<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Browser-Forensik%3A_Analyse-Schritte</id>
	<title>Browser-Forensik: Analyse-Schritte - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Browser-Forensik%3A_Analyse-Schritte"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Browser-Forensik:_Analyse-Schritte&amp;action=history"/>
	<updated>2026-06-29T09:40:59Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Browser-Forensik:_Analyse-Schritte&amp;diff=64540&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „== Allgemeines Vorgehen == * Browserdaten liegen in SQLite-Datenbanken oder JSON/Plist-Dateien * Vorgehen in der Forensik: ** Sicherung des Benutzerprofils (sc…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Browser-Forensik:_Analyse-Schritte&amp;diff=64540&amp;oldid=prev"/>
		<updated>2025-09-04T21:23:29Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „== Allgemeines Vorgehen == * Browserdaten liegen in SQLite-Datenbanken oder JSON/Plist-Dateien * Vorgehen in der Forensik: ** Sicherung des Benutzerprofils (sc…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Allgemeines Vorgehen ==&lt;br /&gt;
* Browserdaten liegen in SQLite-Datenbanken oder JSON/Plist-Dateien&lt;br /&gt;
* Vorgehen in der Forensik:&lt;br /&gt;
** Sicherung des Benutzerprofils (schreibgeschützt, ggf. Mounten aus Forensik-Image)&lt;br /&gt;
** Relevante Dateien identifizieren (History, Cookies, Cache, Downloads, Logins)&lt;br /&gt;
** Analyse mit geeigneten Tools (sqlite3, DB Browser for SQLite, Autopsy, Plaso, NirSoft)&lt;br /&gt;
** Ergebnisse in Timeline und Berichte überführen&lt;br /&gt;
&lt;br /&gt;
== Analyse von Google Chrome / Chromium / Edge ==&lt;br /&gt;
* Verlauf analysieren:&lt;br /&gt;
 sqlite3 History &amp;quot;SELECT url, title, datetime(last_visit_time/1000000-11644473600,'unixepoch') FROM urls ORDER BY last_visit_time DESC LIMIT 20;&amp;quot;= Browser-Forensik: Teil 3 – Analyse-Schritte =&lt;br /&gt;
&lt;br /&gt;
== Allgemeines Vorgehen ==&lt;br /&gt;
* Browserdaten liegen in SQLite-Datenbanken oder JSON/Plist-Dateien&lt;br /&gt;
* Vorgehen in der Forensik:&lt;br /&gt;
** Sicherung des Benutzerprofils (schreibgeschützt, ggf. Mounten aus Forensik-Image)&lt;br /&gt;
** Relevante Dateien identifizieren (History, Cookies, Cache, Downloads, Logins)&lt;br /&gt;
** Analyse mit geeigneten Tools (sqlite3, DB Browser for SQLite, Autopsy, Plaso, NirSoft)&lt;br /&gt;
** Ergebnisse in Timeline und Berichte überführen&lt;br /&gt;
&lt;br /&gt;
== Analyse von Google Chrome / Chromium / Edge ==&lt;br /&gt;
* Verlauf analysieren:&lt;br /&gt;
 sqlite3 History &amp;quot;SELECT url, title, datetime(last_visit_time/1000000-11644473600,'unixepoch') FROM urls ORDER BY last_visit_time DESC LIMIT 20;&amp;quot;&lt;br /&gt;
* Downloads untersuchen:&lt;br /&gt;
 sqlite3 History &amp;quot;SELECT target_path, datetime(start_time/1000000-11644473600,'unixepoch') FROM downloads;&amp;quot;&lt;br /&gt;
* Cookies prüfen:&lt;br /&gt;
