Antiforensik
Anti-Forensik
Anti-Forensics
Antiforensik bezeichnet Techniken, mit denen Angreifer ihre Spuren verwischen, Beweise zerstören oder forensische Untersuchungen erschweren — etwa durch Löschen von Protokollen, Manipulation von Zeitstempeln oder Verschleierung von Schadcode. Sie ist die bewusste Gegenbewegung zur forensischen Analyse. Ihr Vorhandensein ist oft selbst ein verräterisches Indiz.
Historie & Fakten. Zu den verbreiteten Methoden zählen das gezielte Löschen oder Abschalten von Protokollen, das Verändern von Datei-Zeitstempeln (Timestomping), das Verstecken von Daten in selten betrachteten Bereichen, Verschlüsselung und Steganographie sowie speicherresidente Schadsoftware, die keine Spuren auf dem Datenträger hinterlässt. Ziel ist stets, die Rekonstruktion des Tathergangs zu verhindern oder zumindest teuer zu machen.
Ausblick & Empfehlung. Antiforensik unterstreicht, warum Spuren zentral und manipulationssicher gesammelt werden müssen: Werden Protokolle nur lokal gehalten, sind sie das erste Ziel. Eine zentrale, fälschungssichere Protokollierung (etwa mit hash-verketteten Audit-Daten) und Speicherforensik entziehen vielen Antiforensik-Techniken die Grundlage. Auffällige Lücken — fehlende Logs, manipulierte Zeitstempel — sind dabei kein Beleg für Unschuld, sondern ein Ermittlungsansatz.