DE

Wie funktioniert die forensische Untersuchung einer Festplatte?

Die forensische Untersuchung einer Festplatte ist ein strukturierter Prozess zur Sicherung, Analyse und Bewertung digitaler Spuren auf einem Datenträger. Anders als bei einer normalen Dateisuche wird eine Festplatte möglichst nicht direkt als Arbeitsmedium verwendet. Zunächst wird geprüft, in welchem technischen Zustand sich der Datenträger befindet, welche Sicherungsmethode geeignet ist und wie eine möglichst unveränderte Untersuchungsgrundlage geschaffen werden kann.

Auf einer Festplatte können weit mehr Informationen vorhanden sein als die Dateien, die ein Benutzer im Explorer oder Finder sieht. Je nach Dateisystem und Zustand des Datenträgers können zusätzlich gelöschte Dateien, Dateisystemstrukturen, nicht zugeordnete Speicherbereiche, Metadaten, frühere Partitionen und weitere technische Artefakte relevant sein.

Die Untersuchung einer Festplatte ist damit ein klassischer Bereich der IT-Forensik. Ihr Ziel besteht nicht darin, möglichst viele Dateien auszulesen, sondern einen definierten Datenbestand methodisch zu sichern und anschließend diejenigen Spuren auszuwerten, die für die konkrete Fragestellung relevant sind.

Was bedeutet forensische Untersuchung einer Festplatte?

Eine forensische Festplattenuntersuchung umfasst die kontrollierte Erfassung und Analyse von Daten eines Speichermediums.

Dabei kann untersucht werden, welche Dateien vorhanden sind, welche Dateien gelöscht wurden, welche Verzeichnisse genutzt wurden, welche Dateisysteminformationen existieren und ob sich frühere Aktivitäten anhand technischer Spuren rekonstruieren lassen.

Die Untersuchung unterscheidet sich damit deutlich von einer normalen Datenrettung oder einer Sichtung vorhandener Dateien.

Während bei einer einfachen Dateisuche vor allem der aktuell sichtbare Inhalt betrachtet wird, berücksichtigt die Forensik zusätzlich die Strukturen des Datenträgers selbst.

Welche Festplatten können forensisch untersucht werden?

Grundsätzlich können verschiedene magnetische Festplatten untersucht werden. Dazu gehören interne HDDs aus Desktop-PCs und Notebooks ebenso wie externe USB-Festplatten und andere magnetische Massenspeicher.

Welche Methode technisch geeignet ist, hängt unter anderem von Schnittstelle, Speicherkapazität, Zustand, Dateisystem und möglicher Verschlüsselung ab.

Eine intakte SATA-Festplatte stellt eine andere Ausgangssituation dar als ein Datenträger mit starken Lesefehlern oder mechanischen Schäden.

Warum wird die Festplatte nicht einfach an einen normalen PC angeschlossen?

Ein normales Betriebssystem kann bereits beim Anschließen eines Datenträgers Änderungen verursachen.

Dateisysteme können eingebunden, Indexinformationen aktualisiert oder andere Verwaltungsdaten geschrieben werden. Solche Änderungen können zwar gering sein, sind bei einem potenziellen Beweismittel aber unnötig.

Deshalb wird bei geeigneten Untersuchungen versucht, Schreibzugriffe auf das Original zu verhindern.

Welche Rolle spielt ein Write-Blocker?

Ein Write-Blocker wird zwischen den Originaldatenträger und den Untersuchungsrechner geschaltet. Er soll Lesezugriffe zulassen, Schreibbefehle auf das Original jedoch blockieren.

Dadurch lässt sich das Risiko reduzieren, dass das Untersuchungssystem den Quelldatenträger unbeabsichtigt verändert.

Je nach Schnittstelle existieren unterschiedliche Hardwarelösungen für SATA-, SAS-, USB- oder andere Datenträger.

Der Einsatz eines Write-Blockers ersetzt jedoch nicht die Dokumentation des gesamten Sicherungsvorgangs.

Was geschieht vor der eigentlichen Sicherung?

