DE

Computer-Forensik – digitale Spuren auf PC, Mac und Datenträgern analysieren

Computer speichern weit mehr Informationen, als auf den ersten Blick sichtbar sind. Betriebssysteme, Dateisysteme, Anwendungen, Browser, Benutzerkonten, externe Datenträger und Systemprotokolle können digitale Spuren hinterlassen, mit denen sich Vorgänge teilweise noch lange nach einem Ereignis technisch rekonstruieren lassen.

Die Computer-Forensik von LB Forensik befasst sich mit der professionellen Sicherung, Analyse und Bewertung dieser digitalen Spuren auf Windows-PCs, Notebooks, Apple-Mac-Systemen, Festplatten, SSDs und weiteren Speichermedien.

Abhängig von der Fragestellung kann beispielsweise untersucht werden, welche Dateien vorhanden oder gelöscht wurden, wann bestimmte Benutzeraktivitäten stattgefunden haben, welche externen Datenträger angeschlossen waren, welche Internetaktivitäten nachvollziehbar sind oder ob technische Hinweise auf Schadsoftware, Manipulationen oder unbefugte Zugriffe bestehen.

Entscheidend ist dabei nicht die größtmögliche Menge extrahierter Daten. Ziel einer forensischen Untersuchung ist eine technisch nachvollziehbare Antwort auf die konkrete Beweisfrage.

Grundlegende Anforderungen an digitale Beweismittel erläutern wir zusätzlich im Beitrag Integrität digitaler Beweismittel. Bei Untersuchungen, die zusätzlich Smartphones oder Tablets betreffen, kann die Computeranalyse mit unserer Mobile-Forensik verbunden werden.

Was ist Computer-Forensik?

Computer-Forensik ist ein Teilbereich der digitalen Forensik. Sie beschäftigt sich mit der strukturierten Sicherung, Untersuchung, Rekonstruktion und Bewertung digitaler Spuren auf Computern und den damit verbundenen Speichersystemen.

Untersuchungsgegenstand können unter anderem Desktop-PCs, Notebooks, MacBooks, Festplatten, SSDs, USB-Datenträger, Speicherkarten, externe Laufwerke oder ausgewählte Server- und Netzwerkdaten sein.

Eine professionelle Untersuchung beginnt mit einer klar definierten Fragestellung:

Welche digitalen Spuren können einen bestimmten Vorgang technisch bestätigen, widerlegen oder zeitlich rekonstruieren?

Erst anschließend wird festgelegt, welche Systeme gesichert und welche forensischen Artefakte untersucht werden müssen.

Welche Fragen kann Computer-Forensik beantworten?

Je nach Datenlage und Untersuchungsauftrag kann unter anderem geprüft werden:

  • welche Dateien auf einem Computer vorhanden waren,
  • wann Dateien erstellt, verändert oder gelöscht wurden,
  • ob gelöschte Daten noch rekonstruiert werden können,
  • welche Benutzerkonten verwendet wurden,
  • welche Programme ausgeführt oder installiert wurden,
  • welche externen Datenträger angeschlossen waren,
  • welche Internet- und Browseraktivitäten nachvollziehbar sind,
  • ob Hinweise auf unbefugte Zugriffe vorhanden sind,
  • ob technische Spuren einer Schadsoftware bestehen,
  • ob Dateien kopiert oder auf externe Datenträger übertragen worden sein könnten,
  • ob Manipulationen oder Löschhandlungen nachvollziehbar sind,
  • welche Ereignisse zeitlich miteinander zusammenhängen.

Nicht jede Fragestellung lässt sich allein anhand eines einzelnen Artefakts beantworten. Häufig entsteht ein belastbares technisches Gesamtbild erst durch die Korrelation mehrerer voneinander unabhängiger Datenquellen.

Forensische Sicherung eines Computers

Eine Computeruntersuchung sollte grundsätzlich zwischen der Sicherung des Ausgangssystems und der anschließenden Analyse unterscheiden.

Bei geeigneten Untersuchungsfällen wird zunächst eine forensische Sicherung relevanter Datenträger beziehungsweise Datenbestände erstellt. Die anschließende Analyse erfolgt möglichst auf der Sicherung beziehungsweise einer dafür vorgesehenen Arbeitskopie.

Dadurch soll vermieden werden, dass das Originalsystem durch unnötige Untersuchungsschritte verändert wird.

Welche Sicherungsmethode geeignet ist, hängt vom Systemzustand, der Verschlüsselung, dem Datenträgertyp und der konkreten Beweisfrage ab.

Festplatten-Forensik

Klassische Festplatten können umfangreiche forensische Informationen enthalten.

Neben aktuell sichtbaren Dateien können je nach Dateisystem und weiterer Nutzung unter Umständen auch gelöschte Dateien, Dateisystemstrukturen, Metadaten und weitere digitale Artefakte vorhanden sein.

Eine Festplattenanalyse kann deshalb deutlich über das Öffnen sichtbarer Ordner und Dateien hinausgehen.

SSD-Forensik

Die Untersuchung moderner SSDs unterscheidet sich in wichtigen Punkten von klassischen magnetischen Festplatten.

Technologien wie Wear Leveling, Garbage Collection und TRIM beeinflussen, wie Daten intern gespeichert und nach Löschvorgängen behandelt werden.

