Digital Forensics
Computerspace · FGU · It-sikkerhed
🔬 Hvad er digital forensics?
Digital forensics (digitalt efterforskningsarbejde) er videnskaben om at indsamle, bevare, analysere og præsentere digitalt bevismateriale på en måde der er juridisk holdbar.
Bruges af: Politiet, efterretningstjenester, corporate security teams, incident response-teams.
---
⛓️ Chain of Custody – Beviskæden
Chain of custody dokumenterer hvem der har håndteret bevismateriale hvornår:
- Beviser er ugyldige i retten hvis kæden brydes
- Alt skal logges: hvornår, hvem, hvad, hvorfor
- Brug skrivebeskyttede medier ved indsamling (write blockers)
---
💾 Disk Forensics
Analyse af harddiske og filsystemer:
- FTK Imager – Tag en forensisk kopi (image) af en disk
- Autopsy – Open source forensics platform til at analysere disk images
- Find slettede filer, browserhistorik, dokumenter, metadata
---
🧠 Memory Forensics
Analyse af RAM-indhold:
- Volatility – Branchestandardværktøj til memory forensics
- Find kørende processer, netværksforbindelser, krypterede data i hukommelse
- RAM slettes ved nedlukning → hurtighed er afgørende
---
🌐 Network Forensics
Analyse af netværkstrafik:
- Wireshark – Åbn og analysér pcap-filer
- Find C2-kommunikation, exfiltrerede data, protokolanomalier
- NetworkMiner – Passiv netværksanalyse
---
🖼️ Steganografi
Steganografi = skjul data i uskyldigt udseende filer (billeder, lyd):
- Et billede kan indeholde en skjult besked
- Detekteres med steganografi-analyse-værktøjer
Læringsmål
- Forklare hvad digital forensics er og i hvilke kontekster det bruges
- Beskrive hvad chain of custody er og hvorfor det er kritisk
- Nævne og forklare mindst to disk forensics-værktøjer
- Forklare hvad memory forensics er og hvad Volatility bruges til
- Beskrive hvad steganografi er og give et eksempel
Sådan kan du arbejde med emnet
- Hvad er digital forensics og hvem bruger det?
- Hvad er chain of custody og hvad sker der hvis den brydes?
- Hvad kan Autopsy bruges til?
- Hvad er memory forensics og hvorfor er det tidskritisk?
- Hvad er steganografi?
⚠️ Typiske fejl at undgå
- Arbejde direkte på originalen – Tag altid en write-protected kopi først
- Bryde chain of custody – Ugyldiggør beviser i retten
- Overse RAM – Memory forensics afslører ofte det bevismateriale der ikke findes på disken
---
💡 Tips til at komme i gang
- Autopsy – Download og analyser sample disk images fra GitHub
- TryHackMe: Digital Forensics rooms – Praktisk intro til forensics
- Volatility Foundation – volatilityfoundation.org har vejledninger og sample memory dumps
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis