Tools für digitale Forensik sammeln Beweise von digitalen Geräten, um Cyberkriminalität aufzuklären. Hier erfahren Sie alles über die besten heute verfügbaren Tools für digitale Forensik und Computerforensik.
Was ist digitale Forensik?
Digitale Forensik ist das Aufspüren, Sichern, Analysieren, Dokumentieren und Präsentieren von Beweisen auf digitalen Geräten, die von einem Gericht zur Aufklärung von Cyberkriminalität verwendet werden können. Bei einem Cyberverbrechen sind ein digitales Gerät und ein Netzwerk beteiligt, die zur Begehung einer Straftat verwendet worden sein können oder selbst das Ziel darstellen.
In jedem Fall kann die riesige Datenmenge, die diese Systeme speichern, entscheidend für das Auffinden von Beweisen sein. Laut einer Studie, wird Cyberkriminalität bis 2025 weltweit jährlich Kosten in Höhe von 10,5 Billionen US-Dollar verursachen. Daher ist klar, dass der Einsatz digitaler Geräte bei Untersuchungen zur Beweiskette von entscheidender Bedeutung ist.
Was sind Tools für digitale Forensik?
Da die Zahl der Cyberkriminalitätsfälle täglich zunimmt, benötigen Ermittler Tools für digitale Forensik, um riesige Informationsmengen sicher, effizient und rechtskonform zu durchsuchen.
Tools für Computerforensik vereinfachen die Beweiserhebung und liefern umfassende Berichte, die für Gerichtsverfahren verwendet werden können. Es gibt mehrere Kategorien von Software für digitale Forensik. Wir empfehlen den Kauf eines Wrapper-Tools – einer Lösung, die zahlreiche Technologien in einer einzigen Plattform bündelt.
Außerdem lesenswert: Die besten SIEM-Tools: Security Information & Event Management
Die besten Tools und Software für digitale Forensik
The Sleuth Kit (TSK) & Autopsy
The Sleuth Kit (TSK) & Autopsy sind von Sleuth Kit entwickelte Open-Source-Tools für digitale Forensik. Autopsy ist ein einfaches, auf einer grafischen Benutzeroberfläche (GUI) basierendes Programm, mit dem Sie Smartphones und Festplatten effektiv untersuchen können. Dank der Plug-in-Architektur der Software können Sie eigene Module in Python oder Java entwickeln oder zusätzliche Module entdecken.
TSK ist ein Paket aus Kommandozeilen-Tools und einer C-Bibliothek, mit denen Sie Datenträgerabbilder untersuchen und Dateien daraus wiederherstellen können. Es wird häufig im Hintergrund von Autopsy verwendet.
Wichtige Unterscheidungsmerkmale
- Sie können bei umfangreichen Fällen mit Ermittlern zusammenarbeiten.
- Die Software bietet eine Zeitleistenanalyse, mit der sich Aktivitäten identifizieren lassen.
- Mit der Stichwortsuche können Sie Dateien finden, die bestimmte Begriffe und Muster regulärer Ausdrücke enthalten.
- Die Software für Computerforensik erfasst Aktivitäten von Webbrowsern, um die Benutzeraktivität zu identifizieren.
- Die Registry-Analyse hilft dabei, kürzlich verwendete USB-Geräte und Dokumente zu identifizieren.
- Die Analyse von LNK-Dateien identifiziert geöffnete Dokumente und Verknüpfungen.
- Das Tool unterstützt Android und kann Daten aus Kontakten, Anrufprotokollen und SMS extrahieren.
- Die Software für digitale Forensik verfügt über eine erweiterbare Berichtsinfrastruktur, mit der sich für Untersuchungen Berichte im HTML-, XLS- und Body-File-Format erstellen lassen.
- Unterstützung für gängige Dateisysteme wie Yaffs2, ext2, ext3, ext4, ISO9660 (CD-ROM), HFS+, FAT12, FAT16, FAT32, exFAT, NTFS und UFS aus The Sleuth Kit.