Die verbreitete Annahme, gelöschte Dateien könnten von einer SSD grundsätzlich genauso wiederhergestellt werden wie von einer klassischen Festplatte, ist deshalb technisch nicht zuverlässig.

Auch wenn Dateiinhalte nicht mehr rekonstruierbar sind, können jedoch andere Artefakte Hinweise darauf liefern, dass Dateien, Anwendungen oder bestimmte Aktivitäten existiert haben.

Dateisystem-Forensik

Dateisysteme organisieren Dateien, Verzeichnisse und zugehörige Metadaten.

Je nach Betriebssystem und Datenträger können unterschiedliche Dateisysteme relevant sein.

Die Analyse kann Informationen über Dateien, Verzeichnisstrukturen, Zeitstempel und andere Dateisystemartefakte liefern.

Dabei muss berücksichtigt werden, dass unterschiedliche Zeitstempel unterschiedliche technische Bedeutungen besitzen und durch verschiedene Systemvorgänge verändert werden können.

Windows-Forensik

Windows-Systeme erzeugen bei ihrer Nutzung zahlreiche digitale Artefakte.

Je nach Fragestellung können unter anderem Benutzerprofile, Registry-Daten, Ereignisprotokolle, Dateisysteminformationen, Verknüpfungen, Programmausführungsartefakte, Browserdaten und Informationen über angeschlossene Geräte relevant sein.

Durch die Kombination mehrerer dieser Quellen können bestimmte Benutzer- und Systemaktivitäten zeitlich rekonstruiert werden.

Mac-Forensik und macOS

Auch Apple-Systeme enthalten zahlreiche forensisch relevante Datenquellen.

Bei der Untersuchung von Mac, MacBook und macOS müssen insbesondere das eingesetzte Dateisystem, Sicherheitsmechanismen, Benutzerkonten und eine mögliche Laufwerksverschlüsselung berücksichtigt werden.

Moderne Apple-Systeme unterscheiden sich technisch erheblich von klassischen Windows-PCs. Die Sicherungsstrategie muss deshalb an die jeweilige Hardware- und Betriebssystemgeneration angepasst werden.

Linux-Forensik

Linux-Systeme können insbesondere bei Servern, Entwicklungsumgebungen und technischen Arbeitsplätzen relevant sein.

Je nach Distribution und Konfiguration können Systemprotokolle, Benutzerinformationen, Shell-Historien, Dateisystemartefakte, Konfigurationsdateien und weitere technische Daten untersucht werden.

Welche Spuren vorhanden sind, hängt stark von der konkreten Systemkonfiguration ab.

RAM-Forensik und flüchtige Daten

Nicht alle relevanten Informationen befinden sich dauerhaft auf einer Festplatte oder SSD.

Ein laufender Computer kann flüchtige Informationen im Arbeitsspeicher enthalten.

Abhängig vom Systemzustand und Untersuchungsziel kann deshalb eine Sicherung des Arbeitsspeichers relevant sein.

RAM-Daten können beispielsweise Informationen über laufende Prozesse, Netzwerkverbindungen oder andere zum Sicherungszeitpunkt aktive Systemzustände enthalten.

Diese Informationen gehen beim Ausschalten des Systems grundsätzlich verloren.

Live-Forensik oder ausgeschaltetes System?

Die Entscheidung, ob ein laufender Computer ausgeschaltet oder zunächst im laufenden Zustand untersucht beziehungsweise gesichert werden sollte, kann erhebliche Auswirkungen auf die Beweislage haben.

Bei einem laufenden System können flüchtige Informationen vorhanden sein. Gleichzeitig verändert jede Interaktion mit einem laufenden Computer dessen Zustand.

Bei verschlüsselten Systemen kann zusätzlich relevant sein, ob ein Datenträger zum betreffenden Zeitpunkt bereits entschlüsselt eingebunden ist.

Es gibt deshalb keine pauschal richtige Empfehlung für jeden Fall.

Bei einem konkreten Beweis- oder Sicherheitsvorfall sollte möglichst vor weiteren Eingriffen geklärt werden, welche Sicherungsstrategie technisch sinnvoll ist.

Gelöschte Dateien forensisch untersuchen

Das Löschen einer Datei bedeutet nicht bei jedem Speichersystem automatisch, dass sämtliche Informationen unmittelbar verschwunden sind.

Abhängig von Dateisystem, Datenträger, Löschmethode und weiterer Nutzung können Daten oder Dateireste noch vorhanden sein.

Bei SSDs können TRIM und interne Speicherbereinigungsmechanismen die Wiederherstellung jedoch erheblich einschränken.

Eine Wiederherstellung gelöschter Daten kann deshalb niemals pauschal garantiert werden.

Auch ohne Wiederherstellung können Spuren vorhanden sein

Für eine forensische Untersuchung ist nicht ausschließlich entscheidend, ob der vollständige Inhalt einer gelöschten Datei wiederhergestellt werden kann.

Andere Systemartefakte können unter Umständen Hinweise auf frühere Dateien oder Aktivitäten liefern.

Dadurch kann beispielsweise relevant werden, ob ein bestimmter Dateiname, Speicherpfad oder Nutzungsvorgang noch in anderen Datenstrukturen nachvollziehbar ist.

Dateien und Dokumente untersuchen

Dokumente können neben ihrem sichtbaren Inhalt zusätzliche technische Informationen enthalten.

