DE

Wie läuft eine forensische Handy-Untersuchung ab?

Eine forensische Handy-Untersuchung läuft in mehreren klar voneinander getrennten Schritten ab. Am Anfang stehen die Identifikation des Smartphones, die Dokumentation seines aktuellen Zustands und die konkrete Untersuchungsfrage. Erst danach wird entschieden, welche Sicherungsmethode technisch möglich und für den Fall sinnvoll ist. Anschließend werden die gewonnenen Daten strukturiert analysiert, relevante digitale Spuren überprüft und die Ergebnisse nachvollziehbar dokumentiert.

Der genaue Ablauf hängt stark vom Gerät ab. Ein aktuelles iPhone kann andere Sicherungsmöglichkeiten bieten als ein Android-Smartphone. Auch Betriebssystemversion, Sicherheitspatch, Gerätecode, Verschlüsselung und der Zustand nach einem Neustart können darüber entscheiden, welche Daten überhaupt erreichbar sind.

Eine professionelle Smartphone-Forensik beginnt deshalb nicht mit einer pauschalen Vollauslesung, sondern mit einer technischen Bewertung des konkreten Geräts. Ziel ist, relevante Daten möglichst kontrolliert zu sichern und anschließend nur solche Aussagen zu treffen, die sich aus dem tatsächlich gewonnenen Datenbestand belegen lassen.

Wie beginnt eine forensische Handy-Untersuchung?

Am Anfang steht die Aufnahme des Untersuchungsauftrags.

Dabei wird geklärt, welche konkrete Frage beantwortet werden soll. Geht es um gelöschte Nachrichten? Soll eine mögliche Überwachung untersucht werden? Sind Kommunikationsverläufe relevant? Geht es um Standortdaten, Fotos, App-Nutzung oder einen möglichen Datenabfluss?

Diese Fragestellung ist entscheidend, weil ein modernes Smartphone Tausende unterschiedliche Datenquellen enthalten kann.

Warum muss die Fragestellung vor der technischen Analyse feststehen?

Ein Smartphone enthält häufig sehr persönliche Informationen, die mit dem eigentlichen Untersuchungsauftrag nichts zu tun haben.

Eine klare Fragestellung ermöglicht deshalb eine zielgerichtete Analyse.

Wenn beispielsweise nur geprüft werden soll, ob eine bestimmte Datei über einen Messenger versendet wurde, ist eine vollständige inhaltliche Auswertung sämtlicher privaten Kommunikation nicht automatisch erforderlich.

Die Untersuchungsfrage beeinflusst damit sowohl die technische Vorgehensweise als auch den Umfang der späteren Auswertung.

Welche Informationen werden über das Smartphone zunächst erfasst?

Vor der Datensicherung sollte das Gerät eindeutig identifiziert werden.

Relevant können Hersteller, Modell, Seriennummer, IMEI, Speicherkapazität, Betriebssystemversion und weitere Geräteinformationen sein.

Je nach Zustand können nicht alle Informationen ohne zusätzliche Bedienung unmittelbar verfügbar sein. Deshalb sollte unnötige Interaktion mit dem Smartphone vermieden werden.

Warum ist der Zustand des Smartphones bei der Übernahme wichtig?

Bei modernen Smartphones kann der aktuelle Betriebszustand erheblichen Einfluss auf die forensischen Möglichkeiten besitzen.

Ein ausgeschaltetes Gerät, ein frisch neu gestartetes Smartphone und ein bereits entsperrtes laufendes Gerät können technisch sehr unterschiedliche Ausgangssituationen darstellen.

Deshalb sollte dokumentiert werden, ob das Smartphone eingeschaltet, gesperrt oder entsperrt ist und ob seit dem letzten Neustart bereits eine erfolgreiche Entsperrung erfolgt ist.

Warum kann ein Neustart problematisch sein?

Moderne iPhones und Android-Geräte verwenden hardwaregestützte Verschlüsselung.

Nach einem Neustart befinden sich bestimmte Datenbereiche in einem stärker geschützten Zustand. Erst nach der ersten erfolgreichen Entsperrung können bestimmte kryptografische Schlüssel verfügbar werden.

Ein unnötiger Neustart kann deshalb eine zuvor vorhandene Zugriffsmöglichkeit verschlechtern.

Was bedeutet BFU?

BFU steht für Before First Unlock.

Gemeint ist der Zustand eines Smartphones nach einem Neustart, bevor es erstmals erfolgreich entsperrt wurde.

In diesem Zustand können besonders geschützte Datenbereiche noch nicht verfügbar sein.

Was bedeutet AFU?

AFU steht für After First Unlock.

Dieser Zustand besteht, nachdem das Smartphone seit dem letzten Neustart mindestens einmal erfolgreich entsperrt wurde.

Je nach Sicherheitsarchitektur können dadurch zusätzliche Datenklassen verfügbar sein.

Warum sollte ein eingeschaltetes Smartphone nicht einfach ausgeschaltet werden?

Ein Ausschalten kann zwar weitere Netzwerkaktivitäten stoppen, gleichzeitig aber einen günstigen Entsperrzustand beseitigen.

Danach kann eine zuvor mögliche Extraktion erheblich eingeschränkt sein.

Die Entscheidung sollte deshalb nicht pauschal, sondern anhand des konkreten Geräts getroffen werden.

Warum sollte das Smartphone möglichst wenig bedient werden?

Jede Interaktion kann neue Daten erzeugen.

Das Öffnen einer App kann Zeitstempel verändern, Nachrichten als gelesen markieren, Cache-Dateien erzeugen oder Synchronisationsprozesse auslösen.

Auch das Löschen vermeintlich verdächtiger Apps oder Nachrichten kann wichtige forensische Artefakte zerstören.

Was passiert mit Netzwerkverbindungen?

Ein eingeschaltetes Smartphone kann über Mobilfunk, WLAN, Bluetooth und andere Verbindungen kommunizieren.

Dadurch können neue Nachrichten eingehen, Cloud-Synchronisationen stattfinden oder Daten aus der Ferne verändert werden.

Bei einer Sicherung muss deshalb geprüft werden, ob und wie externe Kommunikation kontrolliert werden soll, ohne gleichzeitig den Gerätezustand unnötig zu verändern.

