{"id":395646,"date":"2026-08-10T14:54:04","date_gmt":"2026-08-10T13:54:04","guid":{"rendered":"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/nas-system-linux-forensik\/"},"modified":"2026-08-15T19:56:13","modified_gmt":"2026-08-15T18:56:13","slug":"nas-system-linux-forensik","status":"publish","type":"page","link":"https:\/\/lancologne.de\/it\/it-forensik\/linux-forensik\/nas-system-linux-forensik\/","title":{"rendered":"Linux-basiertes NAS-System forensisch sichern"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#0A0814&#8243; custom_padding=&#8220;60px|0|60px|0&#8243;]<br \/>\n[et_pb_row custom_padding=&#8220;0|0|0|0&#8243;][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<p style=\"font-size:11px;font-weight:700;letter-spacing:0.15em;color:#9B2242;text-transform:uppercase;margin:0 0 14px 0;\">IT-Forensik \u00b7 Linux<\/p>\n<h1 style=\"font-size:clamp(22px,3.5vw,38px);font-weight:800;color:#fff;line-height:1.2;margin:0 0 18px 0;\">Linux-basiertes NAS-System forensisch sichern<\/h1>\n<p style=\"font-size:16px;color:rgba(255,255,255,0.78);line-height:1.75;max-width:700px;margin:0 0 24px 0;\">Zahlreiche Network-Attached-Storage-Systeme namhafter Hersteller basieren intern auf einem angepassten Linux-Betriebssystem und bringen dabei h\u00e4ufig herstellerspezifische Dateisystem- und Verwaltungsstrukturen mit, die bei der forensischen Sicherung ber\u00fccksichtigt werden m\u00fcssen.<\/p>\n<p><a href=\"\/kontakt\/\" style=\"display:inline-block;background:#9B2242;color:#fff;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none;\">Unverbindlich anfragen<\/a><br \/>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|10px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Bei Linux-Systemen ist dieser Punkt besonders wichtig, weil sich Distributionen, Kernel-Versionen, Speicherarchitekturen und Sicherheitsmechanismen stark unterscheiden k\u00f6nnen. Ein klassischer Debian-Server, ein containerisiertes Kubernetes-Node und ein eingebettetes Embedded-System d\u00fcrfen nicht nach demselben technischen Schema behandelt werden. Dateisystem, Verschl\u00fcsselung, Laufzeitumgebung und der jeweilige Systemzustand bestimmen, welche Daten zug\u00e4nglich sind und welche Sicherungsmethode die geringsten Ver\u00e4nderungen verursacht.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Da NAS-Systeme h\u00e4ufig zentrale Ablageorte f\u00fcr Unternehmens- oder private Daten darstellen, kommt ihrer forensischen Sicherung insbesondere bei Vorf\u00e4llen mit Datenverlust oder unautorisiertem Zugriff besondere praktische Bedeutung zu.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0;\">Warum LanCologne?<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">LanCologne untersucht Linux-Systeme nicht nach einem pauschalen Standardschema, sondern anhand der konkreten Hardware-, Distributions- und Sicherheitsarchitektur. Unsere Mitarbeiter verf\u00fcgen \u00fcber jahrzehntelange Erfahrung in der Informationstechnologie und langj\u00e4hrige praktische Erfahrung in der IT-Forensik. Wir unterst\u00fctzen Unternehmen, Rechtsanw\u00e4lte, Privatpersonen sowie regelm\u00e4\u00dfig Gerichte und Beh\u00f6rden bei der technischen Aufkl\u00e4rung digitaler Sachverhalte.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Die Untersuchung erfolgt grunds\u00e4tzlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel wird unver\u00e4ndert beziehungsweise mit den technisch unvermeidbaren Eingriffen transparent dokumentiert und beweissicher verwahrt.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0;\">Unsere Arbeitsweise und eingesetzten Werkzeuge<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. System, Hardware, Netzwerkanbindung, sichtbarer Betriebszustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Offline-Zugriff \u00fcber ein forensisches Rettungssystem fachlich vertretbar ist.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Im n\u00e4chsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl h\u00e4ngt nicht von Bequemlichkeit ab, sondern von Speicherarchitektur, Verschl\u00fcsselung, Verf\u00fcgbarkeit des Systems und der konkreten Beweisfrage. Wo technisch m\u00f6glich, wird schreibgesch\u00fctzt gearbeitet. Unvermeidbare Zustands\u00e4nderungen bei Live-Erfassungen werden ausdr\u00fccklich protokolliert.