Je nach Dateiformat können Metadaten, Zeitinformationen, Autorinformationen oder andere Eigenschaften vorhanden sein.

Diese Daten können für Fragen nach Entstehung, Bearbeitung oder Herkunft eines Dokuments relevant werden.

Metadaten müssen jedoch im technischen Kontext bewertet werden, da sie grundsätzlich verändert werden können.

USB-Forensik und externe Datenträger

Bei Verdacht auf Datenabfluss oder unerlaubte Datenkopien ist häufig die Frage entscheidend, ob externe Speichermedien verwendet wurden.

Computer können Spuren angeschlossener USB-Geräte hinterlassen.

Je nach Betriebssystem und Datenlage können Informationen über bestimmte Geräte oder deren Verwendung vorhanden sein.

Diese Informationen können mit Datei-, Benutzer- und Zeitinformationen korreliert werden.

Kann nachgewiesen werden, welche Dateien auf einen USB-Stick kopiert wurden?

Diese Frage muss im Einzelfall geprüft werden.

Die Feststellung, dass ein bestimmter USB-Datenträger angeschlossen war, beweist nicht automatisch, welche Dateien darauf kopiert wurden.

Um einen möglichen Datenabfluss technisch zu rekonstruieren, müssen deshalb verschiedene Artefakte miteinander verglichen werden.

Gerade bei arbeitsrechtlichen oder wirtschaftskriminalistischen Sachverhalten ist diese Unterscheidung wesentlich.

Browser-Forensik und Internetaktivitäten

Webbrowser können umfangreiche digitale Spuren erzeugen.

Abhängig vom Browser, Benutzerprofil und Datenzustand können beispielsweise Verlauf, Downloads, Cookies, Cache-Daten, gespeicherte Sitzungsinformationen oder andere Browserartefakte relevant sein.

Damit können bestimmte Internetaktivitäten gegebenenfalls zeitlich eingeordnet werden.

Auch hier gilt: Ein einzelner Browserartefakt sollte nicht automatisch mit einer bestimmten natürlichen Person gleichgesetzt werden.

Download- und Upload-Aktivitäten

Bei bestimmten Untersuchungen ist relevant, ob Dateien aus dem Internet heruntergeladen oder über Online-Dienste übertragen wurden.

Browserdaten, Dateisystemartefakte, Anwendungsinformationen und gegebenenfalls weitere Protokolle können hierzu Hinweise liefern.

Ob sich ein konkreter Upload oder Download belastbar nachweisen lässt, hängt von den vorhandenen technischen Spuren ab.

E-Mail-Forensik auf Computern

E-Mail-Kommunikation kann auf unterschiedlichen Ebenen relevante Informationen hinterlassen.

Neben sichtbaren Nachrichten können lokale Maildatenbanken, Anhänge, Headerinformationen, Cache-Daten und weitere Artefakte untersucht werden.

Bei komplexen Fällen kann die lokale Computeranalyse mit der Untersuchung des betreffenden E-Mail-Kontos oder weiterer verfügbarer Datenquellen verbunden werden.

Cloud-Spuren auf einem Computer

Auch wenn Dateien in einem Cloud-Dienst gespeichert werden, können auf einem Computer lokale Spuren entstehen.

Synchronisationsprogramme, lokale Verzeichnisse, Cache-Daten, Konfigurationen und andere Artefakte können Hinweise auf die Nutzung eines Cloud-Dienstes liefern.

Lokale Computerartefakte und tatsächlich beim Cloud-Anbieter vorhandene Daten sind jedoch unterschiedliche Beweisquellen und müssen entsprechend getrennt bewertet werden.

Malware- und Schadsoftware-Untersuchung

Bei Verdacht auf einen kompromittierten Computer kann geprüft werden, ob technische Hinweise auf Schadsoftware oder andere unerwünschte Veränderungen vorhanden sind.

Dabei können unter anderem Dateien, Prozesse, Autostartmechanismen, Systemkonfigurationen, Ereignisprotokolle und weitere Artefakte untersucht werden.

Eine professionelle Analyse beschränkt sich dabei nicht auf die Aussage, dass ein Virenscanner eine bestimmte Datei erkannt hat.

Entscheidend ist vielmehr, welche technisch nachvollziehbaren Spuren vorhanden sind und welche Schlussfolgerungen daraus zulässig sind.

Computer gehackt – lässt sich ein Angriff nachweisen?

Ob ein früherer unbefugter Zugriff nachgewiesen werden kann, hängt davon ab, welche Spuren noch vorhanden sind.

Relevante Informationen können sich unter anderem in Systemprotokollen, Benutzerkonten, Anwendungen, Browserdaten, Netzwerkspuren oder anderen Artefakten befinden.

Das Fehlen eines feststellbaren Artefakts beweist jedoch nicht automatisch, dass niemals ein Angriff stattgefunden hat.

Ebenso beweist eine einzelne technische Auffälligkeit nicht automatisch eine erfolgreiche Kompromittierung.

Ransomware und Verschlüsselungsangriffe

Nach einem Ransomware-Vorfall können verschiedene forensische Fragestellungen entstehen.

Dazu gehören beispielsweise der mögliche initiale Angriffsweg, betroffene Benutzerkonten, ausgeführte Programme, zeitliche Abläufe und die Frage, welche Systeme betroffen waren.