Wird das Smartphone immer in den Flugmodus versetzt?

Nein, nicht automatisch.

Der Flugmodus kann Netzwerkverbindungen reduzieren, erfordert aber eine aktive Bedienung des Geräts.

Je nach Smartphone und Untersuchungsziel können andere Isolationsmaßnahmen geeigneter sein.

Entscheidend ist, den Eingriff gegen seinen forensischen Nutzen abzuwägen.

Was geschieht nach der Geräteidentifikation?

Nach der ersten Dokumentation wird geprüft, welche Sicherungsmethode für das konkrete Smartphone verfügbar ist.

Dabei spielen unter anderem Hersteller, Modell, Betriebssystemversion, Sicherheitspatch, Gerätecode und der aktuelle Sicherheitszustand eine Rolle.

Erst danach sollte festgelegt werden, welche Extraktionsart durchgeführt wird.

Was ist eine logische Extraktion?

Eine logische Extraktion nutzt vom Betriebssystem oder Gerät bereitgestellte Schnittstellen, um bestimmte Daten zu sichern.

Sie kann beispielsweise Kontakte, Nachrichten, Medien oder andere über diese Schnittstellen zugängliche Informationen enthalten.

Der Umfang ist jedoch auf die Daten beschränkt, die das jeweilige Verfahren bereitstellt.

Was ist eine Dateisystemextraktion?

Eine Dateisystemextraktion kann einen deutlich tieferen Zugriff auf App- und Systemdaten ermöglichen.

Dabei können beispielsweise Datenbanken, Konfigurationsdateien, App-Verzeichnisse und weitere technische Artefakte Bestandteil der Sicherung werden.

Ob eine solche Extraktion möglich ist, hängt stark vom Smartphone und dessen Sicherheitsarchitektur ab.

Was bedeutet Full File System?

Full File System, häufig als FFS bezeichnet, beschreibt eine möglichst umfassende Extraktion der zugänglichen Dateisystemstruktur.

Dies kann für anspruchsvolle Untersuchungen besonders wertvoll sein, weil wesentlich mehr App- und Systemartefakte verfügbar werden können.

Der Begriff bedeutet jedoch nicht automatisch eine vollständige physische Rohkopie sämtlicher Speicherzellen.

Was ist eine physische Extraktion?

Der Begriff physische Extraktion wird bei mobilen Geräten für besonders tiefgehende Akquisitionsverfahren verwendet.

Bei modernen verschlüsselten Smartphones muss jedoch genau dokumentiert werden, was technisch tatsächlich gewonnen wurde.

Eine klassische Vorstellung wie bei einer unverschlüsselten Festplatte lässt sich auf aktuelle Smartphones nicht ohne Weiteres übertragen.

Wird bei jeder Handy-Untersuchung eine vollständige Kopie erstellt?

Nein.

Welche Daten technisch verfügbar sind, hängt vom jeweiligen Gerät ab.

Eine seriöse Untersuchung verspricht deshalb nicht pauschal eine vollständige Auslesung, sondern beschreibt die konkret erreichte Extraktionstiefe.

Was ist der Unterschied zwischen Datenextraktion und Analyse?

Die Extraktion ist die technische Gewinnung der Daten.

Die Analyse beginnt erst danach.

Ein Smartphone kann beispielsweise mehrere hundert Gigabyte an Daten enthalten. Die Tatsache, dass diese Daten gesichert wurden, beantwortet noch keine forensische Frage.

Erst die strukturierte Auswertung zeigt, welche Informationen für den konkreten Sachverhalt relevant sind.

Wie wird die Extraktion dokumentiert?

Eine nachvollziehbare Dokumentation sollte erkennen lassen, welches Gerät untersucht wurde und welche Sicherungsmethode verwendet wurde.

Je nach Fall können auch Werkzeug, Softwareversion, Zeitpunkt, Datenumfang und besondere technische Umstände dokumentiert werden.

Damit bleibt später nachvollziehbar, auf welcher Datenbasis die Analyse beruht.

Wie wird die Integrität der gesicherten Daten geprüft?

Je nach Sicherungsformat können Hashwerte oder werkzeugspezifische Verifikationsmechanismen eingesetzt werden.

Sie helfen dabei zu kontrollieren, ob der erzeugte Sicherungsbestand nach der Extraktion verändert wurde.

Die Integrität bezieht sich dabei auf die tatsächlich gesicherten Daten und beweist nicht automatisch deren Vollständigkeit.

Was passiert nach der Sicherung?

Nach der Extraktion wird der gewonnene Datenbestand in einer forensischen Analyseumgebung verarbeitet.

Forensiksoftware kann Datenbanken, Dateien, App-Strukturen und Systemartefakte automatisiert analysieren und in einer übersichtlichen Form darstellen.

Diese automatische Aufbereitung ist jedoch nur der Beginn der eigentlichen fachlichen Analyse.

Welche Daten werden zuerst ausgewertet?

Das hängt von der Untersuchungsfrage ab.

Bei einer Kommunikationsanalyse stehen Messenger, SMS und Anrufdaten im Vordergrund.

Bei einer Standortfrage können Karten-, Foto-, Netzwerk- und App-Daten wichtiger sein.

Bei einem Verdacht auf Spyware oder Fremdzugriff werden dagegen App-, System-, Konfigurations- und Netzwerkspuren priorisiert.

Wie werden Messenger untersucht?

Messenger wie WhatsApp, Signal oder Telegram speichern je nach App und Betriebssystem unterschiedliche lokale Daten.

Dazu können Nachrichten-Datenbanken, Medien, Kontakte und weitere App-Artefakte gehören.

Die Analyse sollte nicht nur die sichtbaren Chattexte betrachten, sondern auch Zeitstempel und technische Zuordnungen berücksichtigen.

Wie werden gelöschte Nachrichten untersucht?

Zunächst wird geprüft, ob in aktiven Datenbanken, Backups oder anderen Datenstrukturen noch relevante Informationen vorhanden sind.

Das Löschen einer sichtbaren Nachricht bedeutet nicht zwangsläufig, dass alle zugehörigen technischen Daten sofort verschwunden sind.