 sqlite3 Cookies &amp;quot;SELECT host_key, name, value, datetime(last_access_utc/1000000-11644473600,'unixepoch') FROM cookies WHERE host_key LIKE '%mail%';&amp;quot;&lt;br /&gt;
* Gespeicherte Passwörter:&lt;br /&gt;
** Daten in &amp;quot;Login Data&amp;quot; (SQLite), Werte sind verschlüsselt (AES + DPAPI/Keyring)&lt;br /&gt;
** Forensische Tools wie &amp;quot;ChromePass&amp;quot; oder &amp;quot;Autopsy Browser Module&amp;quot; können entschlüsseln&lt;br /&gt;
&lt;br /&gt;
== Analyse von Mozilla Firefox ==&lt;br /&gt;
* Verlauf analysieren:&lt;br /&gt;
 sqlite3 places.sqlite &amp;quot;SELECT url, datetime(last_visit_date/1000000,'unixepoch') FROM moz_places ORDER BY last_visit_date DESC LIMIT 20;&amp;quot;&lt;br /&gt;
* Lesezeichen prüfen:&lt;br /&gt;
 sqlite3 places.sqlite &amp;quot;SELECT url, title FROM moz_places WHERE url LIKE '%bank%';&amp;quot;&lt;br /&gt;
* Cookies untersuchen:&lt;br /&gt;
 sqlite3 cookies.sqlite &amp;quot;SELECT host, name, value, datetime(lastAccessed/1000000,'unixepoch') FROM moz_cookies;&amp;quot;&lt;br /&gt;
* Formulareingaben:&lt;br /&gt;
 sqlite3 formhistory.sqlite &amp;quot;SELECT fieldname, value, datetime(usageCount,'unixepoch') FROM moz_formhistory;&amp;quot;&lt;br /&gt;
* Gespeicherte Passwörter:&lt;br /&gt;
** logins.json enthält Struktur, key4.db enthält den Master-Key&lt;br /&gt;
** Tools: &amp;quot;Firefox Decrypt&amp;quot; oder Autopsy-Plugins&lt;br /&gt;
&lt;br /&gt;
== Analyse von Safari ==&lt;br /&gt;
* Verlauf:&lt;br /&gt;
 sqlite3 History.db &amp;quot;SELECT url, datetime(visit_time+978307200,'unixepoch') FROM history_items, history_visits WHERE history_items.id=history_visits.history_item;&amp;quot;&lt;br /&gt;
* Cookies:&lt;br /&gt;
** Cookies.binarycookies mit Tools wie &amp;quot;binarycookies.pl&amp;quot; auslesen&lt;br /&gt;
* Downloads:&lt;br /&gt;
** Downloads.plist mit &amp;quot;plutil&amp;quot; oder &amp;quot;plistutil&amp;quot; konvertieren und untersuchen&lt;br /&gt;
&lt;br /&gt;
== Cache-Analyse ==&lt;br /&gt;
* Chrome/Edge/Opera/Brave:&lt;br /&gt;
** Cache-Verzeichnis untersuchen, Dateien mit &amp;quot;file&amp;quot; oder &amp;quot;strings&amp;quot;&lt;br /&gt;
** NirSoft: ChromeCacheView&lt;br /&gt;
* Firefox:&lt;br /&gt;
** cache2\entries durchsuchen&lt;br /&gt;
** Dateisignaturen prüfen (z. B. JPG, PNG, PDF)&lt;br /&gt;
* Safari:&lt;br /&gt;
** ~/Library/Caches/… durchsuchen&lt;br /&gt;
* Hinweis: Cache-Dateien können Reste bereits gelöschter Inhalte enthalten&lt;br /&gt;
&lt;br /&gt;
== Tools für die Automatisierung ==&lt;br /&gt;
* Plaso / log2timeline → erstellt komplette Browser-Timeline aus History, Cookies, Downloads&lt;br /&gt;
* Autopsy mit Browser-Artifact-Modulen → automatisierte Analyse&lt;br /&gt;
* NirSoft-Tools → schnelle Extraktion unter Windows&lt;br /&gt;
* Hindsight (Python-Tool) → Chrome/Firefox History-Parsing&lt;br /&gt;
&lt;br /&gt;
* Downloads untersuchen:&lt;br /&gt;
 sqlite3 History &amp;quot;SELECT target_path, datetime(start_time/1000000-11644473600,'unixepoch') FROM downloads;&amp;quot;&lt;br /&gt;