Bei Unternehmensvorfällen kann eine solche Untersuchung Bestandteil einer umfassenderen Incident-Response-Analyse sein.

Manipulationsverdacht untersuchen

Bei Streitigkeiten kann die Frage entstehen, ob Dateien, Dokumente oder andere digitale Informationen nachträglich verändert wurden.

Computer-Forensik kann vorhandene Metadaten, Dateisysteminformationen und weitere technische Artefakte untersuchen und auf Inkonsistenzen prüfen.

Eine technische Auffälligkeit ist jedoch nicht automatisch der Beweis einer vorsätzlichen Manipulation.

Umgekehrt beweist das Fehlen einer Auffälligkeit nicht, dass eine Datei niemals verändert wurde.

Benutzeraktivitäten rekonstruieren

Moderne Betriebssysteme erzeugen bei ihrer Nutzung zahlreiche Artefakte.

Durch die Korrelation verschiedener Quellen kann unter Umständen rekonstruiert werden, welche Aktivitäten zu bestimmten Zeitpunkten auf einem System stattgefunden haben.

Dabei muss zwischen der Aktivität eines Benutzerkontos und der Identität einer natürlichen Person unterschieden werden.

Dass ein bestimmtes Benutzerkonto aktiv war, beweist nicht automatisch, welche Person tatsächlich vor dem Computer saß.

Timeline-Analyse – Ereignisse zeitlich rekonstruieren

Eine der leistungsfähigsten Methoden der Computer-Forensik ist die zeitliche Korrelation unterschiedlicher digitaler Spuren.

Dabei können beispielsweise Dateisystemereignisse, Systemprotokolle, Programmausführungen, Browseraktivitäten, USB-Verbindungen und andere Artefakte in einen gemeinsamen zeitlichen Zusammenhang gebracht werden.

Eine solche Timeline kann helfen, komplexe Vorgänge Schritt für Schritt zu rekonstruieren.

Zeitstempel müssen dabei technisch korrekt interpretiert werden. Unterschiedliche Systeme können verschiedene Zeitzonen, Zeitformate und Bedeutungen von Zeitwerten verwenden.

Computer und Smartphone gemeinsam untersuchen

Digitale Sachverhalte beschränken sich heute selten auf ein einzelnes Gerät.

Ein Dokument kann auf einem Computer erstellt, über einen Cloud-Dienst synchronisiert, auf einem Smartphone geöffnet und anschließend über einen Messenger versendet worden sein.

Bei komplexen Fällen kann deshalb die gemeinsame Untersuchung verschiedener Geräte erheblich aussagekräftiger sein.

LB Forensik kann Computer- und Mobile-Forensik innerhalb einer gemeinsamen Untersuchungsstrategie verbinden.

Verschlüsselte Computer und Datenträger

Moderne Computer verwenden zunehmend Laufwerks- und Dateiverschlüsselung.

Bei Windows-Systemen kann beispielsweise BitLocker und bei Apple-Systemen FileVault relevant sein.

Ob und auf welche Weise auf verschlüsselte Daten zugegriffen werden kann, hängt von Systemzustand, Konfiguration und vorhandenen Zugangsinformationen ab.

Eine bestehende Verschlüsselung sollte deshalb bereits bei der Planung der Beweissicherung berücksichtigt werden.

Forensische Sicherung statt einfacher Dateikopie

Das Kopieren sichtbarer Dateien auf einen USB-Stick ist nicht mit einer vollständigen forensischen Sicherung gleichzusetzen.

Bei einer fachgerechten Sicherung wird dokumentiert, welches System beziehungsweise welcher Datenträger vorlag, welche Methode verwendet wurde und welcher Datenbestand gesichert wurde.

Abhängig vom Untersuchungsfall können kryptografische Hashwerte eingesetzt werden, um die Integrität definierter Datenbestände nachvollziehbar zu dokumentieren.

Ein Hashwert beweist dabei nicht automatisch die Wahrheit oder Urheberschaft eines Dateiinhalts. Er ermöglicht insbesondere den Vergleich, ob sich ein definierter Datenbestand gegenüber einem dokumentierten Referenzzustand verändert hat.

Write-Blocker und Schutz des Originaldatenträgers

Bei geeigneten Datenträgeruntersuchungen können Hardware- oder Softwareverfahren eingesetzt werden, die unbeabsichtigte Schreibzugriffe auf ein Originalmedium verhindern beziehungsweise minimieren sollen.

Welche Methode geeignet ist, hängt vom jeweiligen Datenträger und der Sicherungsstrategie ab.

Ziel ist, den Ausgangszustand des Beweismittels soweit technisch möglich zu erhalten und Veränderungen nachvollziehbar zu dokumentieren.

Chain of Custody und Beweismittelkette

Bei rechtlich relevanten Untersuchungen ist nicht nur das Analyseergebnis wichtig.

Ebenso entscheidend kann sein, nachvollziehen zu können, welches Gerät untersucht wurde, wann es übernommen wurde, wie es gesichert wurde und auf welchem Datenbestand die spätere Analyse beruht.

Diese dokumentierte Beweismittelkette wird häufig als Chain of Custody bezeichnet.

Forensischer Bericht und Gutachten

Eine umfangreiche technische Analyse ist nur dann sinnvoll, wenn die Ergebnisse nachvollziehbar dargestellt werden.

