Podcast
Questions and Answers
Welche der folgenden Aussagen beschreibt am besten die Rolle einer Auslagerungsdatei (pagefile.sys) im Kontext des virtuellen Speichers eines Betriebssystems?
Welche der folgenden Aussagen beschreibt am besten die Rolle einer Auslagerungsdatei (pagefile.sys) im Kontext des virtuellen Speichers eines Betriebssystems?
- Sie wird verwendet, um den physischen Arbeitsspeicher (RAM) zu erweitern, indem Teile des RAM-Inhalts auf die Festplatte ausgelagert werden. (correct)
- Sie ist ein Speicherbereich, der ausschließlich für temporäre Systemdateien reserviert ist.
- Sie dient als permanenter Speicherort für selten genutzte Programme.
- Sie beschleunigt den direkten Zugriff auf häufig verwendete Daten.
Was ist der Hauptunterschied zwischen einem Administratorkonto und einem Standardbenutzerkonto in Bezug auf die Systemverwaltung?
Was ist der Hauptunterschied zwischen einem Administratorkonto und einem Standardbenutzerkonto in Bezug auf die Systemverwaltung?
- Administratorkonten haben keinen Zugriff auf das Internet, während Standardbenutzerkonten vollen Zugriff haben.
- Administratorkonten haben umfassende Rechte zur Änderung der Systemeinstellungen, Installation von Software und zum Zugriff auf alle Dateien, während Standardbenutzerkonten in ihren Rechten eingeschränkt sind. (correct)
- Es gibt keinen Unterschied; beide Kontotypen haben die gleichen Berechtigungen.
- Administratorkonten sind auf die Ausführung bestimmter Programme beschränkt, während Standardbenutzerkonten alle Programme ausführen können.
Welche Funktion hat die Windows Registry?
Welche Funktion hat die Windows Registry?
- Sie dient als temporärer Speicher für laufende Anwendungen.
- Sie ist ein Dienstprogramm zur Defragmentierung der Festplatte.
- Sie ermöglicht die automatische Datensicherung des Systems.
- Sie ist eine Datenbank, in der Konfigurationseinstellungen und Optionen für das Betriebssystem und installierte Programme gespeichert werden. (correct)
Warum ist es wichtig, dass eine Fachdienststelle den RAM eines Computers sichert?
Warum ist es wichtig, dass eine Fachdienststelle den RAM eines Computers sichert?
Was geschieht typischerweise mit dem Inhalt der pagefile.sys
, wenn ein Windows-System normal heruntergefahren wird?
Was geschieht typischerweise mit dem Inhalt der pagefile.sys
, wenn ein Windows-System normal heruntergefahren wird?
Welche Auswirkung hat die Aktivierung des Ruhezustands (Energiesparmodus) auf die Daten im RAM eines Computers?
Welche Auswirkung hat die Aktivierung des Ruhezustands (Energiesparmodus) auf die Daten im RAM eines Computers?
Warum sind Auslagerungsdateien in Windows-Systemen standardmäßig versteckt?
Warum sind Auslagerungsdateien in Windows-Systemen standardmäßig versteckt?
Welche der folgenden Dateien enthält digitale Spuren des RAM im Ruhezustand?
Welche der folgenden Dateien enthält digitale Spuren des RAM im Ruhezustand?
Welchen Vorteil bietet die Verwendung eines Microsoft-Kontos im Vergleich zu einem lokalen Konto unter Windows 10?
Welchen Vorteil bietet die Verwendung eines Microsoft-Kontos im Vergleich zu einem lokalen Konto unter Windows 10?
Was beinhaltet die Windows-Ereignisprotokollierung hauptsächlich?
Was beinhaltet die Windows-Ereignisprotokollierung hauptsächlich?
Was ist die primäre Funktion der 'Programm- und Prozessverwaltung' innerhalb eines Betriebssystems?
Was ist die primäre Funktion der 'Programm- und Prozessverwaltung' innerhalb eines Betriebssystems?
Welche der folgenden Aufgaben gehört nicht zu den grundlegenden Aufgaben eines Betriebssystems?
Welche der folgenden Aufgaben gehört nicht zu den grundlegenden Aufgaben eines Betriebssystems?
Was ist der Zweck der 'Interprozesskommunikation' (IPC) in einem Betriebssystem?