- Weitere Funktionen sind E-Mail-Analyse, EXIF, Sortierung nach Dateityp, Medienwiedergabe, Miniaturansicht, Hash-Set-Filterung, Tags, Extraktion von Unicode-Zeichenfolgen und Erkennung von Dateitypen.
Preis: Da TSK & Autopsy Open-Source-Software sind, können sie kostenlos genutzt werden.
OpenText EnCase Forensic
OpenText EnCase Forensic von OpenText Security ist ein Tool für digitale Forensik, das dabei hilft, forensische Daten von zahlreichen digitalen Geräten zu finden, zu entschlüsseln, zu sammeln und zu sichern. Dabei gewährleistet es die Beweissicherheit und integriert Untersuchungs-Workflows nahtlos.
Wichtige Unterscheidungsmerkmale
- Führen Sie Untersuchungen mit optimierter Leistung, umfassender Sprachunterstützung, erweiterter Indexsuche und hoher Verarbeitungsgeschwindigkeit durch.
- Bietet anpassbare Vorlagen zur Erstellung einfacher, aber überzeugender professioneller Berichte.
- Die Software für digitale Forensik lässt sich mithilfe von EnScripts erweitern. Diese automatisieren und optimieren Aufgaben und ermöglichen gründliche Untersuchungen.
- Die Workflow-Automatisierung erleichtert die Navigation durch die Software und das effiziente Aufdecken von Beweisen.
- Bietet Verschlüsselungsunterstützung für Symantec PGP v10.3, Dell Data Protection 8.17, Bitlocker XTS-AES und Microsoft Windows 10. Sie müssen sich keine Sorgen über unnötige Verzögerungen, Schäden oder Datenbeschädigungen machen.
- Unterstützt Volume-Shadow-Copy-Service-(VSS-)Sicherungen, die von Microsoft Windows erstellt wurden. Dadurch können Sie beschädigte, geänderte oder gelöschte Dateien sowie vollständige Volumes wiederherstellen und nachvollziehen, was vor der Untersuchung auf einem Gerät geschehen sein könnte.
- Unterstützt das Apple File System (APFS).
- Die Lösung bietet eine Umgehung der Apple-T2-Sicherheitsfunktion.
Preis: Wenden Sie sich an das Vertriebsteam von OpenText, um Preisinformationen zu erhalten.
CAINE
Computer Aided Investigative Environment (CAINE) ist eine Open-Source-Live-Distribution von GNU/Linux. CAINE bietet eine umfassende forensische Umgebung mit einer benutzerfreundlichen GUI, in die verschiedene vorhandene Software-Tools integriert sind.
Wichtige Unterscheidungsmerkmale
- CAINE bietet eine interoperable Umgebung, die Sie in den verschiedenen Phasen einer digitalen Untersuchung unterstützt.
- Sie können CAINE von einem externen Datenspeichergerät starten und im Arbeitsspeicher ausführen oder auf einem physischen beziehungsweise virtuellen System installieren.
- Im Live-Modus kann CAINE auf Datenspeichergeräten ausgeführt werden, ohne ein Betriebssystem (OS) zu starten.
- CAINE 11.0, auch Wormhole genannt, ist die neueste Version und kann auf Informationssystemen verwendet werden, die Windows 10 und ältere Betriebssysteme wie Windows NT starten.
- Die Lösung bietet eine automatische Extraktion von Zeitleisten aus dem RAM.
- Sie können Datenträgerabbilder im Raw- und Advanced-File-Format importieren.
- Sie können Tools wie Autopsy, TSK, PhotoRec und Wireshark integrieren.
- Während der Erfassung, Untersuchung und Analyse müssen Sie alle Untersuchungsnotizen sorgfältig aufbewahren. CAINE erstellt am Ende einer Untersuchung anhand dieser Notizen einen einfachen, aber umfassenden Bericht.
Preis: CAINE kann als Open-Source-Software kostenlos genutzt werden.