Abhängig vom Auftrag können relevante Feststellungen deshalb in einem Untersuchungsbericht oder einer sachverständigen Ausarbeitung dokumentiert werden.

Eine gute forensische Dokumentation trennt dabei zwischen:

  • festgestellten technischen Tatsachen,
  • verwendeten Untersuchungsmethoden,
  • technischen Schlussfolgerungen,
  • bestehenden Einschränkungen und
  • Fragen, die anhand der vorhandenen Daten nicht beantwortet werden können.

Weitere Informationen finden Sie bei unserem Sachverständigenbüro für IT- und Mobile-Forensik.

Was sollte vor einer Computer-Forensik vermieden werden?

Bei einem möglichen Beweisfall können unüberlegte Maßnahmen vorhandene Spuren verändern.

  • keine Dateien vorschnell löschen oder verschieben,
  • keine Bereinigungsprogramme einsetzen,
  • keinen Computer auf Werkseinstellungen zurücksetzen,
  • keine Betriebssystem-Neuinstallation durchführen,
  • keine SSD oder Festplatte formatieren,
  • keine unnötigen Updates installieren,
  • keine Antiviren- oder Reparaturmaßnahmen ohne vorherige Abwägung durchführen,
  • keine externen Datenträger unnötig anschließen,
  • keine Logdateien oder Benutzerprofile löschen.

Bei einem laufenden System sollte auch ein Ausschalten nicht automatisch erfolgen. Flüchtige Daten oder der Zustand einer Verschlüsselung können für die Sicherungsstrategie relevant sein.

Computer-Forensik für Unternehmen

In Unternehmen kann Computer-Forensik insbesondere bei Verdacht auf Datenabfluss, unbefugte Zugriffe, Schadsoftware, interne Manipulationen, Compliance-Verstöße oder andere Sicherheitsvorfälle relevant werden.

Dabei müssen technische Möglichkeiten und rechtliche Rahmenbedingungen gemeinsam berücksichtigt werden.

Eine Untersuchung sollte deshalb auf eine konkrete Fragestellung und einen klar definierten Untersuchungsumfang ausgerichtet sein.

Computer-Forensik bei Mitarbeiterfällen

Bei internen Untersuchungen können Arbeitsplatzcomputer wichtige digitale Spuren enthalten.

Mögliche Fragestellungen betreffen beispielsweise Datenkopien, externe Datenträger, Dateiaktivitäten oder andere technische Vorgänge.

Eine forensische Untersuchung ersetzt dabei nicht die arbeits- oder datenschutzrechtliche Prüfung der Zulässigkeit einer Maßnahme.

Computer-Forensik für Rechtsanwälte und Gerichte

Bei Zivil-, Straf-, Arbeits- oder Wirtschaftsverfahren können digitale Daten eine entscheidende Rolle spielen.

LB Forensik unterstützt bei der technischen Sicherung, Analyse und Bewertung digitaler Beweismittel.

Dabei wird zwischen technisch feststellbaren Tatsachen und weitergehenden rechtlichen Bewertungen unterschieden.

Computer-Forensik für Privatpersonen

Auch Privatpersonen können Computer und Datenträger forensisch untersuchen lassen.

Typische Fragestellungen betreffen beispielsweise einen vermuteten Fremdzugriff, Datenverlust, Manipulationsverdacht, Schadsoftware, gelöschte Daten oder die Sicherung digitaler Beweismittel für eine rechtliche Auseinandersetzung.

Computer-Forensik deutschlandweit

LB Forensik unterstützt Unternehmen, Rechtsanwälte, Behörden und Privatpersonen bundesweit bei der Sicherung und Untersuchung digitaler Systeme.

Je nach Sachverhalt kann die Sicherung beziehungsweise Untersuchung vor Ort oder unter kontrollierten Untersuchungsbedingungen erfolgen.

Regionale Informationen finden Sie beispielsweise unter IT-Forensik für Stuttgart, IT-Forensik für Düsseldorf und IT-Forensik für Hannover.

Grenzen der Computer-Forensik

Professionelle Computer-Forensik kann umfangreiche digitale Spuren sichtbar machen. Sie kann jedoch nicht jede Fragestellung beantworten.

  • Gelöschte Daten sind nicht immer wiederherstellbar.
  • Überschriebene Daten können dauerhaft verloren sein.
  • TRIM und SSD-interne Prozesse können Wiederherstellungen einschränken.
  • Verschlüsselung kann den Zugriff auf Daten verhindern oder erschweren.
  • Nicht jede Benutzeraktivität hinterlässt einen eindeutigen digitalen Nachweis.
  • Ein Benutzerkonto ist nicht automatisch mit einer bestimmten natürlichen Person gleichzusetzen.
  • Ein Zeitstempel muss technisch interpretiert werden.
  • Das Fehlen eines Artefakts beweist nicht automatisch, dass ein Ereignis niemals stattgefunden hat.

Eine fachlich belastbare Untersuchung benennt deshalb nicht nur gefundene Spuren, sondern ebenso die Grenzen ihrer Aussagekraft.

Häufige Fragen zur Computer-Forensik

Was ist Computer-Forensik?

Computer-Forensik ist die strukturierte Sicherung, Analyse und Bewertung digitaler Spuren auf Computern und Speichermedien. Ziel ist die technische Rekonstruktion konkreter Vorgänge auf Grundlage vorhandener Daten.

