Forensisch belastbare Extraktionen, überprüfbares Disk Imaging
Wenn Experten während einer Untersuchung vor Ort auf ein gesperrtes System zugreifen, ist Geschwindigkeit oft ein wichtiger Faktor. Das Sicherstellen, dass digitaler Daten bei der Extraktion nicht verändert wurden, ist entscheidend bei der Erstellung gerichtlich zulässiger Beweismittel. Elcomsoft System Recovery enthält Funktionen, die sicherstellen, dass digitale Daten während der gesamten Untersuchung unverändert bleiben.
Um digitale Beweise zu bewahren, beginnt der Schutz der Unveränderlichkeit digitaler Daten bereits bei der Datenerhebung. Elcomsoft System Recovery verwendet einen forensisch fundierten Workflow, um sicherzustellen, dass digitale Beweise, die während der Untersuchung gesammelt wurden, vor Gericht zulässig bleiben. Der Workflow implementiert einen schreibgeschützten Zugriff auf dem Zielcomputer und speichert gesammelte Beweise in Form von digital signierten, überprüfbaren Disk-Images. All dies macht Elcomsoft System Recovery zu einer praktikablen Alternative zu hardwarebasierten Disk-Imaging-Geräten mit Schreibschutz und bietet gleichzeitig Echtzeitzugriff auf wichtige Beweise.
Der schreibgeschützte Festplattenzugriff
Elcomsoft System Recovery hilft bei der Erstellung gerichtstauglicher Beweise mit Schreibschutz-Modus und schreibgeschütztem Disk-Imaging. Der schreibgeschützte Modus wird standardmäßig zu Beginn der Ausführung von Elcomsoft System Recovery aktiviert, um sicherzustellen, dass keine Daten auf dem Zielcomputer geändert werden. Der schreibgeschützte Festplattenzugriff ist der Standardmodus des Tools. Experten müssen das Kontrollkästchen „Nur lesen“ explizit deaktivieren, um auf Systemverwaltungs-Funktionen zuzugreifen, wie z. B. das Zurücksetzen von Windows-Benutzer- und Administrator-Passwörtern.
Überprüfbares Disk-Imaging
Die Datenträger können in verifizierbare .E01-Images abgebildet werden. Zusammen mit dem Read-Only-Zugriff trägt die Verwendung von Hashing dazu bei, die Unveränderlichkeit digitaler Daten nachzuvollziehen. Durch die Verwendung des branchenüblichen .E01-Formats sind Disk-Images mit forensischen Tools von Drittanbietern für eine umfassende Analyse kompatibel. Unabhängig davon, ob die Festplatte in ein RAW/DD- oder das neu unterstützte .E01-Format gesichert wird, berechnet Elcomsoft System Recovery eine Hash-Datei und speichert sie zusammen mit dem Image ab. Die während der Extraktion berechneten Hash-Werte können verwendet werden, um Beweise zu einem späteren Zeitpunkt zu authentifizieren.
Verbesserter Workflow für die Festplatten-Verschlüsselung
Elcomsoft System Recovery vereinfacht den Zugriff auf Daten, die auf verschlüsselten Festplatten und Containern gespeichert sind. Bei der automatischen Erkennung verschlüsselter Laufwerke extrahiert ESR automatisch die Hashes, die zum Starten eines Angriffs[1] auf das Passwort des verschlüsselten Laufwerks erforderlich sind, und speichert sie auf dem Flash-Laufwerk, um einen schnelleren Zugriff auf verschlüsselte Beweise zu ermöglichen. Darüber hinaus kann ESR das Speicherabbild des Ruhezustands extrahieren und sichern, das die Schlüssel enthält, um auf Informationen zuzugreifen, die in verschlüsselten Volumes gespeichert sind. Mit diesen Schlüsseln können Sie verschlüsselte Volumes sofort bereitstellen oder deren Inhalt für die Offline-Analyse entschlüsseln.
Verschlüsselte virtuelle Maschinen
In der Welt der IT-Kriminalität sind verschlüsselte virtuelle Maschinen ein oft verwendetes Verschleierungstool. Die Identifizierung solcher virtueller Maschinen kann ein mühsamer manueller Prozess sein. Elcomsoft System Recovery vereinfacht diesen Vorgang, indem verschlüsselte virtuelle Maschinen gängiger Formaten automatisch erkannt werden. Sobald eine passwortgeschützte virtuelle Maschine gefunden wird, extrahiert das Tool die erforderlichen Verschlüsselungs-Metadaten, um nachfolgende Angriffe auf das Passwort mit Elcomsoft Distributed Password Recovery zu ermöglichen.
Passwörter für Windows-Konten wiederherstellen oder zurücksetzen
Vergessene Passwörter und gesperrte Konten machen bis zu 40% der Anfragen bei technischen Hotlines aus. Mit Elcomsoft System Recovery können Windows-Passwörter zurückgesetzt werden, um sofort wieder Zugriff auf die benötigten Benutzerkonten zu erlangen. Unterstützt werden neben Windows-Konten auch cloudbasierte Microsoft-Konten und Netzwerk-Domänen. Dies macht Elcomsoft System Recovery zu einem Must-Have für Administratoren, ITler und Security-Spezialisten.
SYSKEY-Passwörter zurücksetzen oder wiederherstellen
SYSKEY-Passwörter waren eine zweifelhafte und kontroverse Möglichkeit, um die Windows-Anmeldung um eine zusätzliche Sicherheitsebene zu erweitern. In älteren Windows-Versionen wurden SYSKEY-Passwörter ab Windows 10 und Windows Server 2016 Version 1709 entfernt. Ein unbekanntes SYSKEY-Kennwort blockiert den Windows-Start und verhindert, dass das Kennwort des Benutzers wiederhergestellt oder zurückgesetzt werden kann.