Eine Wiederherstellung ist jedoch nicht garantiert.

Warum können gelöschte Nachrichten nicht immer wiederhergestellt werden?

Apps und Betriebssysteme verändern ihre Datenbanken kontinuierlich.

Gelöschte Datensätze können bereinigt, überschrieben oder kryptografisch unzugänglich werden.

Je länger das Smartphone nach einer Löschung weiterverwendet wird, desto stärker kann sich die Ausgangslage verändern.

Wie werden Fotos untersucht?

Fotos können über ihren sichtbaren Inhalt hinaus Metadaten enthalten.

Dazu können Aufnahmezeit, Kamerainformationen und gegebenenfalls Standortdaten gehören.

Zusätzlich können Foto-Datenbanken, Vorschaubilder und App-Kopien weitere Informationen liefern.

Wie werden Videos untersucht?

Videodateien können ebenfalls Metadaten und Dateisysteminformationen enthalten.

Bei Messenger- oder Social-Media-Dateien kann außerdem relevant sein, ob eine Verbindung zu einer App-Datenbank oder Kommunikationsstruktur besteht.

Wie werden Standortdaten untersucht?

Standortdaten können aus unterschiedlichen Quellen stammen.

Dazu gehören Fotos, Karten- und Navigationsapps, WLAN-Informationen, App-Daten und andere Systemartefakte.

Ein einzelner Standortwert sollte nicht automatisch als lückenloser Aufenthaltsnachweis interpretiert werden.

Wie werden WLAN-Daten untersucht?

Smartphones speichern je nach Betriebssystem Informationen zu bekannten WLAN-Netzwerken.

Diese Daten können Hinweise darauf liefern, welche Netzwerke einem Gerät bekannt waren.

Ein gespeichertes Netzwerk beweist jedoch nicht automatisch eine Verbindung zu einem bestimmten Zeitpunkt.

Wie werden Bluetooth-Daten untersucht?

Bluetooth-Artefakte können Hinweise auf gekoppelte Geräte liefern.

Dazu können beispielsweise Fahrzeuge, Kopfhörer, Wearables oder andere Geräte gehören.

Eine gespeicherte Kopplung ist nicht zwangsläufig gleichbedeutend mit einer konkreten Verbindung zum relevanten Zeitpunkt.

Wie werden Browserdaten untersucht?

Browser können Verlauf, Downloads, Cache, Cookies und weitere Informationen speichern.

Je nach App und Betriebssystem kann daraus rekonstruiert werden, welche Webseiten oder Dateien möglicherweise relevant waren.

Private-Browsing-Modi können die lokale Speicherung reduzieren, verhindern aber nicht zwingend jede technische Spur.

Wie werden App-Aktivitäten ausgewertet?

Apps können Datenbanken, Cache-Dateien, Konfigurationen und Nutzungsinformationen hinterlassen.

Welche Daten vorhanden sind, unterscheidet sich stark zwischen einzelnen Anwendungen.

Eine installierte App beweist dabei nicht automatisch, dass sie zu einem bestimmten Zeitpunkt aktiv genutzt wurde.

Wie werden Anruflisten ausgewertet?

Anruflisten können Informationen über eingehende, ausgehende und verpasste Anrufe enthalten.

Je nach Betriebssystem können Rufnummern, Kontakte, Zeitpunkte und Dauer gespeichert sein.

Die Daten zeigen technische Kommunikationsereignisse, nicht automatisch den Inhalt des Gesprächs.

Wie werden Kontakte untersucht?

Kontakte können lokal oder über Cloud- und andere Benutzerkonten synchronisiert sein.

Bei einer Untersuchung sollte deshalb unterschieden werden, aus welcher Quelle ein Kontakt stammt.

Der gespeicherte Kontaktname ist zudem nicht zwangsläufig der tatsächliche Name der Person.

Wie werden Dateien auf dem Smartphone untersucht?

Dokumente, PDFs, Tabellen, Archive und andere Dateien können lokal oder über Cloud-Anwendungen vorhanden sein.

Relevant können Inhalt, Dateiname, Metadaten, Speicherort und zugehörige App-Artefakte sein.

Bei Unternehmensfällen kann zusätzlich untersucht werden, ob Dateien über Messenger, E-Mail oder Cloud-Dienste übertragen wurden.

Wie wird nach Spyware gesucht?

Eine Spyware-Untersuchung beschränkt sich nicht auf die sichtbare App-Liste.

Geprüft werden können installierte Apps, Berechtigungen, Konfigurationsprofile, Verwaltungsfunktionen, Systemartefakte und weitere technische Auffälligkeiten.

Ein hoher Akkuverbrauch oder ein warmes Smartphone allein ist kein Beweis für Spyware.

Wie wird ein möglicher Fremdzugriff untersucht?

Abhängig vom Smartphone können Konten, verknüpfte Geräte, App-Sitzungen, Konfigurationen und weitere Sicherheitsartefakte analysiert werden.

Ein einzelner ungewöhnlicher Befund reicht jedoch selten für einen belastbaren Nachweis aus.

Mehrere voneinander unabhängige Spuren sollten nach Möglichkeit miteinander korreliert werden.

Was bedeutet Korrelation bei einer Handy-Untersuchung?

Korrelation bedeutet, unterschiedliche Datenquellen miteinander zu vergleichen.

Eine Nachricht kann beispielsweise zeitlich mit einem Foto, einem Standortartefakt und einer App-Aktivität übereinstimmen.

Mehrere unabhängig voneinander entstandene Spuren können eine Rekonstruktion wesentlich stärker stützen als ein einzelner Fund.

Wie werden Zeitstempel ausgewertet?

Smartphones und Apps verwenden unterschiedliche Zeitformate.

Einige speichern Zeiten in UTC, andere berücksichtigen lokale Zeitzonen.

Zusätzlich kann ein Zeitfeld je nach Datenbank eine unterschiedliche Bedeutung besitzen.

Zeitstempel müssen deshalb immer im Kontext der jeweiligen Datenquelle interpretiert werden.

Warum kann ein Zeitstempel falsch verstanden werden?