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So k\u00f6nnen Parser, Suchl\u00e4ufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu ver\u00e4ndern.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Bei NAS-Systemen ber\u00fccksichtigen wir die jeweilige herstellerspezifische Systemarchitektur, sichern sowohl die einzelnen Datentr\u00e4ger als auch vorhandene Konfigurationsdaten und rekonstruieren bei Bedarf herstellerspezifische RAID- und Verschl\u00fcsselungsschichten in einer kontrollierten Umgebung.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">F\u00fcr einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm \u201efindet&quot; nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. \u00c4ndert eine neue Kernel- oder Distributionsversion ein Protokollformat oder eine Datenstruktur, kann ein Parser unvollst\u00e4ndig oder falsch reagieren. Deshalb pr\u00fcfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt best\u00e4tigt.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. The Sleuth Kit beziehungsweise Autopsy k\u00f6nnen Linux-Dateisysteme nativ und quelloffen auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways erm\u00f6glicht sehr detaillierte Dateisystem- und Rohdatenpr\u00fcfungen. Stimmen unabh\u00e4ngige Auswertungen \u00fcberein, erh\u00f6ht das die Belastbarkeit. Stimmen sie nicht \u00fcberein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgew\u00e4hlt.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0;\">Typische Einsatzgebiete<\/h2>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Gerichtliche und au\u00dfergerichtliche Gutachten<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Beweissicherung von Linux-Servern, -Workstations und eingebetteten Systemen<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Untersuchung unterschiedlicher Linux-Distributionen und Kernel-Versionen<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Incident Response und Malware-Untersuchungen<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Analyse von Dateisystem-, Benutzer-, Anwendungs- und Systemartefakten<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Rekonstruktion von Datei-, Benutzer- und Netzwerkaktivit\u00e4ten<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Gegenpr\u00fcfung automatischer Parserergebnisse<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Auswertung gel\u00f6schter, historischer oder nur indirekt sichtbarer Spuren<\/span><\/div>\n<div style=\"display:flex;gap:9px;padding:5px 0;\"><span style=\"color:#9B2242;font-weight:700;\">\u2022<\/span><span style=\"font-size:15px;color:#666666;line-height:1.7;\">Dokumentation f\u00fcr Gerichte, Rechtsanw\u00e4lte, Unternehmen und Beh\u00f6rden<\/span><\/div>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0;\">So l\u00e4uft die forensische Untersuchung ab<\/h2>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">1<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Beweismittelaufnahme und Zustandsdokumentation<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Das Linux-System wird zun\u00e4chst eindeutig identifiziert und fotografisch beziehungsweise schriftlich dokumentiert. Wir halten fest, ob es ein- oder ausgeschaltet, angemeldet, gesperrt oder mit externen Datentr\u00e4gern beziehungsweise Netzwerken verbunden ist. Diese Informationen k\u00f6nnen sp\u00e4ter entscheidend sein.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">2<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Technische Einordnung<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Distribution, Kernel-Version, Dateisystem, Verschl\u00fcsselung und relevante Sicherheitsmechanismen werden bestimmt. Erst daraus ergibt sich die geeignete Erfassungsmethode.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">3<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Beweissichere Sicherung<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Die Sicherung wird so gew\u00e4hlt, dass m\u00f6glichst wenig auf dem Original ver\u00e4ndert wird. Je nach Fall kommt eine blockorientierte Abbildung \u00fcber ein forensisches Rettungssystem, eine Live-Erfassung des laufenden Systems oder eine gezielte Triage einzelner Verzeichnisse infrage. Jeder Schritt wird protokolliert.