Elcomsoft System Recovery kann SYSKEY-Passwörter zurücksetzen, um den normalen Startvorgang des Systems wiederherzustellen. Vor dem Zurücksetzen eines SYSKEY-Passworts überprüft ESR, ob diese Operation für das System sicher ist.
Außerdem können Sie mit Elcomsoft System Recovery zwischengespeicherte SYSKEY-Kennwörter in verschiedenen Systemdatenbanken und Cache-Dateien suchen, bevor Sie sie zurücksetzen.
Sofortiger Reset und konfigurierbare Angriffe
Mit Elcomsoft System Recovery kann das ursprüngliche Passwort mit einem Klick zurückgesetzt werden. Alternativ können auch vordefinierte Brute-Force-Attacken gegen Hashes gefahren werden, um das ursprüngliche Passwort wiederherzustellen. Darüber hinaus können Benutzer ihre eigenen benutzerdefinierten Wörterbücher für leistungsstarke Wörterbuchangriffe mit bis zu 4 Mutationsstufen hochladen.
Elcomsoft System Recovery entsperrt auf Knopfdruck alle Benutzerkonten von 32- oder 64-Bit-Versionen von Windows 7, 8, 8.1 und 10. Auch ältere Versionen wie Vista, XP, 2000, NT und die entsprechenden Versionen von Windows Server (bis einschließlich Windows Server 2019) werden unterstützt.
Integrierter Viewer für Windows-Ereignisprotokolle
Elcomsoft System Recovery verfügt über einen integrierten Protokoll-Viewer, der einen schnellen Zugriff auf Windows-Ereignisprotokolle (EVTX-Dateien) ermöglicht. Für Computerforensiker und Strafverfolgungsspezialisten ist die Analyse von Windows-Ereignisprotokollen von entscheidender Bedeutung, da diese Protokolle Informationen zur Systemaktivität liefern, einschließlich Anmeldeversuchen, angeschlossenen Geräten und Softwareinstallationen. Mithilfe dieser Protokolle können unbefugte Zugriffe verfolgt, böswillige Aktivitäten aufgedeckt und Zeitpläne rekonstruiert werden, die für Ermittlungen von entscheidender Bedeutung sind.
Bootfähig und sofort einsatzbereit
Im Lieferumfang von Elcomsoft System Recovery befindet sich alles, was es braucht, um schnell eine bootfähige DVD oder einen Bootstick zu erstellen. Das hierfür verwendete Image besteht aus einem vorkonfigurierten Windows PE mit zahlreichen zusätzlichen Treibern, um sowohl klassische als auch moderne Hardware gleichermaßen zu unterstützen.
Hilfe sofort
Erstellen Sie einen Bootstick in ein paar einfachen Schritten und erhalten Sie sofort Unterstützung auf Ihrem System.
Einfach einzusetzen
Durch Verwendung eines echten Windows PE arbeiten Sie mit der gewohnten grafischen Benutzeroberfläche von Windows. Keine Eingabeaufforderung oder schlecht designte Windows-Kopie, sondern das echte Windows Preinstallation Environment.
Erstellen Sie eine bootfähige DVD oder einen Bootstick mit Hilfe des Assistenten, booten Sie damit Elcomsoft System Recovery und beheben Sie die Passwortprobleme auf Ihrem System.
Elcomsoft System Recovery in der Praxis
Als All-in-One-Tool für Windows-Konten bietet Elcomsoft System Recovery eine Vielzahl an Lösungen für verschiedene Problemstellungen:
- Durchführen einer forensisch fundierten Datenerhebung
- Durchführen von Einsätzen vor Ort und Disk-Imaging
- Gerichtszulässige Beweise während der Ermittlungen vor Ort sammeln
- Vergeben von Administratorrechte an beliebige Nutzer
- Entsperren von Benutzerkonten
- Erstellen von forensischen Disk-Images für eine nachfolgende Analyse im Labor
- Passwörter können zurückgesetzt und neu festgelegt werden
- Alle Benutzerkonten mit und ohne Administratorrechten werden aufgelistet
- Benutzerrechte können eingesehen werden
- Benutzerkonten ohne Passwort werden angezeigt
- Für bestimmte Benutzerkonten, die vom System angelegt wurden, wie IUSR und andere, lassen sich Passwörter sofort wiederherstellen
- SAM-/System-Dateien lassen sich downloaden oder wiederherstellen
- Wahlweise lassen sich die Original-SAM-/System-Dateien nach einem erfolgreichen Login wiederherstellen
Weitere Funktionen hinzufügen

Elcomsoft Encrypted Disk Hunter
Elcomsoft Encrypted Disk Hunter ist ein kostenloses Befehlszeilentool, mit dem Experten bei der Durchführung von Live-Systemanalysen schnell feststellen können, ob verschlüsselte Volumes vorhanden sind.
Es werden mehrere Windows-, Linux- und macOS-Festplattenverschlüsselungs-Tools unterstützt, darunter TrueCrypt/VeraCrypt, alle Versionen von Microsoft BitLocker, PGP WDE, FileVault2, BestCrypt und LUKS. Das Tool muss mit Administratorrechten auf dem zu analysierenden Live-System gestartet werden. Wenn ein verschlüsseltes Volume erkannt wird, ist möglicherweise eine weitere Untersuchung eines Live-Systems erforderlich, um Beweise zu erhalten, die beim Ausschalten des Computers verloren gehen könnten.
» Mehr über Elcomsoft Encrypted Disk Hunter in unserem Blog lesen
-
Elcomsoft Distributed Password Recovery ist erforderlich, um Passwörter zu verschlüsselten Containern wiederherzustellen.