Timeline-Analyse

Forensische Zeitleisten-Analyse

Timeline Analysis

Die Timeline-Analyse bringt die zahllosen Zeitstempel eines Systems — von Dateien, Protokollen, Registry-Einträgen und Anwendungen — in eine gemeinsame chronologische Ordnung. So entsteht aus verstreuten Einzelspuren eine zusammenhängende Erzählung des Geschehens. Sie ist eine der wirkungsvollsten Methoden, um den Ablauf eines Vorfalls zu rekonstruieren.

Historie & Fakten. Ein System hinterlässt an unzähligen Stellen Zeitstempel: wann eine Datei erstellt, geändert oder zuletzt geöffnet wurde, wann sich jemand anmeldete, wann ein Programm lief. Einzeln sind diese Spuren wenig aussagekräftig; zu einer durchgehenden Zeitleiste zusammengeführt, zeigen sie das „Wann“ und damit oft auch das „Wie“ eines Angriffs. Eine Erweiterung, die besonders viele Quellen einbezieht, wird als Super-Timeline bezeichnet. Ausblick & Empfehlung. Die Herausforderung liegt in der Masse und in der Verlässlichkeit der Zeitangaben: unterschiedliche Zeitzonen, ungenaue Uhren und gezielte Manipulation (Timestomping) können das Bild verzerren. Wertvoll wird die Analyse durch das Zusammenführen mehrerer, voneinander unabhängiger Quellen — manipulierte Stempel fallen dann durch Widersprüche auf. So verwandelt die Timeline-Analyse Rohdaten in eine nachvollziehbare, belastbare Chronologie des Vorfalls.
Timeline-Analyse — Forensische Zeitleisten-Analyse