1 SR-8)</p>
<p>* Ein Fehler wurde behoben, der unter bestimmten Umstände<br />
eine falsches Muster zum internen Zusammensetzen von RAID-5-<br />
Systemen mit Forward Parity zur Folge hatte. (seit v15.1 SR-8)</p></div>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=t31_Jy8axyw:DZK4j-uVFRA:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=t31_Jy8axyw:DZK4j-uVFRA:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=t31_Jy8axyw:DZK4j-uVFRA:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=t31_Jy8axyw:DZK4j-uVFRA:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/t31_Jy8axyw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/01/20/x-ways-forensics-update-152/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/01/20/x-ways-forensics-update-152/</feedburner:origLink></item>
		<item>
		<title>Fragen und Antworten (1)</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/eOUZB-a1l8I/</link>
		<comments>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/#comments</comments>
		<pubDate>Thu, 08 Jan 2009 19:58:40 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Q&A]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=352</guid>
		<description>Liebe Leser, von Zeit zu Zeit erreichen mich Fragen zu einzelnen Kapiteln des Buches. Die Fragen reichen von Verständnisproblemen grundsätzlicher Dinge bis hin zu Themen, wo es bei Formulierung und Herleitung wohl etwas Optimierungsbedarf gibt. Da die Beantwortung der Fragen sicherlich für mehr Leser von Interesse sein wird, werde ich hier einige Fragen anonym veröffentlichen [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" title="icon" src="/images/icons/help.png" alt="" width="16" height="16" />Liebe Leser, von Zeit zu Zeit erreichen mich Fragen zu einzelnen Kapiteln des Buches. Die Fragen reichen von Verständnisproblemen grundsätzlicher Dinge bis hin zu Themen, wo es bei Formulierung und Herleitung wohl etwas Optimierungsbedarf gibt. Da die Beantwortung der Fragen sicherlich für mehr Leser von Interesse sein wird, werde ich hier einige Fragen anonym veröffentlichen und diese dann hier auch beantworten. Also los geht&#8217;s mit der ersten Zuschrift:<span id="more-352"></span></p>
<p>Frage:<br />
Kapitel 5.2 – Analyse des File-Slacks (S. 106)<br />
Warum gibt es im MFT-Slack keinen File-Slack? Sie schreiben folgendes &#8221; (&#8230;) Wenn die Daten allerdings kleiner als die 1.024 Byte eines Record sind, kann der überschüssige Bereich Fragmente von alten Dateien enthalten. (&#8230;)&#8221; Wenn an dieser Stelle eine neue Datei gespeichert wird, stellt dies doch ebenfalls File- respektive Drive-Slack dar?</p>
<p>Antwort:<br />
Die MFT ist keine Datei im klassischen Sinne, wie wir sie von einem NTFS her kennen. Die MFT ist eine Art Datenbank und ist mit Bordmitteln nicht sichtbar, erst die Analyse mit Spezialwerkzeugen oder einem Hex-Editor fördert die Inhalte von $MFT zu Tage. Bei der Veränderung der MFT entsteht somit kein File-Slack, wie wir ihn von regulären Daten her kennen. Der MFT-Slack ist lediglich innerhalb der der einzelnen MFT-Records zu finden. Dieser Slack ist vollkommen unabhängig vom File- bzw. Drive-Slack.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=eOUZB-a1l8I:Hqwxg4DI-Bs:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=eOUZB-a1l8I:Hqwxg4DI-Bs:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=eOUZB-a1l8I:Hqwxg4DI-Bs:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=eOUZB-a1l8I:Hqwxg4DI-Bs:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/eOUZB-a1l8I" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/01/08/fragen-und-antworten-1/</feedburner:origLink></item>
		<item>
		<title>Forensik-Stelle in Zürich zu besetzen</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/3aNwfGFEgu4/</link>
		<comments>http://computer-forensik.org/2009/01/07/forensik-stelle-in-zurich-zu-besetzen/#comments</comments>
		<pubDate>Wed, 07 Jan 2009 17:18:58 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[in eigener Sache]]></category>
		<category><![CDATA[e-Discovery]]></category>
		<category><![CDATA[Forensic Investigation]]></category>
