11.4. Forensische Analyse
Wenn Sie mehr Informationen sammeln wollen, enthält das Paket
tct (The Coroner's Toolkit von Dan Farmer und Wietse Venema) Werkzeuge für eine
post mortem-Analyse des Systems.
tct erlaubt es dem Benutzer, Informationen über gelöschte Dateien, laufende Prozesse und mehr zu sammeln. Sehen Sie für weitere Informationen in die mitgelieferte Dokumentation. Diese und andere Werkzeuge können auch auf
http://www.sleuthkit.org/ von Brian Carrier, welches ein Web-Frontend zur forensischen Analyse von Disk-Images zur Verfügung stellt, gefunden werden. In Debian befindet sich sowohl
sleuthkit (die Werkzeuge) und
autopsy (die grafische Oberfläche).
Forensische Analysen sollten immer auf einer Sicherheitskopie der Daten angewendet werden, niemals auf die Daten selbst, da sie durch diese Analyse beeinflusst werden könnten und so Beweismittel zerstört werden würden.
FIXME: This paragraph will hopefully provide more information about forensics in a Debian system in the coming future.
FIXME: Talk on how to do a debsums on a stable system with the MD5sums on CD and with the recovered file system restored on a separate partition.