BDF401: Betriebssysteme: Forensik
Lernpfad Betriebssysteme
BDF401: Betriebssysteme: Forensik
Modulverantwortung
Prof. Dr. Martin Grothe
Lehrperson(en)
Dr. Markus Schneider
Verwendbarkeit
Bachelor Digitale Forensik
Fächergruppe
Informatik
Modultyp
Pflicht
Sprache
Deutsch
Angebot
Sommersemester
Dauer
1 Semester
Credits
5 ECTS
Benotung
Deutsche Notenskala 1-5
SWS
2 V | 2 Ü | - P | - S
Workload
Präsenzstudium: 45 Std. Selbststudium: 90 Std.
Engl. Titel
Operating Systems: Forensics
Empfohlene Voraussetzungen
- BDF104: Einführung in die Digitale Forensik: forensischer Prozess, Beweissicherung und Dokumentation.
- BDF204: Forensische Methoden und Werkzeuge: Akquise, Auswertung und Interpretation von Datenträger-, Arbeitsspeicher- und Netzwerkdaten.
- BDF205: IT-Sicherheit: Schutzmechanismen, Angriffsarten und Systemsicherheit.
- BDF301: Betriebssysteme: Technik: Dateisysteme, Prozesse, Speicher, Rechte, Logging und Betriebssystemarchitekturen.
- BDF302: Rechnernetze und Rechnernetzsicherheit: TCP/IP, Netzwerkdienste und Grundlagen der Netzwerksicherheit.
Lernergebnisse / Kompetenzen
WAS
Die Studierenden können Betriebssysteme mit forensischen Methoden untersuchen, relevante Artefakte identifizieren und Analyseergebnisse nachvollziehbar bewerten.
WOMIT
Die Studierenden erreichen dieses Lernergebnis, indem sie insbesondere folgende im PDF genannten Kompetenzen aufbauen:
- selbständig mittels IT-forensischer Methoden digitale Spuren aus gängigen Betriebssystemen (Linux, Windows, MacOS, iOS, Android) unter Einbeziehung von Hintergrundspeicher, Arbeitsspeicher und Netzwerk auf rechtssichere Weise zu extrahieren
- digitale Beweise, beispielsweise durch Wiederherstellung von vermeintlich gelöschten Dateien (File Carving) oder durch Auswertung von Metadaten (MAC-Spur), rechtssicher zu gewinnen
- notwendige forensische Werkzeuge wie FTK Imager, EnCase oder Sleuth Kit effektiv zu nutzen
- aus einem Betriebssystem extrahierte, digitale Beweise zu analysieren, zu bewerten und zu dokumentieren
WOZU
Damit sie in späteren Modulen, Projekten und beruflichen Aufgaben der Digitalen Forensik fachliche Entscheidungen begründet treffen, digitale Sachverhalte systematisch untersuchen und Ergebnisse nachvollziehbar kommunizieren können.
Inhalte
- Grundlagen der Betriebssystemforensik (Analysemethoden, Klassifizierung digitaler Spuren, Kernel, Userland, Dateiverwaltung, Logging)
- Rechtssichere Datenextraktion und Datensicherung in gängigen Betriebssystemen (Windows, Linux, MacOS, iOS, Android)
- Wiederherstellung von Daten, beispielsweise gelöschter, beschädigter oder verschlüsselter Dateien (Artefakte)
- Analyse von Logdateien und sonstigen Systeminformationen, um Informationen über die Aktivitäten des Systems und der Benutzer zu erhalten
- Anti-Forensik-Techniken, die Aktivitätsspuren verwischen
- Werkzeuge der digitalen Forensik
- Implementierungstechnische Auswirkungen auf forensische Auswertungen
Prüfungsvorleistung
Keine
Prüfungsleistung
Klausur, 90 Minuten
Literatur
- Bruce Nikkel: Practical Linux Forensics: A Guide for Digital Investigators, No Starch Press, San Francisco, 2021
- Harlan Carvey: Windows Forensic Analysis Toolkit, Syngress, Waltham, 2018
- Brian Carrier: File System Forensic Analysis, Addison-Wesley, Boston, 2005
- Cory Altheide und Harlan Carvey: Digital Forensics with Open Source Tools, Syngress, Waltham, 2011