		<category><![CDATA[Fraud]]></category>
		<category><![CDATA[Jobs]]></category>
		<category><![CDATA[Stellenausschreibung]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=362</guid>
		<description>Diesmal geht es um Verstärkung unseres Forensic Technology &amp;#38; Discovery Services Teams in Zürich.Anbei der Link zur Stellenausschreibung.</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/information.png" alt="" width="16" height="16" />Diesmal geht es um Verstärkung unseres Forensic Technology &amp; Discovery Services Teams in Zürich.<span id="more-362"></span>Anbei der Link zur <a href="http://stellenanzeige.monster.ch/GetJob.aspx?JobID=78275059&amp;JobTitle=Senior+(m%2fw)+Forensic+Technology+%26+Discovery+Services&amp;q=forensic&amp;rad=10&amp;rad_units=km&amp;cy=ch&amp;vw=b&amp;AVSDM=2009-01-05+03%3a10%3a00&amp;pg=1&amp;seq=1" target="_blank">Stellenausschreibung</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3aNwfGFEgu4:AYQJZE2-HUU:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3aNwfGFEgu4:AYQJZE2-HUU:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=3aNwfGFEgu4:AYQJZE2-HUU:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=3aNwfGFEgu4:AYQJZE2-HUU:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/3aNwfGFEgu4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2009/01/07/forensik-stelle-in-zurich-zu-besetzen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2009/01/07/forensik-stelle-in-zurich-zu-besetzen/</feedburner:origLink></item>
		<item>
		<title>Zusammenfassung Windows Memory Forensics</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/LFJuLojTn38/</link>
		<comments>http://computer-forensik.org/2008/12/14/zusammenfassung-windows-memory-forensics/#comments</comments>
		<pubDate>Sun, 14 Dec 2008 00:22:50 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Live Analyse]]></category>
		<category><![CDATA[Live Response]]></category>
		<category><![CDATA[RAM Analyse]]></category>
		<category><![CDATA[SANS]]></category>
		<category><![CDATA[Windows Forensics]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=347</guid>
		<description>Es ist mal wieder an der Zeit einen kleinen Überblick über die aktuellen Tools zur Erstellung und Analyse von Windows Memory Dumps zu geben. Und weil ich sich John Sawyer diese Mühe bereits gemacht hat, verweise ich an dieser Stelle auf seine Zusammenfassung auf SANS forensics.</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/plugin_error.png" alt="" width="16" height="16" />Es ist mal wieder an der Zeit einen kleinen Überblick über die aktuellen Tools zur Erstellung und Analyse von Windows Memory Dumps zu geben. Und weil ich <span id="more-347"></span>sich John Sawyer diese Mühe bereits gemacht hat, verweise ich an dieser Stelle auf seine Zusammenfassung auf <a href="http://sansforensics.wordpress.com/2008/12/13/windows-physical-memory-finding-the-right-tool-for-the-job/" target="_blank">SANS forensics</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=LFJuLojTn38:0puvbfz3o0o:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=LFJuLojTn38:0puvbfz3o0o:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=LFJuLojTn38:0puvbfz3o0o:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=LFJuLojTn38:0puvbfz3o0o:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/LFJuLojTn38" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/12/14/zusammenfassung-windows-memory-forensics/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2008/12/14/zusammenfassung-windows-memory-forensics/</feedburner:origLink></item>
		<item>
		<title>Review: PC-Welt</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/NLCOeOxUOnc/</link>
		<comments>http://computer-forensik.org/2008/12/09/review-pc-welt/#comments</comments>
		<pubDate>Tue, 09 Dec 2008 17:33:54 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Buch]]></category>
		<category><![CDATA[Review]]></category>
		<category><![CDATA[Buchrezension]]></category>
		<category><![CDATA[Computer Forensik]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=341</guid>