Vor Beginn wird der Datenträger möglichst eindeutig identifiziert.

Dazu können Hersteller, Modell, Seriennummer, Speicherkapazität und Anschlussart dokumentiert werden.

Auch der äußerliche Zustand kann relevant sein. Beschädigungen, auffällige Geräusche oder andere Besonderheiten sollten vor längeren Zugriffen berücksichtigt werden.

Bei einem potenziell instabilen Datenträger kann eine andere Vorgehensweise erforderlich sein als bei einer technisch einwandfreien Festplatte.

Warum ist die Seriennummer wichtig?

In Untersuchungen können mehrere baugleiche Datenträger vorhanden sein.

Eine eindeutige Seriennummer hilft dabei, das spätere Image zweifelsfrei dem ursprünglichen Datenträger zuzuordnen.

Diese Zuordnung ist besonders wichtig, wenn mehrere Festplatten aus einem Computer, Server oder Unternehmen untersucht werden.

Was ist eine forensische Sicherung einer Festplatte?

Bei einer forensischen Sicherung wird versucht, einen definierten Datenbestand der Festplatte kontrolliert zu erfassen.

Bei klassischen HDDs kann dies eine sektorweise beziehungsweise blockweise Sicherung des logisch adressierbaren Speichers sein.

Dadurch werden nicht nur aktive Dateien kopiert. Auch Speicherbereiche, die aktuell keiner Datei zugeordnet sind, können Bestandteil des erzeugten Images sein.

Die Grundlagen dieses Vorgehens werden im Fachartikel Was ist eine forensische Datensicherung? ausführlich erklärt.

Was ist eine bitweise Kopie einer Festplatte?

Der Begriff bitweise Kopie beschreibt vereinfacht eine möglichst vollständige Erfassung des auf der gewählten Ebene adressierbaren Speichers.

Technisch erfolgt das Auslesen üblicherweise block- beziehungsweise sektorweise.

Der Vorteil gegenüber einer normalen Dateikopie besteht darin, dass auch Bereiche erfasst werden können, die das Dateisystem aktuell keiner sichtbaren Datei zuordnet.

Die technischen Unterschiede werden im bereits veröffentlichten Beitrag Bitweise Kopie in der IT-Forensik vertieft.

Was ist ein forensisches Image?

Die ausgelesenen Daten werden häufig in einer Image-Datei gespeichert.

Dieses Image bildet anschließend die Grundlage für die Analyse. Das Original kann möglichst aus dem weiteren Untersuchungsprozess herausgehalten werden.

Je nach verwendeter Software können unterschiedliche Image-Formate eingesetzt werden.

Der wesentliche Punkt ist nicht allein das Dateiformat, sondern dass klar dokumentiert bleibt, von welchem Datenträger die Sicherung stammt und welchen Datenbereich sie enthält.

Warum wird möglichst nicht direkt auf dem Original untersucht?

Jeder direkte Zugriff auf das Original erhöht das Risiko einer Veränderung.

Auch Untersuchungssoftware kann Daten schreiben, wenn ein Datenträger nicht ausreichend geschützt eingebunden wird.

Eine zuvor erzeugte Sicherung ermöglicht dagegen wiederholte Analysen, ohne den ursprünglichen Datenträger für jeden Arbeitsschritt erneut zu verwenden.

Was ist eine Arbeitskopie?

In bestimmten Workflows bleibt das primäre forensische Image als Referenz unverändert archiviert.

Für die Analyse wird eine zusätzliche Arbeitskopie verwendet.

Sollte diese Arbeitskopie beschädigt oder versehentlich verändert werden, kann aus der unveränderten Referenzsicherung eine neue Arbeitsgrundlage erzeugt werden.

Wie wird die Integrität der Sicherung kontrolliert?

Zur Integritätskontrolle können kryptografische Hashwerte eingesetzt werden.

Dabei wird aus einem definierten Datenbestand ein mathematischer Prüfwert berechnet.

Wird später derselbe Datenbestand erneut gehasht und entsteht derselbe Wert, spricht dies sehr stark dafür, dass sich die gehashten Daten nicht verändert haben.