Ein angezeigter Zeitwert kann beispielsweise den Zeitpunkt der Erstellung, Änderung, Synchronisation oder Speicherung einer Information beschreiben.

Wer diese Bedeutungen verwechselt, kann zu einer falschen zeitlichen Rekonstruktion gelangen.

Besonders wichtige Zeiten sollten deshalb möglichst durch weitere Artefakte bestätigt werden.

Werden forensische Analyseprogramme automatisch ausgewertet?

Forensiksoftware kann viele Datenstrukturen automatisiert interpretieren.

Die Programme verwenden dafür sogenannte Parser.

Diese Parser wandeln komplexe Datenbanken und Systemdateien in lesbare Informationen um.

Die automatische Anzeige ist jedoch nicht automatisch gleichbedeutend mit einer fehlerfreien fachlichen Interpretation.

Können Forensikprogramme Fehler machen?

Ja.

Apps und Betriebssysteme ändern ihre Datenstrukturen regelmäßig.

Ein Parser kann neue Strukturen falsch interpretieren oder bestimmte Daten übersehen.

Besonders wichtige Befunde sollten deshalb gegebenenfalls anhand der zugrunde liegenden Rohdaten überprüft werden.

Was ist Cross-Tool-Validation?

Bei einer Cross-Tool-Validation wird ein relevanter Befund mit einem zweiten unabhängigen Forensikwerkzeug oder Verfahren überprüft.

Dies kann helfen, Parserfehler oder unterschiedliche Interpretationen zu erkennen.

Bei besonders beweiskritischen Daten kann eine solche zusätzliche Kontrolle sinnvoll sein.

Wie werden relevante Daten aus der Gesamtmenge herausgefiltert?

Große Smartphone-Extraktionen können Millionen einzelner Datensätze enthalten.

Deshalb werden Suchbegriffe, Zeiträume, Kontakte, Telefonnummern, Dateitypen und andere Kriterien verwendet, um den relevanten Datenbestand einzugrenzen.

Eine reine Volltextsuche reicht jedoch nicht immer aus, weil wichtige Informationen auch in Datenbanken, Bildern oder Metadaten enthalten sein können.

Wie wird ein Untersuchungszeitraum festgelegt?

Wenn ein bestimmter Zeitraum bekannt ist, kann die Analyse gezielt darauf konzentriert werden.

Das kann beispielsweise die Woche vor einer Kündigung, den Zeitraum eines vermuteten Vorfalls oder den Tag einer bestimmten Kommunikation betreffen.

Eine zeitliche Eingrenzung erhöht Effizienz und Nachvollziehbarkeit.

Was passiert mit irrelevanten privaten Daten?

Eine professionelle Untersuchung sollte sich auf die Fragestellung beschränken.

Dass technisch weitere private Daten verfügbar sind, bedeutet nicht automatisch, dass sie ausgewertet werden müssen.

Gerade bei Smartphones ist eine zielgerichtete Untersuchung deshalb besonders wichtig.

Welche Rolle spielt Datenschutz?

Smartphones enthalten häufig hochsensible personenbezogene Informationen.

Der technische Zugriff auf Daten ist daher von der Frage zu trennen, welche Daten rechtlich ausgewertet werden dürfen.

Die konkrete rechtliche Grundlage hängt vom jeweiligen Untersuchungsfall ab.

Was ist die Chain of Custody bei einem Smartphone?

Bei einer beweisrelevanten Untersuchung sollte nachvollziehbar sein, wann das Gerät übernommen wurde, wer damit umgegangen ist und welche Extraktion daraus entstanden ist.

Die Beweismittelkette verbindet das physische Smartphone mit dem später analysierten Datenbestand.

Wie wird die Beweismittelkette dokumentiert?

Typischerweise werden Geräteidentifikation, Übernahme, Zustand, Sicherungszeitpunkt und weitere relevante Bearbeitungsschritte dokumentiert.

Die genaue Tiefe richtet sich nach dem Untersuchungsfall.

Wird auf dem Originalgerät analysiert?

Soweit möglich sollte die umfangreiche Analyse auf dem gesicherten Datenbestand erfolgen.

Bei mobilen Geräten ist jedoch zu unterscheiden zwischen der Interaktion, die für die Akquisition technisch notwendig ist, und der späteren Analyse.

Die Behauptung, ein Smartphone könne in jedem Fall völlig ohne Zustandsänderung untersucht werden, wäre technisch zu pauschal.

Was bedeutet Integrität der Extraktion?

Nach der Sicherung sollte überprüfbar sein, dass sich der erzeugte Datenbestand nicht unbemerkt verändert hat.

Je nach Werkzeug können dafür Hashwerte oder andere Verifikationsmechanismen genutzt werden.

Integrität und Vollständigkeit sind jedoch unterschiedliche Eigenschaften.

Warum ist eine Extraktion nicht automatisch vollständig?

Die Datentiefe wird durch die technische Zugriffsmöglichkeit bestimmt.

Wenn beispielsweise nur eine logische Extraktion möglich ist, können bestimmte App- oder Systemdaten fehlen.

Ein technisch fehlerfreier Extraktionsvorgang bedeutet deshalb nicht automatisch, dass sämtliche auf dem Smartphone vorhandenen Informationen gesichert wurden.

Wie wird die Vollständigkeit bewertet?

Die Untersuchung sollte dokumentieren, welche Extraktionsart verwendet wurde und welche Datenarten dadurch grundsätzlich erfasst werden konnten.

Dadurch lässt sich später einordnen, welche Aussage ein negativer Befund tatsächlich besitzt.

Was bedeutet ein negativer Befund?

Ein negativer Befund bedeutet zunächst, dass innerhalb des untersuchten Datenbestands keine entsprechenden verwertbaren Spuren festgestellt wurden.

Er beweist nicht automatisch, dass ein bestimmtes Ereignis niemals stattgefunden hat.

Die relevante Information könnte bereits gelöscht worden, nie lokal gespeichert oder durch die gewählte Extraktionsart nicht erfasst worden sein.

Wie werden Ergebnisse dokumentiert?

Am Ende werden relevante technische Feststellungen nachvollziehbar zusammengefasst.