		<description>Die PC-Welt (nun gut, einige Blogleser mögen von der Zeitung eine besondere Meinung haben) hat einen sehr guten Review über mein Buch veröffentlicht. Ich mag in diesem Fall auch sehr gern darüber hinweg sehen, dass der Rezensent findet, dass das Buch nicht zur Unterhaltung gedacht ist, denn sein Fazit ist &amp;#8211; wie der gesamte Text an [...]</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="PCWELT Logo" src="http://img.pcwelt.de/pcwelt_logo_orig.gif" alt="" width="166" height="56" />Die PC-Welt (nun gut, einige Blogleser mögen von der Zeitung eine besondere Meinung haben) hat einen sehr guten Review über mein Buch veröffentlicht. Ich mag in diesem Fall auch sehr gern darüber hinweg sehen, dass der Rezensent findet, dass das Buch nicht zur Unterhaltung gedacht ist, denn sein Fazit ist &#8211; wie der gesamte Text an sich &#8211; sehr versöhnlich:<span id="more-341"></span></p>
<blockquote><p>Das Buch liest sich trotz längerer theoretischer und juristischer Passagen durchwegs spannend, obwohl es überhaupt nicht zur Unterhaltung geschrieben ist. Der Informationsgewinn sowohl für Nichttechniker als auch für IT-Spezialisten dürfte durchwegs hoch sein. Wer in Unternehmen oder Behörden in irgendeiner Weise mit IT-Sicherheit und mit dem Funktionieren der IT-Infrastruktur befasst ist oder unternehmerische Verantwortung trägt, sollte dieses Buch lesen. Aber auch Privatanwender lernen viel über Datenwiederherstellung und Spurensicherung &#8211; ein Wissen, dass man durchaus auch für die Sicherheit des eigenen Rechners oder des eigenen kleinen Heimnetzwerkes gewinnbringend einsetzen kann. Ein gewisses Maß an fortgeschrittenen Kenntnissen von Betriebssystemen, insbesondere von Kommandozeilenbefehlen, sollte aber vorhanden sein, um der Lektüre folgen zu können.</p></blockquote>
<p>Hier der Link auf die gesamte <a href="http://www.pcwelt.de/start/sicherheit/firewall/news/189314/verbrechen_auf_der_spur/" target="_blank">Rezension</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=NLCOeOxUOnc:pkYHBbCQI6c:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=NLCOeOxUOnc:pkYHBbCQI6c:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=NLCOeOxUOnc:pkYHBbCQI6c:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=NLCOeOxUOnc:pkYHBbCQI6c:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/NLCOeOxUOnc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/12/09/review-pc-welt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2008/12/09/review-pc-welt/</feedburner:origLink></item>
		<item>
		<title>Interview Berliner Zeitung</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/XP9omChWjEo/</link>
		<comments>http://computer-forensik.org/2008/11/30/interview-berliner-zeitung/#comments</comments>
		<pubDate>Sun, 30 Nov 2008 10:49:06 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Artikel]]></category>
		<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Computer Kriminalität]]></category>
		<category><![CDATA[Berliner Zeitung]]></category>
		<category><![CDATA[interview]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=337</guid>
		<description>Endlich ist das Thema Computer-Forensik auch in anderen Bereichen des täglichen Lebens angekommen. Die Wochenendausgabe der auflagenstärksten Berliner Abo-Zeitung, die &amp;#8220;Berliner Zeitung&amp;#8221;, hat ein zweiseitiges(!) Interview mit mir über Computer-Forensik und Wirtschaftskriminalität veröffentlicht. Hier der Link zur Onlineausgabe des Artikels &amp;#8220;Analysiere das Unbekannte!&amp;#8221; und zum zugehörigen Infokasten.</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="Logo Berliner Zeitung" src="http://www.berlinonline.de/.img/berliner-zeitung/blz_logo.gif" alt="" width="230" height="35" />Endlich ist das Thema Computer-Forensik auch in anderen Bereichen des täglichen Lebens angekommen. Die Wochenendausgabe der auflagenstärksten Berliner Abo-Zeitung, die &#8220;Berliner Zeitung&#8221;, hat ein zweiseitiges(!) Interview mit mir über Computer-Forensik und Wirtschaftskriminalität veröffentlicht. Hier der Link zur Onlineausgabe des <a href="http://www.berlinonline.de/berliner-zeitung/archiv/.bin/dump.fcgi/2008/1129/magazin/0012/index.html" target="_blank">Artikels</a> &#8220;Analysiere das Unbekannte!