Für moderne Untersuchungen kann beispielsweise SHA-256 verwendet werden.

Die Funktionsweise erläutert der Fachartikel Hashwert in der digitalen Forensik.

Beweist ein Hashwert die Vollständigkeit der Sicherung?

Nein.

Ein Hashwert kann die Integrität der tatsächlich erfassten Daten kontrollieren. Er beweist jedoch nicht automatisch, dass jeder theoretisch vorhandene oder erreichbare Bereich des ursprünglichen Datenträgers erfolgreich gelesen wurde.

Wenn Lesefehler vorhanden waren, müssen diese separat dokumentiert werden.

Was passiert bei Lesefehlern?

Eine beschädigte oder alternde Festplatte kann Sektoren enthalten, die nicht mehr zuverlässig gelesen werden können.

Professionelle Imaging-Software kann solche Fehler erkennen und protokollieren.

Je nach Zustand kann versucht werden, problematische Bereiche mehrfach zu lesen oder zunächst zu überspringen.

Bei physisch instabilen Festplatten muss jedoch sorgfältig abgewogen werden, weil wiederholte Leseversuche den Zustand weiter verschlechtern können.

Wann sollte eine Festplatte nicht weiter normal ausgelesen werden?

Ungewöhnliche mechanische Geräusche, häufige Verbindungsabbrüche, starke Geschwindigkeitsverluste oder sehr viele Lesefehler können auf einen physischen Defekt hinweisen.

In einer solchen Situation kann spezialisierte Datenrettung erforderlich sein.

Das Ziel besteht dann zunächst darin, möglichst viele noch erreichbare Daten zu sichern, bevor die eigentliche forensische Analyse beginnt.

Was ist der Unterschied zwischen Festplattenforensik und Datenrettung?

Bei einer Datenrettung steht die Wiedergewinnung verlorener oder beschädigter Daten im Vordergrund.

Die Festplattenforensik stellt zusätzliche Fragen.

Sie untersucht beispielsweise, wann eine Datei existierte, ob sie gelöscht wurde, welche Dateisystemspuren vorhanden sind, ob sie zu einem bestimmten Benutzerkontext gehört und welche weiteren technischen Informationen mit ihr zusammenhängen.

Eine wiederhergestellte Datei kann deshalb in der Forensik nur ein Teil des Gesamtbefunds sein.

Welche Dateisysteme können untersucht werden?

Die Möglichkeiten hängen vom jeweiligen Betriebssystem und Datenträger ab.

Bei Windows-Systemen ist NTFS besonders verbreitet. Daneben können FAT- und exFAT-Dateisysteme vorkommen.

Andere Systeme können beispielsweise ext-Dateisysteme, HFS+ oder APFS verwenden.

Jedes Dateisystem besitzt eigene Strukturen und Metadaten, die forensisch unterschiedlich ausgewertet werden.

Warum ist das Dateisystem so wichtig?

Ein Dateisystem organisiert, welche Speicherbereiche zu welchen Dateien gehören.

Es verwaltet Dateinamen, Verzeichnisse, Größeninformationen, Zeitstempel und weitere Metadaten.

Bei einer forensischen Analyse wird deshalb nicht nur der Inhalt einzelner Dateien betrachtet.

Auch die Verwaltungsstrukturen des Dateisystems können wichtige Informationen über frühere Aktivitäten enthalten.

Welche Bedeutung hat NTFS?

NTFS ist das Standarddateisystem vieler Windows-Systeme und erzeugt zahlreiche forensisch relevante Strukturen.

Besonders wichtig ist die Master File Table, kurz MFT.

Sie enthält Datensätze zu Dateien und Verzeichnissen und kann deshalb für die Rekonstruktion von Dateisystemaktivitäten von großer Bedeutung sein.

Was ist die Master File Table?

Die Master File Table ist eine zentrale Struktur des NTFS-Dateisystems.

Für Dateien und Verzeichnisse werden dort Datensätze verwaltet, die unter anderem Namen, Zeitinformationen, Größen und weitere Attribute enthalten können.

