Forensik-Triage ist die schnelle, gezielte Sicherung der Spuren, die im Vorfall am meisten wert sind, bevor jemand sie zerstört: der Arbeitsspeicher, der beim Neustart verschwindet, die Eventlogs, die der Angreifer löschen könnte, die Registry-Schlüssel und Zeitstempel, die die Zeitlinie ergeben. Sie ersetzt keine vollständige forensische Untersuchung, aber sie entscheidet, ob eine später überhaupt noch möglich ist. Dieser Beitrag erklärt die Reihenfolge der Flüchtigkeit, welche Artefakte auf einem Windows-System zuerst gesichert werden, welche Werkzeuge dafür taugen, wie die Beweiskette dokumentiert wird und welche gut gemeinten Handgriffe Spuren vernichten.
Triage statt Vollforensik
Ein vollständiges Datenträgerabbild eines Systems mit einem Terabyte dauert Stunden, braucht Platz und liefert zu 99 Prozent Daten, die niemand anschaut. Die Triage sammelt stattdessen in Minuten die wenigen Gigabyte, aus denen sich der Ablauf eines Angriffs rekonstruieren lässt, und sie tut das auf zehn oder hundert Systemen gleichzeitig. Im Incident-Response-Prozess beruhen die Entscheidungen der ersten Tage fast ausschließlich auf Triage-Daten; das vollständige Abbild wird für die wenigen Systeme gezogen, bei denen es später auf jedes Byte ankommt, etwa den Einstiegspunkt oder ein System mit vermutetem Datenabfluss. Beide Vorgehensweisen folgen denselben Prinzipien, die das BSI in seinem Leitfaden IT-Forensik zusammenfasst: methodisch, jederzeit nachweisbar und begründbar.
Die Reihenfolge der Flüchtigkeit
Nicht alle Spuren sind gleich haltbar. RFC 3227, seit 2002 die Referenz für die Sicherung digitaler Beweise, beschreibt die Reihenfolge, in der gesammelt wird: zuerst, was am schnellsten verschwindet. Arbeitsspeicher und Prozesszustand überleben keinen Neustart. Netzwerkverbindungen und Anmeldesitzungen ändern sich minutenweise. Dateien auf dem Datenträger bleiben, aber ihre Zeitstempel und der freie Speicherbereich, in dem gelöschte Dateien liegen, werden mit jedem Schreibvorgang überschrieben. Logs rotieren. Daraus folgt die Reihenfolge der Triage: Speicher, flüchtiger Systemzustand, dann die Artefakte vom Datenträger. Und daraus folgt die wichtigste Regel: Ein betroffenes System wird vom Netz getrennt, nicht ausgeschaltet. Die Isolierung per EDR oder gezogenes Netzwerkkabel stoppt den Angreifer und lässt den Speicher am Leben; der Netzstecker vernichtet ihn.
Was auf einem Windows-System zuerst gesichert wird
| Artefakt | Wo es liegt | Was es zeigt |
|---|---|---|
| Arbeitsspeicher | Abbild per Werkzeug, vor allem anderen | Laufende Prozesse inklusive injizierter, Netzwerkverbindungen, entschlüsselte Konfigurationen von Schadsoftware, Zugangsdaten im Speicher |
| Eventlogs | C:\Windows\System32\winevt\Logs, alle .evtx | Anmeldungen, Prozessstarts, Dienste, Aufgaben, PowerShell, Sysmon: die Basis jeder Zeitlinie. Welche Event-IDs zählen, steht in der Referenz. |
| Registry-Hives | SYSTEM, SOFTWARE, SAM, SECURITY unter config; NTUSER.DAT und UsrClass.dat je Benutzerprofil | Autostart, Dienste, USB-Geräte, zuletzt geöffnete Dateien, ausgeführte Programme, Netzwerkprofile |
| Prefetch | C:\Windows\Prefetch | Welche Programme wann und wie oft ausgeführt wurden, auch gelöschte |
| Amcache und Shimcache | Amcache.hve, SYSTEM-Hive | Ausgeführte und vorhandene Programme mit Hash und Pfad, oft die einzige Spur eines gelöschten Werkzeugs |
| $MFT, $UsnJrnl, $LogFile | NTFS-Metadaten im Wurzelverzeichnis | Jede Datei mit Zeitstempeln, Dateioperationen der letzten Tage, gelöschte Dateien |
| Geplante Aufgaben | C:\Windows\System32\Tasks als XML | Persistenz, inklusive Aufgaben mit unauffälligem Namen |
| WMI-Repository | C:\Windows\System32\wbem\Repository | Permanente WMI-Ereigniskonsumenten als Persistenz |
| PowerShell-Verlauf | ConsoleHost_history.txt im Benutzerprofil | Interaktiv eingegebene Befehle, die kein Log erfasst hat |
| LNK, Jumplists, Zeitleiste | Recent-Ordner, AutomaticDestinations, ActivitiesCache.db | Geöffnete Dokumente und Ziele, auch auf Wechseldatenträgern und Freigaben |
| Browser-Artefakte | Profilverzeichnisse von Edge, Chrome, Firefox | Verlauf, Downloads, Cookies: der Weg zur Phishing-Seite |
Diese Liste ist das, was Triage-Werkzeuge als Standardsammlung einpacken. Für Linux-Systeme gilt sinngemäß: Speicher, Prozessliste mit geöffneten Dateien, Netzwerkverbindungen, dann auth.log, syslog, Shell-Verläufe, Cron-Einträge, systemd-Units, SSH-Schlüssel und die Zeitstempel des Dateisystems.