Je nach Auftrag kann dies in einem Untersuchungsbericht oder einem ausführlicheren Sachverständigengutachten erfolgen.

Wichtig ist, klar zwischen technischem Befund und fachlicher Bewertung zu unterscheiden.

Was gehört in einen forensischen Untersuchungsbericht?

Ein Bericht kann unter anderem das untersuchte Gerät, die Sicherungsmethode, die zugrunde liegende Datenbasis und die relevanten technischen Feststellungen beschreiben.

Auch Einschränkungen der Untersuchung sollten benannt werden.

Dadurch lässt sich besser nachvollziehen, wie das Ergebnis entstanden ist.

Wie lange dauert eine forensische Handy-Untersuchung?

Das lässt sich nicht pauschal bestimmen.

Die technische Extraktion kann je nach Gerät relativ schnell erfolgen oder erheblichen Aufwand verursachen.

Die anschließende Analyse kann deutlich länger dauern, insbesondere bei großen Datenbeständen oder komplexen Fragestellungen.

Warum dauert die Analyse oft länger als die Extraktion?

Die Extraktion erzeugt zunächst nur einen Datenbestand.

Dieser kann Tausende Chats, Bilder, Datenbanken und Systemartefakte enthalten.

Die fachliche Prüfung und Korrelation relevanter Informationen kann daher erheblich aufwendiger sein als die eigentliche Datensicherung.

Was kostet eine forensische Handy-Untersuchung?

Die Kosten hängen von Gerät, Extraktionsaufwand, Datenmenge und Untersuchungsfrage ab.

Eine gezielte Sicherung und Auswertung eines kleinen Datenbereichs unterscheidet sich deutlich von einer umfassenden Untersuchung eines großen Smartphones mit mehreren Kommunikationsdiensten und Cloud-Daten.

Eine seriöse Kalkulation sollte sich deshalb am konkreten Fall orientieren.

Wann ist eine forensische Handy-Untersuchung sinnvoll?

Sie kann sinnvoll sein, wenn digitale Vorgänge auf einem Smartphone nachvollzogen werden sollen.

Dazu gehören beispielsweise gelöschte Nachrichten, Kommunikationsanalysen, Datenweitergabe, Standortfragen, Spyware-Verdacht, Fremdzugriffe oder andere technische Sachverhalte.

Wann reicht eine einfache Datensicherung?

Wenn lediglich vorhandene Fotos oder Dateien für den persönlichen Gebrauch gesichert werden sollen, ist nicht automatisch eine forensische Untersuchung erforderlich.

Eine forensische Analyse wird insbesondere dann relevant, wenn Herkunft, Integrität, Zeitbezug oder technische Zusammenhänge untersucht werden müssen.

Was sollte vor der Übergabe eines Smartphones vermieden werden?

Das Smartphone sollte nicht unnötig benutzt, aktualisiert oder zurückgesetzt werden.

Verdächtige Apps sollten nicht gelöscht und Messenger nicht neu installiert werden.

Auch neue Backups können ältere Datenstände verändern oder ersetzen.

Sollte das Smartphone vor der Untersuchung aktualisiert werden?

Nein, sofern keine technische Notwendigkeit besteht.

Ein Betriebssystem- oder App-Update kann Datenstrukturen verändern und mögliche Extraktionsverfahren beeinflussen.

Der aktuelle Zustand sollte möglichst zunächst erhalten bleiben.

Sollte eine verdächtige App gelöscht werden?

Nein.

Durch das Löschen können gerade diejenigen Artefakte verloren gehen, die später untersucht werden sollen.

Auch wenn eine App verdächtig erscheint, sollte ihre Bewertung möglichst vor einer Entfernung erfolgen.

Sollte WhatsApp neu installiert werden, um gelöschte Nachrichten zurückzubekommen?

Nein.

Eine Neuinstallation kann lokale Daten verändern oder überschreiben.

Wenn gelöschte WhatsApp-Daten untersucht werden sollen, sollte der vorhandene Zustand möglichst nicht unnötig verändert werden.

Sollte ein Werksreset durchgeführt werden?

Nein.

Ein Werksreset kann Benutzerdaten entfernen und bei modernen verschlüsselten Smartphones den Zugriff auf frühere Daten dauerhaft verhindern.

Bei einem potenziellen Beweismittel ist ein Reset deshalb besonders problematisch.

Kann eine forensische Handy-Untersuchung ein Smartphone beschädigen?

Eine professionelle Untersuchung ist darauf ausgelegt, unnötige Veränderungen und Risiken zu minimieren.

Bei bestimmten technischen Verfahren können jedoch kontrollierte Interaktionen mit dem Gerät notwendig sein.

Deshalb ist die Dokumentation der verwendeten Methode wichtig.

Kann ein ausgeschaltetes Smartphone untersucht werden?

Ja, grundsätzlich kann auch ein ausgeschaltetes Smartphone Gegenstand einer Untersuchung sein.

Die technischen Zugriffsmöglichkeiten können jedoch aufgrund der Verschlüsselung eingeschränkter sein als bei einem bereits entsperrten Gerät.

Kann ein gesperrtes Smartphone untersucht werden?

Das hängt vom konkreten Modell, Betriebssystem, Sicherheitsstand und den verfügbaren forensischen Verfahren ab.

Eine pauschale Zusage ist nicht seriös.

Ist der Gerätecode hilfreich?

Ja.

Ein verfügbarer Gerätecode kann bei vielen modernen Smartphones den Zugriff auf geschützte Benutzerdaten wesentlich erleichtern.

Er kann auch ermöglichen, Sicherungsverfahren zu verwenden, die ohne Code nicht verfügbar wären.

Kann eine Handy-Untersuchung nach einem Werksreset noch sinnvoll sein?

Die lokalen Möglichkeiten sind bei modernen verschlüsselten Geräten häufig stark eingeschränkt.

Zusätzliche Daten können jedoch möglicherweise in Cloud-Diensten, Backups oder anderen verbundenen Geräten vorhanden sein.

Kann eine Handy-Untersuchung Daten aus der Cloud umfassen?

Ja, wenn dies technisch und rechtlich Teil des Auftrags ist.