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">4<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Integrit\u00e4tspr\u00fcfung<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Erzeugte Abbilder oder logische Sicherungen werden eindeutig benannt, mit Hashwerten versehen und verifiziert. Analyse und Suchl\u00e4ufe erfolgen anschlie\u00dfend auf Arbeitskopien.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">5<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Mehrstufige Auswertung<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">The Sleuth Kit beziehungsweise Autopsy, Belkasoft X und X-Ways werden je nach Fragestellung kombiniert. Ein wichtiges Ergebnis wird m\u00f6glichst nicht nur aus einer einzigen Parseransicht \u00fcbernommen.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">6<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Manuelle Validierung<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Wenn ein Artefakt besonders beweiserheblich, ungew\u00f6hnlich oder durch Standardsoftware nur teilweise unterst\u00fctzt ist, pr\u00fcfen wir Rohdaten, Datenbankstrukturen, Protokoll- oder Dateisysteminformationen manuell. Bei Bedarf kommen eigene Werkzeuge zum Einsatz.<\/p>\n<div style=\"display:flex;gap:12px;padding:8px 0;border-bottom:1px solid #f0e8ec;\"><span style=\"background:#9B2242;color:#fff;border-radius:50%;width:26px;height:26px;display:flex;align-items:center;justify-content:center;font-size:12px;font-weight:700;flex-shrink:0;\">7<\/span><span style=\"font-size:15px;color:#666666;line-height:1.6;\">Bericht und Beweisbezug<\/span><\/div>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Am Ende wird nicht nur aufgelistet, was ein Tool angezeigt hat. Wir erkl\u00e4ren, welche technische Quelle den Befund tr\u00e4gt, welche Schlussfolgerung zul\u00e4ssig ist und wo Grenzen bestehen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:clamp(18px,2.2vw,24px);font-weight:700;color:#0A0814;border-left:4px solid #9B2242;padding-left:14px;margin:0 0 18px 0;\">Warum ist dieser Untersuchungsbereich forensisch relevant?<\/h2>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Zahlreiche Network-Attached-Storage-Systeme namhafter Hersteller basieren intern auf einem angepassten Linux-Betriebssystem und bringen dabei h\u00e4ufig herstellerspezifische Dateisystem- und Verwaltungsstrukturen mit, die bei der forensischen Sicherung ber\u00fccksichtigt werden m\u00fcssen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Protokolleintrag kann ohne Kontext missverst\u00e4ndlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerkl\u00e4rungen bestehen und welche weiteren Spuren den Befund st\u00fctzen.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Da NAS-Systeme h\u00e4ufig zentrale Ablageorte f\u00fcr Unternehmens- oder private Daten darstellen, kommt ihrer forensischen Sicherung insbesondere bei Vorf\u00e4llen mit Datenverlust oder unautorisiertem Zugriff besondere praktische Bedeutung zu.<\/p>\n<p style=\"font-size:15px;color:#666666;line-height:1.75;margin-bottom:14px;\">Gerade auf modernen Linux-Systemen kann au\u00dferdem der Versuch einer \u201eklassischen&quot; Datentr\u00e4geranalyse an technischen Grenzen scheitern. Verschl\u00fcsselung, Containerisierung, fl\u00fcchtiger Speicher und dynamische Konfigurationen machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase k\u00f6nnen sp\u00e4ter nicht immer r\u00fcckg\u00e4ngig gemacht werden.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#ffffff&#8220; custom_padding=&#8220;40px|0|40px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:22px;font-weight:700;color:#0A0814;margin:0 0 24px 0;\">H\u00e4ufige Fragen<\/h2>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Warum benutzen Sie mehrere Forensikprogramme?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Weil kein einzelnes Programm jede Linux-Distribution, jedes Artefakt und jede Sonderkonstellation vollst\u00e4ndig abdeckt. Mehrere unabh\u00e4ngige Auswertungswege helfen, wichtige Befunde zu validieren und Parserfehler zu erkennen.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Welche Rolle spielen The Sleuth Kit und Autopsy?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">The Sleuth Kit ist eine quelloffene Bibliothek zur Dateisystem- und Low-Level-Analyse, die Linux-typische Dateisysteme wie ext4, XFS und Btrfs nativ unterst\u00fctzt. Autopsy setzt darauf auf und stellt eine strukturierte Oberfl\u00e4che f\u00fcr Fallbearbeitung, Timelines und Berichte bereit.