Högskolan i Halmstad
Högskolan i Halmstad - För utveckling av verksamheter, produkter och livskvalitet

Datautvinning från digitala lagringsmedia, 7.5 hp

Administrativ information
Kursplan (pdf)länk till annan webbplats KursbeskrivningPDF (pdf, 99 kB)
Kurstid: Läsperiod 4, 2011
Kurskod: DT2002
Kursen ingår i:  
Schema: v12-21länk till annan webbplats
Kursansvarig: Mattias Wecksten
Övrig personal:  
Examinator: Mattias Wecksten
Översikt
Vecka 11 12 13 14 15 16 17 18 19 20 21
Föreläsning T 1 7+8 10 6 5 OT 14+9 16   T
Föreläsning T 1'+2'+2 3+4 12 11 13 OT 15 17'   T
Labb T       L1 L2 OT L3 L4   T
Projekt T           OT Ö Ö Ö T

Feedbackformulärlänk till annan webbplats

Tenta


FacitPDF (pdf, 800 kB)

Hur räknas bonus?


Uppgift A-D => G = 3p
Uppgift 1-8 => G = 3p
Uppgift 9-12 => 0-3p

Bonusgräns = 27 p

Föreläsningar


F1 - Kursintroduktion
25/3 10:15 F2 - Incidenthantering / Bevis, lagar och reglerlänk till annan webbplats
29/3 13:15 F3 - Diskar och organisation av lagringsmedialänk till annan webbplats
1/4 10:15 F4 - Bevisdynamik och intervjulänk till annan webbplats
5/4 13:15 F5 - Verktygslådanlänk till annan webbplats
8/4 10:15 F6 - Avbildninglänk till annan webbplats
12/4 13:15 F7 - Volatil datalänk till annan webbplats
15/4 10:15 F8 - Utvinning av volatil datalänk till annan webbplats
19/4 13:15 F9 - Nätverklänk till annan webbplats
21/4 08:15 F10 - Stora systemlänk till annan webbplats
-= O M T E N T A V E C K A =-
3/5 13:15 F11 - Flyttbara enheter och portabelt medialänk till annan webbplats
5/5 08:15 F12 - Forensisk arbetsstationlänk till annan webbplats Del 2länk till annan webbplats
10/5 13:15 F13 - Forensiska labbetlänk till annan webbplats
13/5 10:15 F14 - Rapportskrivninglänk till annan webbplats
-= E X T R A F Ö R E L Ä S N I N G A  R =-
19/5 00:00 F15 - Sökninglänk till annan webbplats
19/5 00:00 F16 - Hashanalyslänk till annan webbplats
19/5 00:00 F17 - Signaturanalys och carvinglänk till annan webbplats

Extra föreläsningar och experiment


Vilka filer ändras om vi startar och stänger av ett WindowsXP-system?länk till annan webbplats
Vad kontamineras vid liveutvinning?länk till annan webbplats
Full kontroll över diskarna med DBAN och ddlänk till annan webbplats
Diskavbild i EnCaselänk till annan webbplats
Användning av TrueCryptlänk till annan webbplats
Användning av netcatlänk till annan webbplats
Scriptad initial responslänk till annan webbplats
Virtualisering av datorsystemlänk till annan webbplats
Mätning av hårddiskprestandalänk till annan webbplats
Utvinning av lösenord från RAMlänk till annan webbplats
Utvinning av volatilt minne via FireWire

Övningar


Kapacitet vid avlyssning 1länk till annan webbplats
Kapacitet vid avlyssning 2länk till annan webbplats
Tidsåtgång vid avbildning 1länk till annan webbplats (errata: t_s=100 h, inte 10 h)
Tidsåtgång vid avbildning 2länk till annan webbplats
Tidsåtgång vid avbildning 3länk till annan webbplats (errata: *c, inte /c)
Tidsåtgång vid avbildning 4länk till annan webbplats

Skrivna uppgifter


Sammanfattning 7+8
Sammanfattning 3+4
Sammanfattning 10
Sammanfattning 12
Sammanfattning 6
Sammanfattning 11
Sammanfattning 5
Sammanfattning 13
Frågor 14+9
Frågor 15
Frågor 16
frågor 17*

Uppgift A - "Svagheter i två expertutlåtanden"  >Stängd<
Uppgift B - "Lagringsmedia ur en forensiskers perspektiv" >Stängd<
Uppgift C - Ett riktigt fall >Stängd<
Uppgift D - En IT-forensisk verktygslåda >Stängd<

Praktiska uppgifter


Uppgift PA - Praktisk utvinning från minneskort eller hårddisk. Ingen bonus.
Uppgift PBPDF (pdf, 120 kB) - Praktisk undersökning av ramdump. Upp till 50% av betyg 4.

Labbar


Lab 1 - Checksummor och kontaminering (uppdaterat labb-pmPDF (pdf, 23 kB))
Grundläggande datautvinning genomförs med förekommande verktyg för uppgiften. Checksummor och oavsiktlig kontaminering sätts i ett sammanhang.

Lab 2 - Datainsamling och initial respons (uppdaterat labb-pmPDF (pdf, 28 kB), script_base_v1.bat)
Vad gör vi när vi möts av ett körande system? Hur genomför vi så kallad live-utvinning?

Lab 3 - Datautvinning av Windowssystem och data-analysPDF (pdf, 39 kB)
Vi tittar på datautvinning för Windowssystem och tar steget vidare från avbilder till att göra analys.

Lab 4 - Test av ett okänt forensiskt verktygPDF (pdf, 110 kB)
Vi tittar på Digital Forensic Framework och försöker upprepa labb 3.
Länk till DFFlänk till annan webbplats Wikilänk till annan webbplats FAQlänk till annan webbplats Quick-start-guidelänk till annan webbplats

Video från genomförandet finns under sidofliken.

Labbbokninglänk till annan webbplats

Kurslitteratur


Brown, Christopher. Computer Evidence: Collection and Preservation. 2. uppl., Course Technology, 2010

Ref: Incident Responselänk till annan webbplats

Fördjupningsmaterial

Sidansvarig: Mattias Weckstén
Sidan uppdaterad 2011-05-25
Högskolan i Halmstad  |  Box 823  |  301 18  Halmstad  |  Tel: 035-16 71 00  |  registrator@hh.se  |  Besöksadress: Kristian IV:s väg 3  |  Anställdlänk till annan webbplats, öppnas i nytt fönster