Auch nach dem Löschen einer Datei können bestimmte MFT-Informationen unter Umständen noch vorhanden sein, solange der betreffende Datensatz nicht erneut verwendet wurde.

Kann die MFT gelöschte Dateien zeigen?

Unter bestimmten Voraussetzungen ja.

Wird eine Datei gelöscht, kann ihr früherer MFT-Eintrag noch erhalten bleiben.

Dadurch können möglicherweise Dateiname, Zeitinformationen und andere Metadaten rekonstruiert werden, selbst wenn der eigentliche Dateiinhalt nicht mehr vollständig vorhanden ist.

Die Existenz eines MFT-Eintrags bedeutet jedoch nicht automatisch, dass die Datei vollständig wiederhergestellt werden kann.

Was ist Unallocated Space?

Unallocated Space bezeichnet Speicherbereiche, die aktuell keiner aktiven Datei zugeordnet sind.

Bei einer klassischen HDD kann dort noch Inhalt gelöschter Dateien vorhanden sein.

Das Dateisystem betrachtet den Speicher zwar als frei, die ursprünglichen Daten werden aber nicht zwangsläufig sofort überschrieben.

Eine sektorweise Sicherung kann diesen Bereich erfassen und für die spätere Analyse verfügbar machen.

Warum ist Unallocated Space forensisch interessant?

Eine normale Dateikopie enthält ausschließlich die aktuell sichtbaren Dateien.

Gelöschte Dateiinhalte im nicht zugeordneten Speicher würden dadurch verloren gehen.

Ein forensisches Image kann diese Bereiche dagegen erhalten.

Dadurch besteht die Möglichkeit, gelöschte Dateien oder Datenfragmente später zu rekonstruieren.

Was ist File Slack?

Dateien belegen Speicher in definierten Zuordnungseinheiten.

Wenn eine Datei den letzten ihr zugewiesenen Speicherbereich nicht vollständig ausfüllt, kann ein ungenutzter Rest entstehen.

Dieser Bereich wird häufig als Slack Space bezeichnet.

Abhängig vom Dateisystem und der vorherigen Speicherbelegung können dort Datenreste vorhanden sein.

Was ist File Carving?

File Carving ist ein Verfahren zur Rekonstruktion von Dateien anhand charakteristischer Dateistrukturen beziehungsweise Signaturen.

Dabei wird nicht zwingend auf vorhandene Dateisystemeinträge zurückgegriffen.

Das Verfahren kann deshalb insbesondere in nicht zugeordneten Speicherbereichen interessant sein.

Ein Problem entsteht bei fragmentierten Dateien, deren Bestandteile nicht unmittelbar hintereinander gespeichert wurden.

Kann File Carving jede gelöschte Datei wiederherstellen?

Nein.

Wenn relevante Speicherbereiche überschrieben wurden, fehlen die ursprünglichen Daten.

Auch stark fragmentierte Dateien können schwer oder gar nicht vollständig rekonstruiert werden.

Bei gecarvten Dateien fehlen außerdem häufig ursprüngliche Dateinamen und Verzeichnispfade.

Können gelöschte Dateien einer HDD wiederhergestellt werden?

Unter günstigen Voraussetzungen ja.

Bei einer magnetischen Festplatte werden die Daten einer gelöschten Datei häufig nicht unmittelbar physisch entfernt.

Das Dateisystem markiert den Speicherbereich zunächst als frei.

Solange er nicht mit neuen Daten überschrieben wurde, können noch Datenreste vorhanden sein.

Warum sollte ein Computer nach einer wichtigen Datenlöschung nicht weiter benutzt werden?

Jeder weitere Schreibvorgang kann zuvor freigegebene Speicherbereiche überschreiben.

Auch normale Systemaktivitäten erzeugen ständig neue Daten.

Je länger ein Computer nach einer Löschung weiterbetrieben wird, desto größer kann daher das Risiko werden, dass relevante Speicherbereiche überschrieben werden.

Können überschriebene Dateien wiederhergestellt werden?