* Cookies prüfen:&lt;br /&gt;
 sqlite3 Cookies &amp;quot;SELECT host_key, name, value, datetime(last_access_utc/1000000-11644473600,'unixepoch') FROM cookies WHERE host_key LIKE '%mail%';&amp;quot;&lt;br /&gt;
* Gespeicherte Passwörter:&lt;br /&gt;
** Daten in &amp;quot;Login Data&amp;quot; (SQLite), Werte sind verschlüsselt (AES + DPAPI/Keyring)&lt;br /&gt;
** Forensische Tools wie &amp;quot;ChromePass&amp;quot; oder &amp;quot;Autopsy Browser Module&amp;quot; können entschlüsseln&lt;br /&gt;
&lt;br /&gt;
== Analyse von Mozilla Firefox ==&lt;br /&gt;
* Verlauf analysieren:&lt;br /&gt;
 sqlite3 places.sqlite &amp;quot;SELECT url, datetime(last_visit_date/1000000,'unixepoch') FROM moz_places ORDER BY last_visit_date DESC LIMIT 20;&amp;quot;&lt;br /&gt;
* Lesezeichen prüfen:&lt;br /&gt;
 sqlite3 places.sqlite &amp;quot;SELECT url, title FROM moz_places WHERE url LIKE '%bank%';&amp;quot;&lt;br /&gt;
* Cookies untersuchen:&lt;br /&gt;
 sqlite3 cookies.sqlite &amp;quot;SELECT host, name, value, datetime(lastAccessed/1000000,'unixepoch') FROM moz_cookies;&amp;quot;&lt;br /&gt;
* Formulareingaben:&lt;br /&gt;
 sqlite3 formhistory.sqlite &amp;quot;SELECT fieldname, value, datetime(usageCount,'unixepoch') FROM moz_formhistory;&amp;quot;&lt;br /&gt;
* Gespeicherte Passwörter:&lt;br /&gt;
** logins.json enthält Struktur, key4.db enthält den Master-Key&lt;br /&gt;
** Tools: &amp;quot;Firefox Decrypt&amp;quot; oder Autopsy-Plugins&lt;br /&gt;
&lt;br /&gt;
== Analyse von Safari ==&lt;br /&gt;
* Verlauf:&lt;br /&gt;
 sqlite3 History.db &amp;quot;SELECT url, datetime(visit_time+978307200,'unixepoch') FROM history_items, history_visits WHERE history_items.id=history_visits.history_item;&amp;quot;&lt;br /&gt;
* Cookies:&lt;br /&gt;
** Cookies.binarycookies mit Tools wie &amp;quot;binarycookies.pl&amp;quot; auslesen&lt;br /&gt;
* Downloads:&lt;br /&gt;
** Downloads.plist mit &amp;quot;plutil&amp;quot; oder &amp;quot;plistutil&amp;quot; konvertieren und untersuchen&lt;br /&gt;
&lt;br /&gt;
== Cache-Analyse ==&lt;br /&gt;
* Chrome/Edge/Opera/Brave:&lt;br /&gt;
** Cache-Verzeichnis untersuchen, Dateien mit &amp;quot;file&amp;quot; oder &amp;quot;strings&amp;quot;&lt;br /&gt;
** NirSoft: ChromeCacheView&lt;br /&gt;
* Firefox:&lt;br /&gt;
** cache2\entries durchsuchen&lt;br /&gt;
** Dateisignaturen prüfen (z. B. JPG, PNG, PDF)&lt;br /&gt;
* Safari:&lt;br /&gt;
** ~/Library/Caches/… durchsuchen&lt;br /&gt;
* Hinweis: Cache-Dateien können Reste bereits gelöschter Inhalte enthalten&lt;br /&gt;
&lt;br /&gt;
== Tools für die Automatisierung ==&lt;br /&gt;
* Plaso / log2timeline → erstellt komplette Browser-Timeline aus History, Cookies, Downloads&lt;br /&gt;
* Autopsy mit Browser-Artifact-Modulen → automatisierte Analyse&lt;br /&gt;
* NirSoft-Tools → schnelle Extraktion unter Windows&lt;br /&gt;
* Hindsight (Python-Tool) → Chrome/Firefox History-Parsing&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>