Welche Computer können forensisch untersucht werden?

Je nach System und Fragestellung können unter anderem Windows-PCs, Notebooks, Apple-Mac-Systeme sowie zugehörige Festplatten, SSDs und externe Speichermedien untersucht werden.

Kann festgestellt werden, welche Dateien gelöscht wurden?

Das kann abhängig von Dateisystem, Speichermedium und weiterer Nutzung möglich sein. Selbst wenn Dateiinhalte nicht mehr wiederhergestellt werden können, können unter Umständen noch andere Artefakte auf frühere Dateien hinweisen.

Können gelöschte Dateien wiederhergestellt werden?

Teilweise. Die Erfolgsaussichten hängen stark vom Datenträger, Dateisystem, Löschvorgang und der weiteren Nutzung ab. Bei SSDs können insbesondere TRIM und interne Speicherbereinigung eine Wiederherstellung einschränken.

Kann festgestellt werden, wann eine Datei gelöscht wurde?

Unter bestimmten Voraussetzungen können verschiedene Artefakte Hinweise auf einen Löschvorgang oder dessen zeitlichen Zusammenhang liefern. Eine exakte Löschzeit ist jedoch nicht in jedem Fall feststellbar.

Kann festgestellt werden, wer eine Datei gelöscht hat?

Digitale Spuren können Aktivitäten einem System oder Benutzerkonto zuordnen. Daraus folgt jedoch nicht automatisch, welche natürliche Person die Handlung tatsächlich vorgenommen hat.

Kann festgestellt werden, ob ein USB-Stick angeschlossen war?

Abhängig vom Betriebssystem und Datenzustand können Spuren angeschlossener USB-Geräte vorhanden sein.

Kann festgestellt werden, welche Dateien auf einen USB-Stick kopiert wurden?

Das muss anhand mehrerer Datenquellen geprüft werden. Die bloße Feststellung eines angeschlossenen USB-Geräts beweist nicht automatisch einen konkreten Kopiervorgang.

Kann ein gehackter Computer untersucht werden?

Ja. Bei Verdacht auf unbefugten Zugriff können vorhandene System-, Datei-, Benutzer-, Browser-, Anwendungs- und gegebenenfalls Netzwerkspuren analysiert werden.

Kann festgestellt werden, wann ein Hacker Zugriff hatte?

Wenn geeignete Protokolle und weitere Artefakte vorhanden sind, kann ein möglicher Zugriff unter Umständen zeitlich eingegrenzt werden. Eine vollständige Rekonstruktion ist jedoch nicht in jedem Fall möglich.

Kann Schadsoftware nachgewiesen werden?

Wenn entsprechende Artefakte noch vorhanden sind, können Hinweise auf Schadsoftware, verdächtige Programme oder ungewöhnliche Systemveränderungen festgestellt werden.

Kann festgestellt werden, welche Internetseiten besucht wurden?

Browserprofile können abhängig vom Datenzustand Verlauf, Cache, Downloads und weitere Artefakte enthalten. Private Modi, Löschungen und weitere Faktoren können die Datenlage jedoch beeinflussen.

Können gelöschte Browserdaten rekonstruiert werden?

Das kann abhängig vom Browser, Dateisystem und Speicherzustand teilweise möglich sein. Eine vollständige Wiederherstellung kann nicht garantiert werden.

Können E-Mails untersucht werden?

Ja. Lokal vorhandene E-Mail-Daten, Anhänge und weitere technische Informationen können je nach eingesetztem System analysiert werden.

Können Cloud-Aktivitäten auf einem Computer nachvollzogen werden?

Lokale Synchronisations- und Anwendungsartefakte können Hinweise auf die Nutzung bestimmter Cloud-Dienste liefern. Für eine vollständige Bewertung können zusätzliche Cloud-Daten erforderlich sein.

Kann festgestellt werden, ob Dateien manipuliert wurden?

Eine Untersuchung kann technische Auffälligkeiten, Metadaten und Inkonsistenzen prüfen. Nicht jede Veränderung lässt sich jedoch zweifelsfrei erkennen oder einer bestimmten Person zuordnen.

Kann ein ausgeschalteter Computer untersucht werden?

Ja. Nichtflüchtige Daten auf vorhandenen Datenträgern können abhängig von Verschlüsselung, Zustand und technischer Zugänglichkeit gesichert und analysiert werden.

Soll ein verdächtiger Computer ausgeschaltet werden?

Nicht automatisch. Bei einem laufenden System können flüchtige RAM-Daten oder ein bereits entschlüsselter Datenträger relevant sein. Vor einem Eingriff sollte deshalb nach Möglichkeit die geeignete Sicherungsstrategie geklärt werden.

Was ist RAM-Forensik?

RAM-Forensik untersucht Daten aus dem flüchtigen Arbeitsspeicher eines laufenden Systems. Diese können unter anderem Informationen über aktive Prozesse und andere aktuelle Systemzustände enthalten.

Kann eine verschlüsselte Festplatte untersucht werden?

Das hängt von Verschlüsselungsverfahren, Systemzustand und vorhandenen Zugangsinformationen ab. Eine bestehende Verschlüsselung sollte möglichst früh bei der Sicherungsplanung berücksichtigt werden.

Was ist ein forensisches Abbild?

