Contragon
Diskussionsleiter
Profil anzeigen
Private Nachricht
Link kopieren
Lesezeichen setzen
dabei seit 2008
Profil anzeigen
Private Nachricht
Link kopieren
Lesezeichen setzen
Slack Space - Gespeicherte RAM-Daten auf Festplatte
13.04.2011 um 15:19eigentlich gehört dieser Thread in eine andere Sparte aber ich wäre nicht ich wenn ich hier keine Verschwörung sehen würde!
Grob beschrieben:
Werden Daten auf die Festplatte geschrieben werden diese in Container/Cluster/Blocks unterteilt.
Ist ein Container nicht ganz voll geworden werden diese Container mit Daten aus dem Arbeitsspeicher gefüllt (zumindestens minimum bei NTFS) !!!
http://www.wikistc.org/wiki/Slack_space_data#Recovering_data_from_slack_space (Archiv-Version vom 25.05.2011)
Einfacher gesagt heisst dass nichts anderes als dass von fast allen Vorgängen am PC Bruchstücke
auf der Festplatte landen und somit NACHVOLLZIEHBAR dokumentiert werden.
http://www.fim.uni-linz.ac.at/diplomarbeiten/Masterarbeit%20Weisshaar.pdf
Dieser sogenannte Slack Space wird von Computer Forensikern dann mit speziellen Hex-Editoren ausgelesen und verwertet...
http://www.icf-iuk.de/48638/86801.html (Archiv-Version vom 14.02.2015)
Also: rein technisch ist fast alles nachweisbar und nachvollziehbar. Dieser Slack Space wird auch vom LKA/BKA ausgelesen wenn Rechner etwa nach Hausdurchsungen beschlagnahmt werden!
Ich war selbst überrascht als ich dass hörte denn ich bin relativ fit in diesem Segment und hatte davon noch nie was gehört...
Was sagt ihr dazu bzw. warum werden mit RAM-Daten Cluster aufgefüllt?
Will man all unsere Vorgänge nachweislich loggen?
Grob beschrieben:
Werden Daten auf die Festplatte geschrieben werden diese in Container/Cluster/Blocks unterteilt.
Ist ein Container nicht ganz voll geworden werden diese Container mit Daten aus dem Arbeitsspeicher gefüllt (zumindestens minimum bei NTFS) !!!
http://www.wikistc.org/wiki/Slack_space_data#Recovering_data_from_slack_space (Archiv-Version vom 25.05.2011)
Einfacher gesagt heisst dass nichts anderes als dass von fast allen Vorgängen am PC Bruchstücke
auf der Festplatte landen und somit NACHVOLLZIEHBAR dokumentiert werden.
http://www.fim.uni-linz.ac.at/diplomarbeiten/Masterarbeit%20Weisshaar.pdf
Dieser sogenannte Slack Space wird von Computer Forensikern dann mit speziellen Hex-Editoren ausgelesen und verwertet...
http://www.icf-iuk.de/48638/86801.html (Archiv-Version vom 14.02.2015)
Also: rein technisch ist fast alles nachweisbar und nachvollziehbar. Dieser Slack Space wird auch vom LKA/BKA ausgelesen wenn Rechner etwa nach Hausdurchsungen beschlagnahmt werden!
Ich war selbst überrascht als ich dass hörte denn ich bin relativ fit in diesem Segment und hatte davon noch nie was gehört...
Was sagt ihr dazu bzw. warum werden mit RAM-Daten Cluster aufgefüllt?
Will man all unsere Vorgänge nachweislich loggen?