Was ist der Zweck der 'Interprozesskommunikation' (IPC) in einem Betriebssystem?
Welche der folgenden Aktionen würde nicht typischerweise in der Windows-Ereignisprotokollierung aufgezeichnet?
Welche der folgenden Aktionen würde nicht typischerweise in der Windows-Ereignisprotokollierung aufgezeichnet?
Was ist das Hauptrisiko bei der direkten Bearbeitung der Windows Registry?
Was ist das Hauptrisiko bei der direkten Bearbeitung der Windows Registry?
Welche der folgenden Informationen kann nicht über die Windows Registry gefunden werden?
Welche der folgenden Informationen kann nicht über die Windows Registry gefunden werden?
Wenn ein Computer, der für forensische Untersuchungen verwendet wird, nicht 'normal' heruntergefahren, sondern vom Stromnetz getrennt wird, warum ist das von Bedeutung?
Wenn ein Computer, der für forensische Untersuchungen verwendet wird, nicht 'normal' heruntergefahren, sondern vom Stromnetz getrennt wird, warum ist das von Bedeutung?
Warum ist es wichtig, Energiespareinstellungen bei forensischen Untersuchungen im Auge zu behalten?
Warum ist es wichtig, Energiespareinstellungen bei forensischen Untersuchungen im Auge zu behalten?
Was ist das Ziel der in den Folien erwähnten NirSoft-Tools?
Was ist das Ziel der in den Folien erwähnten NirSoft-Tools?
Welchen der folgenden Aspekte eines Computersystems steuert oder verwaltet ein Betriebssystem typischerweise nicht?
Welchen der folgenden Aspekte eines Computersystems steuert oder verwaltet ein Betriebssystem typischerweise nicht?
Welchen Vorteil hat die Verwendung von virtuellem Speicher im Vergleich zu ausschließlich physischem Speicher (RAM)?
Welchen Vorteil hat die Verwendung von virtuellem Speicher im Vergleich zu ausschließlich physischem Speicher (RAM)?
Was ist das Hauptziel der regelmäßigen Windows Defender Überprüfung?
Was ist das Hauptziel der regelmäßigen Windows Defender Überprüfung?
Welche der folgenden Aussagen beschreibt am besten, wie ein Betriebssystem mit dem physischen Arbeitsspeicher (RAM) umgeht?
Welche der folgenden Aussagen beschreibt am besten, wie ein Betriebssystem mit dem physischen Arbeitsspeicher (RAM) umgeht?
Was ist der Hauptzweck der Windows Funktion 'Storage Sense'?
Was ist der Hauptzweck der Windows Funktion 'Storage Sense'?
Warum sollten IT-Forensiker besondere Vorsicht walten lassen, bevor sie Änderungen an der Windows Registry vornehmen?
Warum sollten IT-Forensiker besondere Vorsicht walten lassen, bevor sie Änderungen an der Windows Registry vornehmen?
Welche Aussage beschreibt am besten die Rolle der Geräte-Treiber in einem Betriebssystem?
Welche Aussage beschreibt am besten die Rolle der Geräte-Treiber in einem Betriebssystem?
Was ist das Hauptziel der 'Verwaltung der Systemkonfiguration' durch ein Betriebssystem?
Was ist das Hauptziel der 'Verwaltung der Systemkonfiguration' durch ein Betriebssystem?
Welche der folgenden Dateiarten enthält wahrscheinlich Informationen über die Nutzung von USBGeräten auf einem WindowsSystem?
Welche der folgenden Dateiarten enthält wahrscheinlich Informationen über die Nutzung von USBGeräten auf einem WindowsSystem?
Was ist der Hauptgrund, warum das Betriebssystem Programme und Daten in den RAM (Random Access Memory) lädt?
Was ist der Hauptgrund, warum das Betriebssystem Programme und Daten in den RAM (Random Access Memory) lädt?
Welche Aussage beschreibt am besten die Funktion eines Gastkontos in einem Betriebssystem?
Welche Aussage beschreibt am besten die Funktion eines Gastkontos in einem Betriebssystem?
Was könnte ein Anzeichen dafür sein, dass ein Computer kompromittiert wurde und eine forensische Untersuchung erforderlich ist?
