[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

[OT]: Beweis der Datenlöschung.



Ausgangssituation:

Partition mit reiserfs auf der elektronische Nachrichten liegen. Die
Wiederherstellung brachte extrem viele Daten von dieser Partition
wieder zum Vorschein (vorher anderweitig genutzt), doch nicht die
"kurz" zuvor gelöschten Daten.

Die durchnummerierten Nachtichten in den Postfächern weisen Lücken
auf, die Logs, die wiederhergestellt worden sind, verraten an wen und
das verschickt worden ist.

Der Verdacht liegt nah, dass jemand mit Programmen wie dd, destroy,
schred oder ähnlichem diese Nachrichten gelöscht hat, oder das
herkömmliche Wiederherstellungsvarianten nicht funktionierten.

Nun die Frage:

Sind diese Löschvarianten leicht selbst nachzuweisen? Vielleicht durch
Suchen nach auffälligen bzw. immergleichen Strings mit foremost oder
ähnlichem?

Verweise zu Analyse von Festplatten bzw. Daten sind willkommen, aber
auch zu Firmen, Einzelpersonen, die forensische Arbeit leisten
(können).

Christian Stern


Reply to: