<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Foremost_Grundlagen</id>
	<title>Foremost Grundlagen - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Foremost_Grundlagen"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Foremost_Grundlagen&amp;action=history"/>
	<updated>2026-06-29T07:02:22Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Foremost_Grundlagen&amp;diff=66722&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „==Einordnung== *Foremost ist ein forensisches File-Carving-Werkzeug. *Es arbeitet unabhängig vom Dateisystem direkt auf Rohdaten. *Ziel ist das Wiederherstell…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Foremost_Grundlagen&amp;diff=66722&amp;oldid=prev"/>
		<updated>2026-02-09T18:13:54Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „==Einordnung== *Foremost ist ein forensisches File-Carving-Werkzeug. *Es arbeitet unabhängig vom Dateisystem direkt auf Rohdaten. *Ziel ist das Wiederherstell…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;==Einordnung==&lt;br /&gt;
*Foremost ist ein forensisches File-Carving-Werkzeug.&lt;br /&gt;
*Es arbeitet unabhängig vom Dateisystem direkt auf Rohdaten.&lt;br /&gt;
*Ziel ist das Wiederherstellen von Dateien anhand bekannter Dateisignaturen (Header/Footer).&lt;br /&gt;
&lt;br /&gt;
==Forensischer Zweck==&lt;br /&gt;
*Wiederherstellung gelöschter Dateien&lt;br /&gt;
*Analyse beschädigter oder zerstörter Dateisysteme&lt;br /&gt;
*Auswertung von dd-Images, USB-Sticks, Speicherkarten&lt;br /&gt;
*Ergänzung zur Dateisystemanalyse (Inode-/Metadaten-basiert)&lt;br /&gt;
&lt;br /&gt;
==Arbeitsweise==&lt;br /&gt;
*Blockweises Lesen des gesamten Datenstroms&lt;br /&gt;
*Suche nach bekannten Datei-Headern (z. B. JPG, PDF)&lt;br /&gt;
*Suche nach passenden Footern oder Nutzung heuristischer Längen&lt;br /&gt;
*Extraktion der gefundenen Daten in neue Dateien&lt;br /&gt;
*Protokollierung im Audit-Log&lt;br /&gt;
&lt;br /&gt;
==Eigenschaften==&lt;br /&gt;
*Kein Zugriff auf Dateinamen&lt;br /&gt;
*Keine Verzeichnisstruktur&lt;br /&gt;
*Keine Zeitstempel&lt;br /&gt;
*Keine Benutzer- oder Rechteinformationen&lt;br /&gt;
&lt;br /&gt;
==Unterstützte Dateitypen (Auswahl)==&lt;br /&gt;
*jpg, png, gif, bmp&lt;br /&gt;
*pdf, doc, xls&lt;br /&gt;
*zip, rar&lt;br /&gt;
*avi, mp4, mp3&lt;br /&gt;
&lt;br /&gt;
==Stärken==&lt;br /&gt;
*Funktioniert ohne intaktes Dateisystem&lt;br /&gt;
*Sehr robust bei beschädigten Medien&lt;br /&gt;
*Einfach, deterministisch, gut reproduzierbar&lt;br /&gt;
*Gut geeignet für Schulungs- und Demo-Szenarien&lt;br /&gt;
&lt;br /&gt;
==Schwächen==&lt;br /&gt;
*Fragmentierte Dateien oft unvollständig&lt;br /&gt;
*Kein Kontext zur Dateiherkunft&lt;br /&gt;
*Ergebnisse sind roh und müssen manuell bewertet werden&lt;br /&gt;
*Allein nicht beweiskräftig&lt;br /&gt;
&lt;br /&gt;
==Einordnung in der forensischen Analyse==&lt;br /&gt;
*Nach Image-Erstellung (dd, EWF)&lt;br /&gt;
*Parallel zu Sleuth Kit / inode-basierter Analyse&lt;br /&gt;
*Vor manueller Sichtung, Hashing und Korrelation&lt;br /&gt;
&lt;br /&gt;
==Merksatz==&lt;br /&gt;
*Foremost beantwortet nicht „wem gehörte die Datei“, sondern nur „diese Daten waren hier vorhanden“.&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>