Was könnte ein Anzeichen dafür sein, dass ein Computer kompromittiert wurde und eine forensische Untersuchung erforderlich ist?
Welchen Zweck erfüllt der Security Account Manager (SAM) in einem Windows Betriebssystem?
Welchen Zweck erfüllt der Security Account Manager (SAM) in einem Windows Betriebssystem?
Die Verwendung von USBDeview kann welche Informationen liefern?
Die Verwendung von USBDeview kann welche Informationen liefern?
Was ist der Zweck der Funktion LastActivityView?
Was ist der Zweck der Funktion LastActivityView?
Warum ist es aus forensischer Sicht wichtig zu verstehen, dass Windows-Systeme standardmäßig Auslagerungsdateien (pagefile.sys) verwenden?
Warum ist es aus forensischer Sicht wichtig zu verstehen, dass Windows-Systeme standardmäßig Auslagerungsdateien (pagefile.sys) verwenden?
Welche der folgenden Aussagen beschreibt am besten den Unterschied zwischen einem lokalen Benutzerkonto und einem Microsoft-Konto unter Windows 10 in Bezug auf digitale Forensik?
Welche der folgenden Aussagen beschreibt am besten den Unterschied zwischen einem lokalen Benutzerkonto und einem Microsoft-Konto unter Windows 10 in Bezug auf digitale Forensik?
Ein IT-Forensiker untersucht einen kompromittierten Windows-Computer. Warum sollte er besonders auf die Windows Registry achten?
Ein IT-Forensiker untersucht einen kompromittierten Windows-Computer. Warum sollte er besonders auf die Windows Registry achten?
Welche der folgenden Aktionen wäre am wichtigsten, um digitale Spuren auf einem Windows-System zu sichern, bevor mit einer forensischen Untersuchung begonnen wird?
Welche der folgenden Aktionen wäre am wichtigsten, um digitale Spuren auf einem Windows-System zu sichern, bevor mit einer forensischen Untersuchung begonnen wird?
Warum ist es wichtig, bei einer forensischen Untersuchung von Windows-Systemen die Energiespareinstellungen zu berücksichtigen?
Warum ist es wichtig, bei einer forensischen Untersuchung von Windows-Systemen die Energiespareinstellungen zu berücksichtigen?
Flashcards
Was ist ein Betriebssystem?
Was ist ein Betriebssystem?
Ein Programm, das die Ressourcen eines Computers verwaltet und Benutzern die Interaktion ermöglicht.
Was ist virtueller Speicher?
Was ist virtueller Speicher?
Virtueller Speicher nutzt Festplattenspeicher, um den RAM zu erweitern.
Was ist ein Administratorkonto?
Was ist ein Administratorkonto?
Ein Konto mit umfassenden Rechten zur Systemverwaltung.
Was ist ein Standardbenutzerkonto?
Was ist ein Standardbenutzerkonto?
Signup and view all the flashcards
Was ist die Windows-Registry?
Was ist die Windows-Registry?
Signup and view all the flashcards
Was ist Programm- und Prozessverwaltung?
Was ist Programm- und Prozessverwaltung?
Signup and view all the flashcards
Was sind Dienstprogramme im Betriebssystem?
Was sind Dienstprogramme im Betriebssystem?
Signup and view all the flashcards
Was bedeutet die Verwaltung von Betriebsmitteln?
Was bedeutet die Verwaltung von Betriebsmitteln?
Signup and view all the flashcards
Was ist RAM?
Was ist RAM?
Signup and view all the flashcards
Was ist eine Auslagerungsdatei?
Was ist eine Auslagerungsdatei?
Signup and view all the flashcards
Was ist die 'hiberfil.sys' Datei?
Was ist die 'hiberfil.sys' Datei?
Signup and view all the flashcards
Was ist ein Microsoft-Konto unter Windows?
Was ist ein Microsoft-Konto unter Windows?
Signup and view all the flashcards
Was ist ein lokales Konto unter Windows?
Was ist ein lokales Konto unter Windows?
Signup and view all the flashcards
Was beinhaltet die Windows Registry?
Was beinhaltet die Windows Registry?
Signup and view all the flashcards
Was ist die “Ereignisprotokollierung”?
Was ist die “Ereignisprotokollierung”?
