BDF401: Betriebssysteme: Forensik

Lernpfad Betriebssysteme

BDF401: Betriebssysteme: Forensik

Kurzporträt BDF401: Betriebssysteme: Forensik
Worum geht es? Dieses Modul behandelt Betriebssysteme: Forensik im Kontext der Digitalen Forensik. Im Mittelpunkt stehen insbesondere Grundlagen der Betriebssystemforensik (Analysemethoden, Klassifizierung digitaler Spuren, Kernel, Userland, Dateiverwaltung, Logging); Rechtssichere Datenextraktion und Datensicherung in gängigen Betriebssystemen (Windows, Linux, MacOS, iOS, Android); Wiederherstellung von Daten, beispielsweise gelöschter, beschädigter oder verschlüsselter Dateien (Artefakte).
Wofür braucht man es? Betriebssystemforensik wird benötigt, um Artefakte aus Windows-, Linux-, macOS- und mobilen Systemen zu sichern, auszuwerten und gerichtsfest zu dokumentieren.
Wieso ist es interessant? Das Modul verbindet fachliche Grundlagen mit anwendungsnahen Fragestellungen und zeigt, wie die behandelten Konzepte in realen digitalen Untersuchungs- und Sicherheitskontexten wirksam werden.
Modulverantwortung

Prof. Dr. Martin Grothe

Lehrperson(en)

Dr. Markus Schneider

Verwendbarkeit

Bachelor Digitale Forensik

Fächergruppe

Informatik

Modultyp
Pflicht
Sprache

Deutsch

Angebot

Sommersemester

Dauer

1 Semester

Credits

5 ECTS

Benotung

Deutsche Notenskala 1-5

SWS

2 V | 2 Ü | - P | - S

Workload
Präsenzstudium: 45 Std. Selbststudium: 90 Std.
Engl. Titel

Operating Systems: Forensics

Empfohlene Voraussetzungen
  • BDF104: Einführung in die Digitale Forensik: forensischer Prozess, Beweissicherung und Dokumentation.
  • BDF204: Forensische Methoden und Werkzeuge: Akquise, Auswertung und Interpretation von Datenträger-, Arbeitsspeicher- und Netzwerkdaten.
  • BDF205: IT-Sicherheit: Schutzmechanismen, Angriffsarten und Systemsicherheit.
  • BDF301: Betriebssysteme: Technik: Dateisysteme, Prozesse, Speicher, Rechte, Logging und Betriebssystemarchitekturen.
  • BDF302: Rechnernetze und Rechnernetzsicherheit: TCP/IP, Netzwerkdienste und Grundlagen der Netzwerksicherheit.
Lernergebnisse / Kompetenzen
WAS

Die Studierenden können Betriebssysteme mit forensischen Methoden untersuchen, relevante Artefakte identifizieren und Analyseergebnisse nachvollziehbar bewerten.

WOMIT

Die Studierenden erreichen dieses Lernergebnis, indem sie insbesondere folgende im PDF genannten Kompetenzen aufbauen:

  • selbständig mittels IT-forensischer Methoden digitale Spuren aus gängigen Betriebssystemen (Linux, Windows, MacOS, iOS, Android) unter Einbeziehung von Hintergrundspeicher, Arbeitsspeicher und Netzwerk auf rechtssichere Weise zu extrahieren
  • digitale Beweise, beispielsweise durch Wiederherstellung von vermeintlich gelöschten Dateien (File Carving) oder durch Auswertung von Metadaten (MAC-Spur), rechtssicher zu gewinnen
  • notwendige forensische Werkzeuge wie FTK Imager, EnCase oder Sleuth Kit effektiv zu nutzen
  • aus einem Betriebssystem extrahierte, digitale Beweise zu analysieren, zu bewerten und zu dokumentieren
WOZU

Damit sie in späteren Modulen, Projekten und beruflichen Aufgaben der Digitalen Forensik fachliche Entscheidungen begründet treffen, digitale Sachverhalte systematisch untersuchen und Ergebnisse nachvollziehbar kommunizieren können.

Inhalte
  • Grundlagen der Betriebssystemforensik (Analysemethoden, Klassifizierung digitaler Spuren, Kernel, Userland, Dateiverwaltung, Logging)
  • Rechtssichere Datenextraktion und Datensicherung in gängigen Betriebssystemen (Windows, Linux, MacOS, iOS, Android)
  • Wiederherstellung von Daten, beispielsweise gelöschter, beschädigter oder verschlüsselter Dateien (Artefakte)
  • Analyse von Logdateien und sonstigen Systeminformationen, um Informationen über die Aktivitäten des Systems und der Benutzer zu erhalten
  • Anti-Forensik-Techniken, die Aktivitätsspuren verwischen
  • Werkzeuge der digitalen Forensik
  • Implementierungstechnische Auswirkungen auf forensische Auswertungen
Prüfungsvorleistung

Keine

Prüfungsleistung

Klausur, 90 Minuten

Literatur
  • Bruce Nikkel: Practical Linux Forensics: A Guide for Digital Investigators, No Starch Press, San Francisco, 2021
  • Harlan Carvey: Windows Forensic Analysis Toolkit, Syngress, Waltham, 2018
  • Brian Carrier: File System Forensic Analysis, Addison-Wesley, Boston, 2005
  • Cory Altheide und Harlan Carvey: Digital Forensics with Open Source Tools, Syngress, Waltham, 2011