Cloud-Daten sind jedoch eine eigenständige Datenquelle und nicht automatisch Bestandteil einer lokalen Smartphone-Extraktion.

Können Computer und Smartphone gemeinsam untersucht werden?

Ja.

Bei komplexen Sachverhalten kann gerade die Kombination verschiedener Geräte besonders aussagekräftig sein.

Ein Computer kann beispielsweise eine Dateiaktivität zeigen, während das Smartphone eine dazu passende Messenger-Kommunikation enthält.

Warum ist die gemeinsame Analyse mehrerer Geräte wertvoll?

Digitale Aktivitäten verteilen sich heute häufig auf mehrere Systeme.

Ein Dokument kann auf dem Computer erstellt, über die Cloud synchronisiert und anschließend über das Smartphone weitergegeben worden sein.

Die Korrelation mehrerer Geräte kann solche Abläufe deutlich besser rekonstruieren.

Was kann eine Handy-Untersuchung nicht leisten?

Sie kann keine Daten rekonstruieren, die technisch nicht mehr vorhanden oder nicht zugänglich sind.

Sie kann aus einem einzelnen Artefakt nicht automatisch eine bestimmte Person oder Absicht ableiten.

Ein gespeichertes WLAN beweist nicht automatisch einen Aufenthalt. Eine Nachricht beweist nicht zwingend, wer das Gerät bedient hat. Ein fehlender Spyware-Fund beweist nicht, dass niemals eine Kompromittierung bestand.

Warum sind diese Grenzen wichtig?

Eine forensische Untersuchung soll keine Erwartungen erzeugen, die technisch nicht erfüllt werden können.

Die Qualität einer Analyse zeigt sich nicht nur darin, was festgestellt wird, sondern auch darin, welche Aussagen bewusst nicht getroffen werden, weil die Datenbasis dafür nicht ausreicht.

Praxisbeispiel: Gelöschter WhatsApp-Chat

Ein Chat wurde auf einem Smartphone gelöscht und soll rekonstruiert werden.

Zunächst wird das Gerät dokumentiert und geprüft, welche Extraktionsart möglich ist.

Anschließend werden WhatsApp-Datenbanken, Medien und gegebenenfalls vorhandene Backups untersucht.

Das Ergebnis kann eine vollständige Rekonstruktion, einzelne verbleibende Artefakte oder auch die Feststellung sein, dass keine verwertbaren Inhalte mehr vorhanden sind.

Praxisbeispiel: Verdacht auf Spyware

Eine Person vermutet, dass ihr Smartphone überwacht wird.

Die Untersuchung beginnt mit der Sicherung des relevanten Gerätebestands.

Danach können Apps, Berechtigungen, Konfigurationen, Systemartefakte und weitere Auffälligkeiten analysiert werden.

Ein einzelner ungewöhnlicher Prozess oder hoher Akkuverbrauch reicht nicht als Spyware-Nachweis aus.

Praxisbeispiel: Verdacht auf Datenweitergabe

Auf einem Firmenhandy soll geprüft werden, ob vertrauliche Dokumente an eine externe Person weitergegeben wurden.

Nach der Extraktion werden Messenger, E-Mail, Dateien und Cloud-Anwendungen auf relevante Artefakte untersucht.

Findet sich ein vertrauliches Dokument innerhalb einer Nachrichtenstruktur und lässt es sich einem ausgehenden Kommunikationsereignis zuordnen, entsteht eine deutlich stärkere technische Grundlage als durch den bloßen Fund der Datei.

Praxisbeispiel: Standortfrage

Es soll geprüft werden, ob das Smartphone Hinweise auf einen Aufenthalt in einer bestimmten Umgebung enthält.

Die Untersuchung kann mehrere Quellen kombinieren, beispielsweise Foto-Metadaten, Karten-App-Daten, WLAN-Informationen und andere Standortartefakte.

Die Aussage wird anschließend auf die tatsächlich erreichbare Genauigkeit der Datenquellen begrenzt.

FAQ zum Ablauf einer forensischen Handy-Untersuchung

Wie läuft eine forensische Handy-Untersuchung grundsätzlich ab?

Typischerweise erfolgen zunächst Geräteidentifikation und Zustandsdokumentation, danach die Auswahl einer geeigneten Extraktionsmethode, die Datensicherung, Analyse relevanter Artefakte und abschließende Dokumentation.

Wird das Handy bei der Untersuchung ausgeschaltet?

Nicht automatisch. Der aktuelle Gerätezustand kann für die Datenzugänglichkeit entscheidend sein.

Sollte ich das Handy vor der Untersuchung ausschalten?

Nicht ohne technische Bewertung. Ein Ausschalten kann einen günstigen Entsperrzustand verändern.

Sollte ich das Handy weiter benutzen?

Unnötige Nutzung sollte möglichst vermieden werden, da Apps und Betriebssystem fortlaufend Daten verändern können.

Wird das Smartphone in den Flugmodus versetzt?

Das hängt vom konkreten Fall ab. Die Netzwerkisolation muss gegen mögliche Veränderungen des Gerätezustands abgewogen werden.

Was wird zuerst geprüft?

Hersteller, Modell, Betriebssystem, Sicherheitszustand, Gerätezustand und die konkrete Untersuchungsfrage.

Was ist eine Smartphone-Extraktion?

Damit wird ein definierter Datenbestand technisch aus dem Smartphone gesichert.

Was ist eine logische Extraktion?

Sie nutzt vom Gerät bereitgestellte Schnittstellen und erfasst darüber zugängliche Daten.

Was ist eine Dateisystemextraktion?

Sie kann einen tieferen Zugriff auf App-, Datenbank- und Systemstrukturen ermöglichen.

Was bedeutet Full File System?

Full File System bezeichnet eine möglichst umfassende Sicherung der technisch zugänglichen Dateisystemstruktur.

Wird immer eine vollständige Kopie des Smartphones erstellt?

Nein. Der erreichbare Datenumfang hängt vom jeweiligen Gerät und Verfahren ab.

Kann ein gesperrtes Handy untersucht werden?

Das hängt von Modell, Betriebssystemversion, Sicherheitszustand und verfügbaren technischen Möglichkeiten ab.