Signup and view all the flashcards
Was wird bei An-/Abmeldungen aufgezeichnet?
Was wird bei An-/Abmeldungen aufgezeichnet?
Signup and view all the flashcards
Was wird bei Appnutzung aufgezeichnet?
Was wird bei Appnutzung aufgezeichnet?
Signup and view all the flashcards
Was wird bei Hardware protokolliert?
Was wird bei Hardware protokolliert?
Signup and view all the flashcards
Was wird im Netzwerk protokolliert?
Was wird im Netzwerk protokolliert?
Signup and view all the flashcards
Was wird über Systemzustände protokolliert?
Was wird über Systemzustände protokolliert?
Signup and view all the flashcards
Was wird bei Zeiteinstellungen protokolliert?
Was wird bei Zeiteinstellungen protokolliert?
Signup and view all the flashcards
Was ist LastActivityView?
Was ist LastActivityView?
Signup and view all the flashcards
Was ist TurnedOnTimesView?
Was ist TurnedOnTimesView?
Signup and view all the flashcards
Was ist WinLogOnView?
Was ist WinLogOnView?
Signup and view all the flashcards
Was ist USBDeview?
Was ist USBDeview?
Signup and view all the flashcards
Was ist Task Scheduler View?
Was ist Task Scheduler View?
Signup and view all the flashcards
Was ist die MRU-Liste?
Was ist die MRU-Liste?
Signup and view all the flashcards
Study Notes
Digitale Spuren – Computer (2) - Das Betriebssystem
- Die Vorlesung behandelt die Bedeutung des virtuellen Speichers, die Funktionsweise des Betriebssystems bei dessen Nutzung und das Konzept der Benutzerkonten.
- Es wird beleuchtet, wie Benutzerkonten verwaltet werden und welche digitalen Spuren durch die Benutzeraktivitäten auf einem Windows-PC in der Registry hinterlassen werden.
Agenda
- Das Betriebssystem beinhaltet die grundlegenden Aufgaben, die Verwaltung des Arbeitsspeichers und der Benutzerkonten, die Systemkonfiguration und die Windows-Ereignisprotokollierung.
Betriebssysteme
- Ein Betriebssystem umfasst Programme eines digitalen Rechensystems und steuert/überwacht die Ausführung von Programmen, gemäß DIN 44300.
Aufgaben des Betriebssystems
- Grundsätzliche Aufgaben
- Die Verwaltung des Arbeitsspeichers
- Die Verwaltung der Benutzerkonten
- Die Verwaltung der Systemkonfiguration
- Die Windows "Ereignisprotokollierung"
Grundsätzliche Aufgaben des Betriebssystems
- Programm- und Prozessverwaltung: Steuerung, Laden aus Festplatte in RAM, CPU-Register und Interprozesskommunikation.
- Sammlung von Dienstprogrammen: Befehle über Kommandozeile, graphische Oberfläche und Tools(z.B. Kopieren).
- Es erfolgt die Verwaltung von Betriebsmitteln wie CPU, RAM, HDD/SSD, Geräte (Monitor, Tastatur/Maus, Scanner/Drucker), und Rechenzeit.
Die Verwaltung des Arbeitsspeichers
- Es gibt physischen Arbeitsspeicher (RAM) und virtuellen Arbeitsspeicher (Auslagerungsdateien).
Digitale Spuren im virtuellen Speicher
- Die Datei „pagefile.sys“ ist standardmäßig im Root-Verzeichnis des Betriebssystems und kann digitale Spuren enthalten, die auch im RAM zu finden sind.
- Inhalte werden ausgelagert, wenn nicht genügend Speicher im RAM vorhanden ist.
- Nicht benötigte Inhalte können zwischenzeitlich ausgelagert werden.
- Beim normalen Herunterfahren des Systems kann der Inhalt der pagefile.sys überschrieben oder gelöscht werden.
- PCs sollten nach einer Datendurchsuchung nicht normal heruntergefahren werden (Stecker ziehen!), da dies die Spuren in der Auslagerungsdatei sichert und eine Aktivierung der Energiespareinstellungen verhindert.
PC Energiespareinstellungen
- Die Datei „hiberfil.sys“ befindet sich ebenfalls im Root-Verzeichnis.