Ein forensisches Abbild ist eine nach einer definierten Methode erstellte Sicherung eines Datenträgers beziehungsweise Datenbestandes, die anschließend für die Analyse verwendet werden kann. Die konkrete Sicherungsart hängt vom Untersuchungsobjekt ab.

Was bedeutet Chain of Custody?

Die Chain of Custody dokumentiert die Beweismittelkette. Sie soll nachvollziehbar machen, welches Beweismittel übernommen wurde, wie es behandelt und auf welcher Datengrundlage die Untersuchung durchgeführt wurde.

Wie lange dauert eine Computer-Forensik?

Die Dauer hängt insbesondere von Datenmenge, Anzahl der Geräte, Verschlüsselung, Fragestellung und erforderlicher Untersuchungstiefe ab. Eine seriöse Einschätzung ist deshalb häufig erst nach Kenntnis des konkreten Untersuchungsumfangs möglich.

Kann ein zurückgesetzter oder neu installierter Computer untersucht werden?

Ja, eine Untersuchung kann weiterhin sinnvoll sein. Durch Zurücksetzen, Neuinstallation und anschließende Nutzung können frühere Daten jedoch überschrieben oder anderweitig nicht mehr verfügbar sein. Welche Erkenntnisse noch möglich sind, muss am konkreten System geprüft werden.

Reicht ein Screenshot als digitaler Beweis?

Ein Screenshot kann einen sichtbaren Zustand dokumentieren, enthält aber regelmäßig wesentlich weniger technische Kontextinformationen als die zugrunde liegende Originaldatenquelle. Für eine tiefergehende forensische Bewertung sollte deshalb nach Möglichkeit die ursprüngliche Datenquelle erhalten bleiben.

Was sollte ich tun, wenn ich einen Computer forensisch untersuchen lassen möchte?

Vermeiden Sie unnötige Änderungen am System und dokumentieren Sie den aktuellen Zustand. Bei einem laufenden oder verschlüsselten System sollte möglichst vor dem Ausschalten oder weiteren Eingriffen geklärt werden, welche Vorgehensweise sinnvoll ist.

Computer-Forensik durch LB Forensik anfragen

Wenn ein Computer, Notebook, Mac oder Datenträger nach einem Sicherheitsvorfall, bei Manipulationsverdacht, Datenverlust oder im Zusammenhang mit einer rechtlichen Auseinandersetzung untersucht werden soll, empfiehlt sich eine möglichst frühzeitige Abstimmung.

Für eine erste Einschätzung sind insbesondere Gerätetyp, Betriebssystem, vorhandene Datenträger, Verschlüsselungsstatus und die konkrete Fragestellung relevant.

LB Forensik kann anschließend festlegen, welche Datenquellen gesichert werden sollten und welche Untersuchungsmethode für die Beweisfrage geeignet ist.

Professionelle Computer-Forensik bedeutet nicht, möglichst viele Daten zu finden. Entscheidend ist, digitale Spuren methodisch zu sichern, technisch korrekt zu interpretieren und nachvollziehbar zu dokumentieren.

Computer-Forensik – digitale Beweissicherung & IT-Sicherheit

Professionelle IT-Sicherheit und gerichtsfeste Sicherung digitaler Beweismittel für Unternehmen, Rechtsanwälte, Behörden und Privatpersonen. Mit einer präzisen Analyse, diskreter Vorgehensweise und sorgfältiger Dokumentation nach anerkannten internationalen Standards der IT-Forensik.

Computer-Forensik-Notfall – wir helfen.

Wir sind für Sie da, wenn bei einem Computer, Notebook oder digitalen Datenträger schnelle und diskrete forensische Hilfe erforderlich ist.

  • Kurzfristige Einsatzbereitschaft im gesamten Bundesgebiet
  • Forensisch saubere Sicherung und Analyse digitaler Beweismittel
  • Untersuchung von Windows-PCs, Notebooks, Mac-Systemen, Festplatten und SSDs
  • Sicherung je nach Untersuchungsfall vor Ort oder unter kontrollierten forensischen Bedingungen
  • Absolute Vertraulichkeit während des gesamten Untersuchungsprozesses
  • Lückenlose und nachvollziehbare Dokumentation aller Untersuchungsschritte

Digitaler Vorfall? Handeln Sie jetzt.

Je schneller digitale Beweise gesichert werden, desto größer ist ihre technische Aussagekraft und rechtliche Verwertbarkeit. Unsere IT-Forensiker im Einsatzgebiet Erlangen stehen Ihnen daher kurzfristig und flexibel für eine professionelle Untersuchung zur Verfügung.

Computer-Forensik – warum digitale Beweissicherung oft entscheidend ist

Ein digitaler Sicherheitsvorfall kann für Unternehmen und Privatpersonen erhebliche Folgen haben. Neben technischen Störungen entstehen häufig auch rechtliche Risiken, finanzielle Schäden und mögliche Reputationsverluste. Um Ursachen, Abläufe und Verantwortlichkeiten zuverlässig aufzuklären, ist eine professionelle Computer-Forensik erforderlich. Dabei werden digitale Spuren strukturiert gesichert, technisch analysiert und nach anerkannten forensischen Standards dokumentiert, sodass die Ergebnisse auch in rechtlichen Verfahren nachvollziehbar und verwertbar bleiben.

Der entscheidende Vorteil

Gerichtsfeste digitale Beweissicherung

Digitale Beweise werden nach anerkannten forensischen Standards gesichert und dokumentiert.