Ist der Gerätecode wichtig?

Ja. Ein verfügbarer Gerätecode kann den Zugriff auf geschützte Daten deutlich verbessern.

Was bedeutet BFU?

BFU bezeichnet den Zustand nach einem Neustart vor der ersten erfolgreichen Entsperrung.

Was bedeutet AFU?

AFU bezeichnet den Zustand nach der ersten erfolgreichen Entsperrung seit dem letzten Neustart.

Warum sollte ein Handy nicht neu gestartet werden?

Ein Neustart kann den kryptografischen Zustand verändern und dadurch bestimmte Zugriffsmöglichkeiten einschränken.

Können gelöschte Nachrichten untersucht werden?

Ja, sofern noch relevante Daten oder Artefakte vorhanden sind. Eine Wiederherstellung kann jedoch nicht garantiert werden.

Können gelöschte Fotos untersucht werden?

Teilweise können Fotos, Vorschaudaten, Backups oder Cloud-Kopien noch vorhanden sein.

Können Standortdaten ausgewertet werden?

Je nach Gerät können verschiedene standortbezogene Datenquellen vorhanden sein.

Können WhatsApp-Daten ausgewertet werden?

Ja. Je nach Extraktion können Nachrichten, Medien, Zeitstempel und weitere App-Artefakte untersucht werden.

Können Signal- oder Telegram-Daten ausgewertet werden?

Je nach App, Gerätezustand und vorhandener Extraktion können relevante Daten vorhanden sein.

Können Browserdaten analysiert werden?

Ja. Verlauf, Downloads, Cache und andere Browserinformationen können je nach Datenlage untersucht werden.

Können installierte Apps festgestellt werden?

Ja. Eine ausreichende Extraktion kann App- und Systeminformationen enthalten.

Können gelöschte Apps nachgewiesen werden?

Unter bestimmten Voraussetzungen können frühere App-Artefakte erhalten sein.

Kann ein Handy auf Spyware untersucht werden?

Ja. Dabei werden Apps, Konfigurationen, Berechtigungen und weitere technische Spuren untersucht.

Kann ein negativer Spyware-Befund einen früheren Angriff ausschließen?

Nein. Er bedeutet nur, dass innerhalb des untersuchten Datenbestands keine entsprechenden belastbaren Hinweise gefunden wurden.

Wie wird die Integrität der Daten geprüft?

Je nach Extraktionsformat können Hashwerte oder andere Verifikationsmechanismen eingesetzt werden.

Wird das Originalgerät nach der Sicherung weiter untersucht?

Die umfangreiche Analyse erfolgt möglichst auf dem erzeugten Datenbestand. Für bestimmte Akquisitions- oder Verifikationsschritte kann jedoch Interaktion mit dem Gerät notwendig sein.

Wie lange dauert eine Handy-Untersuchung?

Die Dauer hängt von Gerät, Extraktion, Datenmenge und Untersuchungsfrage ab.

Warum kann die Analyse länger dauern als das Auslesen?

Weil der extrahierte Datenbestand anschließend strukturiert geprüft, gefiltert und fachlich bewertet werden muss.

Was kostet eine forensische Handy-Untersuchung?

Die Kosten richten sich nach dem konkreten Gerät, Datenumfang, Sicherungsaufwand und der Untersuchungsfrage.

Kann das Handy nach der Untersuchung weiter benutzt werden?

In vielen Fällen ja. Ob weitere technische Maßnahmen erforderlich sind, hängt jedoch vom Untersuchungsanlass ab.

Kann eine Handy-Untersuchung vor Gericht verwendet werden?

Forensisch gewonnene Daten können in rechtlichen Verfahren relevant sein. Ihre konkrete Beweiswirkung hängt von Datenbasis, Methodik, Dokumentation und rechtlicher Würdigung ab.

Was ist der wichtigste Schritt einer forensischen Handy-Untersuchung?

Es gibt keinen einzelnen wichtigsten Schritt. Entscheidend ist die Verbindung aus geeigneter Sicherung, nachvollziehbarer Datenbasis, fachgerechter Analyse und sauberer Dokumentation.

Eine forensische Handy-Untersuchung ist ein Prozess und kein einfaches Auslesen

Die technische Extraktion eines Smartphones ist nur ein Teil einer forensischen Untersuchung.

Der eigentliche Erkenntniswert entsteht erst danach. Nachrichten müssen ihrer Datenquelle zugeordnet, Zeitstempel korrekt interpretiert, App-Daten verstanden und relevante Artefakte miteinander verglichen werden.

Dabei ist der Gerätezustand bereits vor der Sicherung von erheblicher Bedeutung. Ein unnötiger Neustart, eine App-Neuinstallation oder ein Werksreset kann die Ausgangslage grundlegend verändern. Ebenso kann eine ungeplante weitere Nutzung gelöschte oder ältere Datenstrukturen beeinflussen.

Eine professionelle Untersuchung beginnt deshalb mit der Frage, welches Gerät in welchem Zustand vorliegt und welche Daten für den konkreten Sachverhalt tatsächlich benötigt werden.

Erst danach folgen Extraktion, Analyse und Bewertung. Dabei muss stets zwischen dem technisch festgestellten Befund und weitergehenden Schlussfolgerungen unterschieden werden. Ein gespeichertes WLAN ist kein automatischer Aufenthaltsnachweis. Eine Nachricht identifiziert nicht zwangsläufig die tatsächlich handelnde Person. Und das Fehlen eines Artefakts beweist nicht automatisch, dass ein Vorgang niemals stattgefunden hat.

Gerade diese methodische Trennung macht aus dem bloßen Auslesen eines Smartphones eine nachvollziehbare forensische Untersuchung.

Zurück zur Wissensübersicht

Digitaler Vorfall? Handeln Sie jetzt.

Je schneller digitale Beweise gesichert werden, desto höher ist ihre Verwertbarkeit. Unsere IT-Forensiker stehen Ihnen kurzfristig zur Verfügung.