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Warum zus\u00e4tzlich Belkasoft X und X-Ways?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Belkasoft X bietet umfangreiche Artefakt-, Such- und Timeline-Funktionen mit Unterst\u00fctzung f\u00fcr Linux-\/Unix-Dateisysteme. X-Ways erm\u00f6glicht sehr detaillierte Dateisystem- und Rohdatenanalysen. Beide k\u00f6nnen wichtige Gegenpr\u00fcfungen liefern.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Was machen Ihre eigens entwickelten Tools?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Sie werden gezielt eingesetzt, wenn ein spezielles Artefakt von Standardsoftware nicht vollst\u00e4ndig verarbeitet wird oder eine zus\u00e4tzliche Validierung n\u00f6tig ist. Dabei werden Rohdaten kontrolliert ausgelesen und die Verarbeitung so dokumentiert, dass das Ergebnis technisch nachvollziehbar bleibt.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Warum analysieren Sie nicht direkt das Original?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Weil Untersuchungssoftware, Betriebssysteme und Dateisystemtreiber Daten ver\u00e4ndern k\u00f6nnen. Die eigentliche Auswertung erfolgt daher grunds\u00e4tzlich auf einer verifizierten forensischen Kopie oder einem entsprechend gesicherten Datenbestand.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Kann ein Tool-Treffer vor Gericht falsch sein?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Ein automatischer Treffer kann fehlerhaft oder missverst\u00e4ndlich sein. Deshalb unterscheiden wir zwischen Tool-Ausgabe und forensisch validiertem Befund. Gerade beweiserhebliche Treffer werden gegen die zugrunde liegenden Daten gepr\u00fcft.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Ist eine Datenrettung oder vollst\u00e4ndige Artefaktwiederherstellung immer m\u00f6glich?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Nein. Verschl\u00fcsselung, SSD-TRIM, \u00fcberschriebener Speicher, besch\u00e4digte Dateisysteme oder fehlende Schl\u00fcssel k\u00f6nnen technische Grenzen setzen. Solche Grenzen werden offen dokumentiert.<\/div>\n<\/details>\n<details style=\"border:1px solid #e8e0ec;border-radius:8px;margin-bottom:10px;overflow:hidden;\">\n<summary style=\"padding:14px 18px;cursor:pointer;font-size:15px;font-weight:600;color:#0A0814;list-style:none;display:flex;justify-content:space-between;align-items:center;\">Wie erkl\u00e4ren Sie Ergebnisse f\u00fcr Nicht-Techniker?<span style=\"color:#9B2242;font-size:20px;font-weight:400;\">+<\/span><\/summary>\n<div style=\"padding:0 18px 16px 18px;font-size:14px;color:#666666;line-height:1.7;\">Wir beschreiben nicht nur technische Dateinamen und Protokolle, sondern erl\u00e4utern, was ein Artefakt bedeutet, wie es entstanden sein kann und welche Aussage daraus tats\u00e4chlich zul\u00e4ssig ist.<\/div>\n<\/details>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#F8F7F9&#8243; custom_padding=&#8220;36px|0|36px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h3 style=\"font-size:13px;font-weight:700;color:#9B2242;text-transform:uppercase;letter-spacing:0.08em;margin:0 0 14px 0;\">\ud83d\udd17 Verwandte Themen<\/h3>\n<div style=\"display:flex;flex-wrap:wrap;gap:4px;\"><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>Linux-Forensik<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>ext4-Forensik<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>LUKS-Verschl\u00fcsselung<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>Auditd-Analyse<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>The Sleuth Kit<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>Autopsy<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>Belkasoft X<\/a><a href=\"\/it-forensik\/linux-forensik\/\" style=\"display:inline-flex;align-items:center;gap:6px;background:#fff;border:2px solid #9B2242;color:#9B2242;border-radius:50px;padding:7px 16px;font-size:13px;font-weight:600;text-decoration:none;margin:4px;\"><svg width=\"12\" height=\"12\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\"><path d=\"M5 12h14M12 5l7 7-7 7\"\/><\/svg>X-Ways Forensics<\/a><\/div>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; background_color=&#8220;#9B2242&#8243; custom_padding=&#8220;50px|0|50px|0&#8243;]<br \/>\n[et_pb_row][et_pb_column type=&#8220;4_4&#8243;][et_pb_text]<\/p>\n<h2 style=\"font-size:22px;font-weight:700;color:#fff;margin:0 0 16px 0;\">LanCologne \u2013 Linux-Forensik K\u00f6ln<\/h2>\n<p style=\"font-size:15px;color:rgba(255,255,255,0.88);line-height:1.7;max-width:680px;margin:0 0 24px 0;\">Sie ben\u00f6tigen eine professionelle Untersuchung zu \u201eLinux-basiertes NAS-System forensisch sichern&quot;? LanCologne unterst\u00fctzt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, m\u00f6glichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und \u00fcberpr\u00fcfbare Beweise zu sichern.