Wenn die relevanten Speicherbereiche tatsächlich mit neuen Daten überschrieben wurden, können die vorherigen Daten mit normalen forensischen Verfahren nicht einfach zurückgeholt werden.

Die verbreitete Vorstellung, moderne Forensik könne beliebig oft überschriebene Festplattendaten rekonstruieren, ist nicht realistisch.

Entscheidend ist daher, ob der ursprüngliche Datenbereich noch vorhanden ist.

Kann festgestellt werden, wann eine Datei gelöscht wurde?

Das hängt vom Dateisystem und von den vorhandenen Artefakten ab.

Bestimmte Strukturen können Hinweise auf den Löschvorgang oder den Zeitraum liefern.

Ein eindeutiger Löschzeitstempel steht jedoch nicht in jeder Situation zur Verfügung.

Für eine belastbare zeitliche Rekonstruktion müssen häufig mehrere Artefakte miteinander verglichen werden.

Können Dateizeitstempel untersucht werden?

Ja.

Dateisysteme speichern unterschiedliche Zeitwerte, beispielsweise für Erstellung oder Änderung einer Datei.

Diese Werte müssen jedoch technisch korrekt interpretiert werden.

Kopieren, Verschieben, Wiederherstellen oder bestimmte Programme können einzelne Zeitstempel beeinflussen.

Können manipulierte Zeitstempel erkannt werden?

Unter bestimmten Voraussetzungen können Widersprüche zwischen verschiedenen Zeitinformationen auffallen.

Eine Datei kann beispielsweise interne Metadaten besitzen, die nicht zu ihren Dateisystemzeitstempeln passen.

Auch andere Betriebssystemartefakte können zusätzliche Zeitinformationen liefern.

Ein einzelner ungewöhnlicher Zeitstempel ist jedoch noch kein sicherer Manipulationsnachweis.

Können Dateinamen gelöschter Dateien rekonstruiert werden?

Unter bestimmten Voraussetzungen ja.

Dateisystemstrukturen können noch Verweise auf frühere Dateinamen enthalten, obwohl der eigentliche Dateiinhalt teilweise oder vollständig verloren ist.

Bei NTFS können beispielsweise verbleibende MFT-Einträge relevant sein.

Können frühere Verzeichnisstrukturen rekonstruiert werden?

Auch dies kann teilweise möglich sein.

Wenn entsprechende Dateisysteminformationen noch vorhanden sind, können frühere Pfade oder Ordnerzuordnungen rekonstruiert werden.

Je stärker der Datenträger nach einer Löschung weiterverwendet wurde, desto größer ist allerdings die Wahrscheinlichkeit, dass entsprechende Strukturen überschrieben wurden.

Können gelöschte Partitionen untersucht werden?

Ja.

Wurde lediglich die Partitionstabelle verändert oder eine Partition gelöscht, müssen die darin enthaltenen Daten nicht automatisch sofort verschwunden sein.

Unter geeigneten Voraussetzungen können frühere Dateisystemstrukturen noch vorhanden und rekonstruierbar sein.

Das hängt davon ab, welche Veränderungen anschließend am Datenträger vorgenommen wurden.

Was ist eine Partitionstabelle?

Die Partitionstabelle beschreibt die logische Aufteilung eines Datenträgers in verschiedene Bereiche.

Moderne Systeme verwenden häufig GPT, ältere Systeme können MBR verwenden.

Eine beschädigte oder gelöschte Partitionstabelle bedeutet nicht zwingend, dass sämtliche Inhalte der Partition überschrieben wurden.

Kann eine formatierte Festplatte forensisch untersucht werden?

Ja.

Der Erfolg hängt jedoch stark davon ab, welche Art der Formatierung durchgeführt wurde und was danach mit dem Datenträger passiert ist.

Bei bestimmten Formatierungsvorgängen können ältere Dateisystemstrukturen und Datenbereiche teilweise erhalten bleiben.

Andere Vorgänge können wesentlich mehr Daten überschreiben.

Was ist der Unterschied zwischen Schnellformatierung und vollständiger Formatierung?