IT-Forensik: Warum eine professionelle Beweissicherung oft entscheidend ist

Ein interner IT-Vorfall ist mehr als ein technisches Problem – er stellt ein erhebliches rechtliches Risiko dar. Um digitale Beweise gerichtsfest zu sichern, ist ein strukturiertes und forensisch sauberes Vorgehen erforderlich, das IT-Systeme, rechtliche Vorgaben und unternehmerische Interessen gleichermaßen berücksichtigt.

Der entscheidende Vorteil

Gerichtsfeste digitale Beweissicherung

Gerichtsfeste Sicherung und Spiegelung von Datenträgern nach anerkannten forensischen Standards – ohne Veränderung oder Beeinträchtigung der Originaldaten.

Analyse komplexer IT-Systeme

Strukturierte Auswertung von E-Mails, Serverdaten, Cloud-Systemen und mobilen Geräten – mit klarer Dokumentation für Geschäftsleitung, Kanzleien und Gerichte.

Vorfallreaktion & Notfallunterstützung

Schnelle und strukturierte Reaktion bei Cyberangriffen, Datenlecks oder internen IT-Vorfällen – inklusive sofortiger Beweissicherung und technischer Erstbewertung zur Minimierung weiterer Risiken.

Compliance- & Betrugsuntersuchungen

Diskrete Untersuchung interner Verdachtsfälle, Datenmanipulationen oder Compliance-Verstöße – mit nachvollziehbarer Analyse und gerichtsfester Dokumentation.

Unser systematischer Analyseprozess

Unser strukturierter forensischer Ansatz gewährleistet eine sichere Beweismittelhandhabung, präzise Analysen und klare, rechtlich vertretbare Ergebnisse.

01

Erfassung konformer Nachweise

Zertifizierte forensische Tools werden eingesetzt, um Daten sicher zu erfassen und gleichzeitig die langfristige Integrität der Beweismittel zu wahren.

02

Forensische Analyse in voller Übereinstimmung

Unsere Spezialisten führen eingehende Analysen durch und gewährleisten so, dass digitale Beweismittel organisiert, nachvollziehbar und zuverlässig sind.

03

Transparente, strukturierte Berichterstattung

Transparente, strukturierte IT-Forensik-Berichterstattung mit klaren, nachvollziehbaren und rechtskonformen Ergebnissen

Häufig gestellte Fragen

Q. Wer kann Ihre forensischen Untersuchungsdienste in Anspruch nehmen?

Unsere Dienstleistungen stehen Unternehmen, Anwaltskanzleien, Regierungsbehörden und Privatpersonen zur Verfügung, die sichere und rechtskonforme digitale forensische Untersuchungen benötigen.

Wir befolgen strenge Vertraulichkeitsrichtlinien, sichere Verfahren zur Beweismittelhandhabung und kontrollierten Zugriff, um sicherzustellen, dass alle Kundendaten während des gesamten Ermittlungsprozesses geschützt bleiben.

Wir bearbeiten Fälle im Zusammenhang mit Cyberkriminalität, Datenschutzverletzungen, internem Betrug, Diebstahl geistigen Eigentums, unbefugtem Zugriff, Datenwiederherstellung und Ermittlungen zur Reaktion auf Sicherheitsvorfälle.

Die Dauer hängt vom Umfang, dem Datenvolumen und der Komplexität des Falls ab. Kleinere Untersuchungen können einige Tage dauern, während komplexe Fälle mehrere Wochen in Anspruch nehmen können.

Unsere Untersuchungen orientieren sich an international anerkannten Standards und bewährten Verfahren der digitalen Forensik, um Genauigkeit, Integrität und rechtlich einwandfreie Ergebnisse zu gewährleisten.

*HINWEIS

Die LB Detektive GmbH (LB Gruppe®) weist darauf hin, dass die Nennung von Städten, Gemeinden oder Regionen auf diesem Webauftritt nicht zwangsläufig das Bestehen einer Niederlassung, Geschäftsstelle oder Betriebsstätte am jeweiligen Ort bedeutet. Tatsächlich bestehende Standorte werden ausdrücklich als solche gekennzeichnet. Im Übrigen bezeichnen Ortsangaben insbesondere Einsatz-, Tätigkeits- oder Leistungsgebiete. Dies gilt insbesondere für Leistungen in den Bereichen Detektei, Ermittlungen, Observationen, IT-Forensik, digitale Ermittlungen, Abhörschutz, technische Sicherheitsüberprüfungen und Sachverständigentätigkeit. Dargestellte Fallbeispiele und Einsatzberichte beruhen auf realen Sachverhalten. Zum Schutz der Persönlichkeitsrechte und berechtigten Vertraulichkeitsinteressen können Namen, Orte, Zeitangaben sowie sonstige Einzelheiten anonymisiert, verändert oder zusammengefasst worden sein.

Dieser Hinweis gilt für den gesamten Webauftritt der LB Detektive GmbH (LB Gruppe®), soweit auf einzelnen Seiten keine abweichenden Angaben gemacht werden.

Aktuelle Nachrichten

Smartphone mit Instagram-App bei einer IT-forensischen Untersuchung von digitalen Spuren

Instagram gehackt oder fremder Zugriff? So können IT-Forensiker digitale Spuren untersuchen

Plötzlich funktioniert das Instagram-Passwort nicht mehr. Unbekannte Nachrichten wurden verschickt, die hinterlegte E-Mail-Adresse wurde verändert oder Instagram meldet eine Anmeldung, ...

Aktuelle Nachrichten

Digitale Beweise brauchen überprüfbare Qualität: Wie professionelle IT-Forensik heute funktionieren muss

Digitale Forensik entscheidet heute immer häufiger darüber, ob aus einem Verdacht eine nachvollziehbare technische Feststellung wird. Doch leistungsfähige Software, moderne ...

Smartphone-Forensik: Chancen und Grenzen digitaler Beweise

Smartphones sind zentrale digitale Beweisträger, da sie umfangreiche und oft unbemerkte Daten zu Kommunikation, Standort und Nutzung speichern. Der Artikel ...

Datei wiederherstellen: Unterschiede, Risiken und Beweiswert

Der Artikel erklärt den entscheidenden Unterschied zwischen einfacher Datenwiederherstellung und Computerforensik: Während Wiederherstellung ... ...