<\/p>\n<p><a href=\"\/kontakt\/\" style=\"display:inline-block;background:#fff;color:#9B2242;border-radius:6px;padding:13px 28px;font-size:14px;font-weight:700;text-decoration:none;\">Jetzt Kontakt aufnehmen<\/a><br \/>\n[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<br \/>\n[et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.16&#8243; custom_padding=&#8220;10px||30px||true|false&#8220;][et_pb_row _builder_version=&#8220;4.16&#8243;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.16&#8243;][et_pb_text _builder_version=&#8220;4.16&#8243;]<br \/>\n<!-- lc-related --><\/p>\n<div style=\"border-top:2px solid #9b2242;padding-top:20px;\">\n<p style=\"font-size:11px;font-weight:700;letter-spacing:0.14em;text-transform:uppercase;color:#9B2242;margin-bottom:12px;\">Passend zu diesem Thema<\/p>\n<ul style=\"list-style:none;padding-left:0;margin:0 0 18px;\">\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/embedded-linux-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500;\">Embedded-Linux-Ger\u00e4t forensisch sichern<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/raspberry-pi-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500;\">Raspberry-Pi forensisch sichern<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/linux-router-firewall-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500;\">Linux-basierte Router und Firewalls forensisch sichern<\/a><\/li>\n<li style=\"padding:9px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/iot-linux-geraete-forensik\/\" style=\"color:#1f2937;text-decoration:none;font-weight:500;\">IoT-Ger\u00e4te mit Linux-Betriebssystem forensisch sichern<\/a><\/li>\n<\/ul>\n<p style=\"margin:0;font-size:17px;\"><a href=\"https:\/\/lancologne.de\/it-forensik\/linux-forensik\/alle-fragen-antworten\/\" style=\"color:#9b2242;font-weight:700;text-decoration:none;\">Alle Fragen &amp; Antworten im &Uuml;berblick &rarr;<\/a><\/p>\n<\/div>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p><div class=\"et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light\">\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t<\/div> IT-Forensik \u00b7 Linux Linux-basiertes NAS-System forensisch sichern Zahlreiche Network-Attached-Storage-Systeme namhafter Hersteller basieren intern auf einem angepassten Linux-Betriebssystem und bringen dabei h\u00e4ufig herstellerspezifische Dateisystem- und Verwaltungsstrukturen mit, die bei der forensischen Sicherung ber\u00fccksichtigt werden m\u00fcssen. Unverbindlich anfragen <div class=\"et_pb_row et_pb_row_0 et_pb_row_empty\">\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t<\/div><div class=\"et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light\">\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\n\t\t\t<\/div> Bei Linux-Systemen ist dieser Punkt besonders wichtig, weil sich Distributionen, Kernel-Versionen, Speicherarchitekturen und Sicherheitsmechanismen stark unterscheiden k\u00f6nnen. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":395438,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"class_list":["post-395646","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/pages\/395646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/comments?post=395646"}],"version-history":[{"count":1,"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/pages\/395646\/revisions"}],"predecessor-version":[{"id":397740,"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/pages\/395646\/revisions\/397740"}],"up":[{"embeddable":true,"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/pages\/395438"}],"wp:attachment":[{"href":"https:\/\/lancologne.de\/it\/wp-json\/wp\/v2\/media?parent=395646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}