Eine Schnellformatierung legt typischerweise wesentliche Dateisystemstrukturen neu an, ohne zwangsläufig jeden Nutzdatenbereich vollständig zu überschreiben.

Dadurch können frühere Daten teilweise noch im Speicher vorhanden sein.

Eine vollständige Formatierung kann abhängig vom Betriebssystem und Verfahren deutlich weitergehende Schreib- beziehungsweise Prüfoperationen durchführen.

Für eine forensische Bewertung muss daher bekannt sein, welches konkrete Verfahren verwendet wurde.

Können Daten nach einer Windows-Neuinstallation gefunden werden?

Teilweise.

Eine Neuinstallation schreibt neue Betriebssystemdateien auf den Datenträger und kann dabei ältere Speicherbereiche überschreiben.

Andere Bereiche können jedoch noch frühere Daten enthalten.

Die Erfolgsaussichten hängen wesentlich davon ab, wie umfangreich die Neuinstallation war und wie intensiv das System anschließend genutzt wurde.

Was ist bei verschlüsselten Festplatten zu beachten?

Eine Festplatte kann beispielsweise mit BitLocker oder einer anderen Verschlüsselung geschützt sein.

Ein sektorweises Image kann technisch dennoch möglich sein, enthält dann aber gegebenenfalls nur verschlüsselte Daten.

Für die Analyse werden entsprechende Schlüssel oder Zugangsdaten benötigt.

Der Systemzustand vor der Sicherung kann deshalb entscheidend sein.

Kann eine BitLocker-Festplatte forensisch untersucht werden?

Ja, sofern geeignete Zugriffsmöglichkeiten vorhanden sind.

Ist der Wiederherstellungsschlüssel beziehungsweise eine andere Entschlüsselungsmöglichkeit verfügbar, kann der Inhalt analysiert werden.

Ist ein Computer bereits gestartet und das Volume entsperrt, kann auch dieser Zustand für die Sicherungsstrategie relevant sein.

Warum kann das Ausschalten eines verschlüsselten Computers problematisch sein?

Ein laufender Computer kann ein bereits entschlüsseltes Volume bereitstellen.

Nach dem Ausschalten liegt möglicherweise nur noch der verschlüsselte Datenträger vor.

Wenn kein passender Schlüssel verfügbar ist, kann dadurch eine zuvor vorhandene Zugriffsmöglichkeit verloren gehen.

Deshalb sollte bei einem eingeschalteten Beweiscomputer nicht reflexartig gehandelt werden.

Was ist eine HPA?

Host Protected Area bezeichnet einen Bereich einer Festplatte, der über bestimmte ATA-Funktionen vor dem normalen Betriebssystem verborgen werden kann.

Solche Bereiche können für bestimmte technische Zwecke verwendet werden.

Bei einer besonders tiefgehenden Untersuchung kann deshalb geprüft werden, ob die gemeldete und die tatsächlich adressierbare Kapazität voneinander abweichen.

Was ist eine DCO?

Device Configuration Overlay ist eine weitere ATA-Funktion, über die die sichtbaren Eigenschaften beziehungsweise Kapazität eines Datenträgers beeinflusst werden können.

Solche Spezialbereiche spielen in normalen Untersuchungen nicht immer eine Rolle, können bei bestimmten Fragestellungen aber relevant werden.

Warum reicht die im Betriebssystem angezeigte Festplattengröße nicht immer aus?

Das Betriebssystem zeigt normalerweise den logisch verfügbaren Speicher an.

Partitionierung, versteckte Bereiche und bestimmte Controllerfunktionen können dazu führen, dass diese Anzeige nicht alle technischen Details des Datenträgers widerspiegelt.

Eine forensische Erfassung kann deshalb zusätzliche Geräteinformationen berücksichtigen.

Kann eine Festplatte Malware enthalten?

Ja.

Schadsoftware kann als Datei, Skript, ausführbares Programm oder Bestandteil kompromittierter Anwendungen vorhanden sein.

Eine Festplattenanalyse kann deshalb auch bei Sicherheitsvorfällen relevant sein.