&#8221; und zum zugehörigen <a href="http://www.berlinonline.de/berliner-zeitung/archiv/.bin/dump.fcgi/2008/1129/magazin/0138/index.html" target="_blank">Infokasten</a>.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=XP9omChWjEo:etaiwXfeV6I:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=XP9omChWjEo:etaiwXfeV6I:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=XP9omChWjEo:etaiwXfeV6I:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=XP9omChWjEo:etaiwXfeV6I:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/XP9omChWjEo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/11/30/interview-berliner-zeitung/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2008/11/30/interview-berliner-zeitung/</feedburner:origLink></item>
		<item>
		<title>AccessData will Guidance übernehmen</title>
		<link>http://feedproxy.google.com/~r/computer-forensik/~3/AcAk2sFTvKA/</link>
		<comments>http://computer-forensik.org/2008/11/04/accessdata-will-guidance-ubernehmen/#comments</comments>
		<pubDate>Tue, 04 Nov 2008 08:49:18 +0000</pubDate>
		<dc:creator>Alexander Geschonneck</dc:creator>
				<category><![CDATA[Computer Forensik]]></category>
		<category><![CDATA[Firmen]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[AccessData]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[Forensikwerkzeuge]]></category>
		<category><![CDATA[FTK]]></category>
		<category><![CDATA[Guidance Software]]></category>

		<guid isPermaLink="false">http://computer-forensik.org/?p=333</guid>
		<description>AccessData, Hersteller der Forensiksoftware FTK, hat den Aktionären der Firma Guidance Software, Hersteller von EnCase, ein Übernahmeangebot von $4.50 pro Aktie unterbreitet. Das Angebot an die Aktionäre von Guidance, welches am 3.11. veröffentlicht wurde, ist eine Reaktion auf die ablehnende Haltung des Guidance Management gegen eine Übernahme. Der Übernahmewunsch war am 6.10. an Guidance herangetragen worden.
http://www.accessdata.com/downloads/media/Acquisition_Press_Release.pdf</description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin-left: 3px; margin-right: 3px;" title="icon" src="/images/icons/money.png" alt="" width="16" height="16" />AccessData, Hersteller der Forensiksoftware FTK, hat den Aktionären der Firma Guidance Software, Hersteller von EnCase, ein Übernahmeangebot von <span id="more-333"></span>$4.50 pro Aktie unterbreitet. Das Angebot an die Aktionäre von Guidance, welches am 3.11. veröffentlicht wurde, ist eine Reaktion auf die ablehnende Haltung des Guidance Management gegen eine Übernahme. Der Übernahmewunsch war am 6.10. an Guidance herangetragen worden.</p>
<p><a href="http://www.accessdata.com/downloads/media/Acquisition_Press_Release.pdf" target="_blank">http://www.accessdata.com/downloads/media/Acquisition_Press_Release.pdf</a></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:V-t1I-SPZMU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=V-t1I-SPZMU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AcAk2sFTvKA:Kilnn5tpbPw:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:F7zBnMyn0Lo"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AcAk2sFTvKA:Kilnn5tpbPw:F7zBnMyn0Lo" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:dnMXMwOfBR0"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=dnMXMwOfBR0" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:-74Mi7w6WBU"><img src="http://feeds.feedburner.com/~ff/computer-forensik?d=-74Mi7w6WBU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/computer-forensik?a=AcAk2sFTvKA:Kilnn5tpbPw:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/computer-forensik?i=AcAk2sFTvKA:Kilnn5tpbPw:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/computer-forensik/~4/AcAk2sFTvKA" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://computer-forensik.org/2008/11/04/accessdata-will-guidance-ubernehmen/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<feedburner:origLink>http://computer-forensik.org/2008/11/04/accessdata-will-guidance-ubernehmen/</feedburner:origLink></item>
	</channel>
</rss>