Analyse komplexer IT-Systeme

Moderne Forensik-Tools ermöglichen die Untersuchung einzelner Geräte ebenso wie komplexer Netzwerke und Cloud-Umgebungen.

Unterstützung für Unternehmen und Rechtsanwälte

Die Ergebnisse können als forensischer Bericht oder Sachverständigengutachten bereitgestellt werden.

Diskrete und vertrauliche Ermittlungen

Alle Untersuchungen erfolgen mit höchster Diskretion und unter Einhaltung strenger Datenschutzstandards. Auf Wunsch auch mit Gutachten.

Unser systematischer Analyseprozess

Unser strukturierter forensischer Ansatz gewährleistet eine sichere Beweismittelhandhabung, präzise Analysen und klare, rechtlich vertretbare Ergebnisse.

01

Erfassung konformer Nachweise

Zertifizierte forensische Tools werden eingesetzt, um Daten sicher zu erfassen und gleichzeitig die langfristige Integrität der Beweismittel zu wahren.

02

Forensische Analyse in voller Übereinstimmung

Unsere Spezialisten führen eingehende Analysen durch und gewährleisten so, dass digitale Beweismittel organisiert, nachvollziehbar und zuverlässig sind.

03

Transparente, strukturierte Berichterstattung

Transparente, strukturierte IT-Forensik-Berichterstattung mit klaren, nachvollziehbaren und rechtskonformen Ergebnissen

Häufig gestellte Fragen

Q. Wer kann Ihre forensischen Untersuchungsdienste in Anspruch nehmen?

Unsere Dienstleistungen stehen Unternehmen, Anwaltskanzleien, Regierungsbehörden und Privatpersonen zur Verfügung, die sichere und rechtskonforme digitale forensische Untersuchungen benötigen.

Unsere Dienstleistungen stehen Unternehmen, Anwaltskanzleien, Regierungsbehörden und Privatpersonen zur Verfügung, die sichere und rechtskonforme digitale forensische Untersuchungen benötigen.

Wir befolgen strenge Vertraulichkeitsrichtlinien, sichere Verfahren zur Beweismittelhandhabung und kontrollierten Zugriff, um sicherzustellen, dass alle Kundendaten während des gesamten Ermittlungsprozesses geschützt bleiben.

Wir bearbeiten Fälle im Zusammenhang mit Cyberkriminalität, Datenschutzverletzungen, internem Betrug, Diebstahl geistigen Eigentums, unbefugtem Zugriff, Datenwiederherstellung und Ermittlungen zur Reaktion auf Sicherheitsvorfälle.

Die Dauer hängt vom Umfang, dem Datenvolumen und der Komplexität des Falls ab. Kleinere Untersuchungen können einige Tage dauern, während komplexe Fälle mehrere Wochen in Anspruch nehmen können.

*HINWEIS

Die LB Detektive GmbH (LB Gruppe®) weist darauf hin, dass die Nennung von Städten, Gemeinden oder Regionen auf diesem Webauftritt nicht zwangsläufig das Bestehen einer Niederlassung, Geschäftsstelle oder Betriebsstätte am jeweiligen Ort bedeutet. Tatsächlich bestehende Standorte werden ausdrücklich als solche gekennzeichnet. Im Übrigen bezeichnen Ortsangaben insbesondere Einsatz-, Tätigkeits- oder Leistungsgebiete. Dies gilt insbesondere für Leistungen in den Bereichen Detektei, Ermittlungen, Observationen, IT-Forensik, digitale Ermittlungen, Abhörschutz, technische Sicherheitsüberprüfungen und Sachverständigentätigkeit. Dargestellte Fallbeispiele und Einsatzberichte beruhen auf realen Sachverhalten. Zum Schutz der Persönlichkeitsrechte und berechtigten Vertraulichkeitsinteressen können Namen, Orte, Zeitangaben sowie sonstige Einzelheiten anonymisiert, verändert oder zusammengefasst worden sein.

Dieser Hinweis gilt für den gesamten Webauftritt der LB Detektive GmbH (LB Gruppe®), soweit auf einzelnen Seiten keine abweichenden Angaben gemacht werden.

Aktuelle Nachrichten

Digitale Beweise brauchen überprüfbare Qualität: Wie professionelle IT-Forensik heute funktionieren muss

Digitale Forensik entscheidet heute immer häufiger darüber, ob aus einem Verdacht eine nachvollziehbare technische Feststellung wird. Doch leistungsfähige Software, moderne ...

Aktuelle Nachrichten

Smartphone-Forensik: Chancen und Grenzen digitaler Beweise

Smartphones sind zentrale digitale Beweisträger, da sie umfangreiche und oft unbemerkte Daten zu Kommunikation, Standort und Nutzung speichern. Der Artikel ...

Datei wiederherstellen: Unterschiede, Risiken und Beweiswert

Der Artikel erklärt den entscheidenden Unterschied zwischen einfacher Datenwiederherstellung und Computerforensik: Während Wiederherstellung ... ...

Beweissicherung am Smartphone – Was Sie beachten müssen

Erfahren Sie, wie Sie digitale Beweissicherung am Smartphone effektiv umsetzen! Dieser Artikel beleuchtet die Bedeutung von Handy-Forensik, rechtliche ... ...