Werkzeuge
- Speicherabbild. WinPmem oder Magnet RAM Capture unter Windows, LiME oder AVML unter Linux. Das Werkzeug läuft von einem externen Datenträger und schreibt auf einen externen Datenträger, nie auf die Systemplatte.
- Triage-Sammlung. KAPE von Kroll sammelt nach Zielprofilen die Artefakte aus der Tabelle und verarbeitet sie auf Wunsch gleich weiter; kostenlos für den internen Einsatz, mit Lizenzbedingungen für Dienstleister. Velociraptor sammelt dieselben Profile über das Netz von vielen Systemen gleichzeitig oder als Offline-Collector vom USB-Stick. Für Linux übernimmt UAC, der Unix-like Artifacts Collector, diese Rolle.
- Datenträgerabbild. FTK Imager für Windows-Systeme im Betrieb, dd oder ewfacquire von einem Boot-Medium für ausgeschaltete Systeme, jeweils mit Hardware-Write-Blocker, wenn der Datenträger ausgebaut wird.
- Auswertung. Die Werkzeuge von Eric Zimmerman parsen Eventlogs, Prefetch, MFT, Registry und Jumplists in Tabellen; Plaso und Timesketch bauen daraus eine Zeitlinie über alle Quellen; Volatility 3 wertet das Speicherabbild aus. Die Auswertung gehört nicht mehr zur Triage, aber die Triage muss so gesammelt sein, dass sie möglich ist.
Beweiskette und Dokumentation
Was gesammelt wird, muss später standhalten: gegenüber der Versicherung, der Aufsichtsbehörde, im Zweifel vor Gericht. Dafür gibt es drei Regeln. Jede gesicherte Datei und jedes Abbild bekommt unmittelbar nach der Sicherung einen Hash, SHA-256, der im Protokoll steht; wer später denselben Hash berechnet, beweist, dass nichts verändert wurde. Jede Übergabe von Beweismitteln wird festgehalten: wer, wann, an wen, wofür. Und das Vorfallprotokoll enthält für jede Sicherung Uhrzeit, System, Werkzeug, Version, ausführende Person und Speicherort. Das klingt bürokratisch und dauert pro Sicherung zwei Minuten; ohne diese zwei Minuten ist die Sicherung im Streitfall wertlos. NIST beschreibt in SP 800-86 den forensischen Prozess in vier Phasen, Sammlung, Untersuchung, Analyse und Bericht, und die Dokumentation zieht sich durch alle vier.
Was Spuren zerstört
- Neustart oder Ausschalten. Der Arbeitsspeicher ist weg, und mit ihm oft der einzige Beweis für Schadsoftware, die nie auf die Platte geschrieben wurde.
- Der beruhigende Virenscan. Ein vollständiger Scan fasst jede Datei an, verschiebt Funde in die Quarantäne und überschreibt dabei genau die Spuren, die zeigen würden, wann die Datei kam und was sie tat.
- Werkzeuge auf die Systemplatte kopieren. Jeder Schreibvorgang überschreibt freien Speicher, in dem gelöschte Dateien liegen. Werkzeuge laufen vom Stick und schreiben auf den Stick.
- Als Domain-Admin am kompromittierten System anmelden. Hinterlässt die Zugangsdaten im Speicher eines Systems, das der Angreifer möglicherweise noch kontrolliert, und erzeugt neue Artefakte, die die Zeitlinie verwischen. Ein lokales Konto oder ein dediziertes Forensik-Konto ohne weitere Rechte.
- Aufräumen. Die Erpressernachricht löschen, das verdächtige Programm entfernen, die geplante Aufgabe deaktivieren. Alles davon ist ein Beweismittel, das zuerst gesichert wird.
- Neu aufsetzen oder zurücksetzen. Der häufigste und endgültigste Fehler, oft mit den besten Absichten und im ersten Beitrag zum Ransomware-Vorfall schon als Warnung.
Triage in fünf Schritten
- System isolieren, nicht ausschalten. Uhrzeit und Systemzeit notieren, weil die Abweichung später jede Zeitlinie beeinflusst.
- Arbeitsspeicher sichern, vom externen Datenträger auf den externen Datenträger, Hash berechnen.
- Flüchtigen Zustand festhalten: Prozessliste mit Elternprozessen, Netzwerkverbindungen, angemeldete Benutzer, geladene Treiber. Als Datei, mit Hash.
- Triage-Sammlung mit KAPE oder Velociraptor nach Standardprofil, Ergebnis als Paket mit Hash.
- Protokoll vervollständigen, Beweismittel übergeben, dann entscheiden, ob ein vollständiges Abbild folgt.
Vorbereitung: die Notfallkiste
Triage unter Druck gelingt nur mit Werkzeugen, die vorher bereitliegen. Die Kiste enthält USB-Sticks mit den Sammelwerkzeugen in aktueller Version, einen vorbereiteten Offline-Collector, verschlüsselte externe Datenträger mit ausreichend Platz, einen Write-Blocker, ausgedruckte Protokollvorlagen für Sicherung und Übergabe und die Kontaktdaten des forensischen Dienstleisters aus dem Incident-Response-Plan. Sie wird quartalsweise geprüft, weil Werkzeuge veralten und Sticks verschwinden, und einmal im Jahr im Homelab an einem absichtlich kompromittierten System durchgespielt.
Fazit
Forensische Triage ist keine Disziplin für Spezialisten, sondern eine Reihenfolge, die jeder im Blue Team kennen muss: isolieren statt ausschalten, Speicher vor Datenträger, sammeln vor aufräumen, hashen und protokollieren. Wer sie einhält, hat nach einer Stunde das Material, aus dem sich Einstiegspunkt, Umfang und Zeitlinie eines Angriffs rekonstruieren lassen. Wer sie verletzt, hat ein sauberes System und keine Antworten.