- Bei Aktivierung laden Energiespareinstellungen/Ruhezustand den RAM fast vollständig in die Datei „hiberfil.sys“.
- Vorheriger Inhalt der hiberfil.sys wird dabei überschrieben.
- Die Aktivierung der Energiespareinstellung muss verhindert bzw. der Laptop nicht geschlossen werden, um die Datei zu sichern.
Sichtbarkeit von Auslagerungsdateien
- Auslagerungsdateien sind standardmäßig versteckt. Sie können über die Explorer-Optionen sichtbar gemacht werden (grundsätzlich nicht an Rechnern von Dritten).
- Zu finden im Reiter "Ansicht" unter erweiterte Einstellungen: "Ausgeblendete Dateien, Ordner und Laufwerke anzeigen"
Übersicht – Auslagerungsdateien des Windows Betriebssystems
- pagefile.sys: Auslagerungsdatei (1) RAM
- hiberfil.sys: Ruhezustand (2) RAM
- swapfile.sys: Auslagerungsdatei speziell für Daten aus Apps ab Windows 8
- Die digitalen Spuren des RAM befinden sich in den virtuellen Auslagerungsdateien.
Mögliche digitale Spuren
- Mögliche digitale Spuren können sich im physischen Arbeitsspeicher (RAM) oder in den Auslagerungsdateien befinden, dazu können Passwörter gehören.
- Die RAM-Sicherung kann durch eine Fachdienststelle erfolgen.
Die Verwaltung der Benutzerkonten
- Arten von Benutzerkonten ab Windows 10:
- Microsoft-Konto: Anmeldung mit E-Mail-Adresse, geräteübergreifend, Nutzung von OneDrive.
- Lokales Konto: Nur lokale Anmeldung, keine Netzdienste.
Die Benutzerkonten – Rechte
- Administrator
- Standardbenutzer (eingeschränkte Rechte, z.B. im Internet)
- Gastkonto
- Weitere (z.B. in Unternehmen)
- Benutzerkontensteuerung
Die Verwaltung der Systemkonfiguration – Windows-Registry
- Die Windows Registry ist eine zentrale Datenbank des Windows-Betriebssystems, die Informationen wie Systemstart, Gerätetreiber, Windows-Dienste, installierte Software, Benutzer-Accounts, Sicherheitsrichtlinien und Benutzerprofile enthält.
Aufruf der Windows Registry
- Der Aufruf erfolgt über "regedit" in der Windows-Suche.
- Vorsicht bei der Veränderung der Einträge!
Aufgaben des Betriebssystems
- Grundsätzliche Aufgaben
- Die Verwaltung des Arbeitsspeichers
- Die Verwaltung der Benutzerkonten
- Die Verwaltung der Systemkonfiguration
- Die Windows Ereignisprotokollierung
Was wird protokolliert?
- Windows protokollierte An-/Abmeldungen, App-Nutzung, Hardware, Netzwerk, Systemzustände und Zeiteinstellungen.
Spuren im Windows Betriebssystem
- Die Windows Registry speichert Informationen zu installierten Programmen und Benutzeraktivitäten und ist deshalb wichtig für IT-Forensiker.
Was ist im Rahmen des 1. Angriffs bei der Sicherung zu beachten?
- Wird der Rechner für eine Datendurchsuchung „mitgenommen“?
- Das normale Beenden des Rechners kann installierte Software-Spuren löschen und auch Einträge in der Windows Registry.
- Deshalb "Stecker ziehen" nach Beendigung aller Maßnahmen!
Spuren – Nutzeraktivitäten
- LastActivityView: Datenbank zu Aktivitäten des Users
Spuren – Einschaltzeiten
- TurnedOnTimesView: Datenbank zur Einschaltdauer und den Zeiten des Systems
Spuren – Benutzeranmeldungen
- WinLogOnView: Datenbank zu Benutzeran- und -abmeldungen
Spuren – USB-Geräte
- USBDeview: Datenbank über angeschlossene USB-Geräte
Spuren – Prozesse
- Task Scheduler View: Task = Prozess - Informationen zu Prozessen
Spuren – Office – zuletzt verwendete Dokumente
- Zuletzt verwendete Dokumente und weitere Einträge
Studying That Suits You
Use AI to generate personalized quizzes and flashcards to suit your learning preferences.