SIFT Workstation
SIFT Workstation des SANS Institute ist ein Paket aus Open-Source-Tools für Forensik und Incident Response, das für detaillierte forensische Untersuchungen in zahlreichen Umgebungen entwickelt wurde. Die Plattform für digitale Forensik zeigt, dass sich Techniken der digitalen Forensik und fortschrittliche Incident-Response-Funktionen mit modernen Open-Source-Tools umsetzen lassen.
Wichtige Unterscheidungsmerkmale
- Sie können die VM-Appliance der SIFT Workstation herunterladen, die Ubuntu-ISO-Datei (neueste Version) herunterladen und installieren oder sie unter Windows mithilfe des Windows Subsystems für Linux (WSL) herunterladen und installieren.
- Die Plattform bietet leistungsstarke Funktionen zur Analyse von Speicherabbildern, Netzwerkbeweisen, Dateisystemen usw.
- Mit der SIFT Workstation VM Appliance können Sie Snapshots erstellen, um eine Verunreinigung forensischer Beweise von Fall zu Fall zu verhindern.
- Zu den unterstützten Dateisystemen gehören NTFS, ISO9660 CD, HFS+, Raw-Daten, Auslagerungsspeicher, RAM-Daten, UFS1, UFS2, ext2, ext3, ext4, FAT12, FAT16 und FAT32.
- Die Lösung bietet außerdem umfassende Unterstützung für Beweisabbilder und Incident Response.
- Zu den unterstützten Softwareprodukten gehören TSK, ClamAV, das Volatility Framework und das Rekall Framework.
- Mit log2timeline können Sie eine SUPER-Zeitleiste erstellen.
- Die Plattform bietet umfangreiche Ressourcen, um die verschiedenen Aspekte der Workstation kennenzulernen.
Preis: Die SIFT Workstation ist kostenlos.
Außerdem lesenswert: Ist Killware wirklich so verheerend, wie es klingt?
Volatility
Das Volatility Framework der Volatility Foundation ist ein Open-Source-Tools-Paket zum Wiederherstellen digitaler Artefakte aus RAM-Daten. Das in Python geschriebene fortschrittliche Framework für Speicherforensik führt Extraktionstechniken unabhängig vom untersuchten System durch und bietet gleichzeitig Einblick in dessen Laufzeitstatus.
Wichtige Unterscheidungsmerkmale
- Das Framework ist mit Windows-, Linux-, macOS- und Android-Systemen kompatibel.
- Schnelle und effiziente Algorithmen ermöglichen die Analyse von RAM-Daten großer Systeme ohne unnötigen Speicherverbrauch oder Overhead.
- Volatility unterstützt zahlreiche Dateiformate, darunter dd, hiberfil.sys-Dateien, Dump-Dateien, VMware-Snapshot-Dateien, E01 und FDPro.
- Profitieren Sie von den von der Community erstellten und gepflegten Volatility-Plugins. Zum Zeitpunkt der Erstellung dieses Textes gibt es 15 Mitwirkende.
- Sie können Kernel-Speicher automatisiert untersuchen, virtuelle Maschinen introspektieren und Ihre Malware-Sandbox steuern.
- Analysieren Sie netzwerkbezogene Datenstrukturen, GUI-Speicher, Konsoleneingabe- und -ausgabepuffer sowie Befehlshistorien.
- Sie können den Kurs „Malware and Memory Forensics Training“ kostenlos absolvieren.
Preis: Volatility ist kostenlos.
Auswahl von Tools für digitale Forensik
Tools für digitale Forensik sind noch relativ neu, da bis in die frühen 1990er-Jahre die Live-Analyse digitaler Geräte üblich war. Mit zunehmender Komplexität digitaler Geräte wurde der Bedarf an Software für Computerforensik zur Unterstützung von Ermittlern offensichtlich. Heute gibt es auf dem Markt mehrere empfehlenswerte Optionen zur Auswahl.
In diesem Ratgeber haben wir die fünf besten Softwarelösungen für digitale Forensik genau unter die Lupe genommen. Führen Sie jedoch unbedingt eigene gründliche Recherchen durch, bevor Sie ein Tool für digitale Forensik kaufen.
Lesen Sie auch: Die besten Hacking-Tools 2022: Software für ethisches Hacking