Der reine Dateifund beweist jedoch noch nicht, dass eine Schadsoftware tatsächlich ausgeführt wurde.

Kann festgestellt werden, ob ein Programm ausgeführt wurde?

Unter bestimmten Voraussetzungen können Betriebssystem- und Anwendungsartefakte Hinweise darauf liefern.

Bei einem Windows-Datenträger können beispielsweise unterschiedliche Systemstrukturen für eine solche Bewertung relevant sein.

Die genaue Aussage hängt vom vorhandenen Datenbestand ab.

Können Benutzeraktivitäten auf einer Festplatte rekonstruiert werden?

Ja, teilweise.

Benutzeraktivitäten können Spuren in Dateisystemen, Registry-Daten, Browserdaten, Anwendungsdateien, Ereignisprotokollen und anderen Systemartefakten hinterlassen.

Eine Festplatte enthält jedoch keine automatische vollständige Videoaufzeichnung sämtlicher Benutzerhandlungen.

Die Rekonstruktion erfolgt aus den tatsächlich vorhandenen technischen Einzelspuren.

Können angeschlossene USB-Geräte anhand einer Festplatte nachgewiesen werden?

Bei Windows-Systemen können Informationen über zuvor angeschlossene USB-Geräte auf dem Systemdatenträger gespeichert sein.

Dadurch kann unter bestimmten Voraussetzungen festgestellt werden, welche Geräte mit dem Computer verbunden waren.

Die genaue Aussage hängt von den erhaltenen Windows-Artefakten ab.

Können Dateikopiervorgänge rekonstruiert werden?

Manchmal.

Ein Betriebssystem führt nicht zwangsläufig ein vollständiges Protokoll jeder Datei, die kopiert wurde.

Mehrere Artefakte können aber gemeinsam einen möglichen Kopiervorgang stützen.

Dazu können Dateizeitstempel, USB-Spuren, zuletzt verwendete Dateien, Zielmedien und weitere Informationen gehören.

Kann festgestellt werden, ob Daten auf einen USB-Stick kopiert wurden?

Unter geeigneten Voraussetzungen können technische Spuren einen solchen Vorgang stützen.

Besonders aussagekräftig kann eine Untersuchung sein, wenn sowohl der Computer als auch der betreffende USB-Datenträger zur Verfügung stehen.

Dann können Dateien, Hashwerte, Metadaten und Zeitinformationen miteinander verglichen werden.

Können identische Dateien auf zwei Datenträgern erkannt werden?

Ja.

Hashwerte können genutzt werden, um festzustellen, ob zwei Dateien denselben Inhalt besitzen.

Wenn zwei Dateien denselben SHA-256-Wert besitzen, spricht dies sehr stark dafür, dass die gehashten Inhalte identisch sind.

Der Hashwert beweist jedoch nicht automatisch, welcher Datenträger die Quelle war oder wann ein Kopiervorgang stattfand.

Kann die Herkunft einer Datei anhand einer Festplatte festgestellt werden?

Manchmal können technische Artefakte Hinweise auf die Herkunft liefern.

Dazu können beispielsweise Downloadinformationen, E-Mail-Daten, Cloud-Spuren, Dateimetadaten oder Systemartefakte gehören.

Eine eindeutige Herkunft lässt sich jedoch nicht aus jeder Datei rekonstruieren.

Können Browserdaten auf einer Festplatte untersucht werden?

Ja.

Browser speichern je nach Programm unter anderem Verlauf, Downloads, Cache, Cookies und weitere Informationen lokal auf dem Datenträger.

Auch gelöschte Browserdaten können unter bestimmten Umständen noch teilweise in Datenbanken oder anderen Speicherbereichen vorhanden sein.

Können E-Mails auf einer Festplatte gefunden werden?

Ja, wenn ein Mailprogramm lokale Daten gespeichert hat oder E-Mails anderweitig auf dem Computer vorliegen.

Je nach Programm können komplette Mailboxdateien, einzelne Nachrichten, Anhänge, Cache-Daten oder Konfigurationsinformationen vorhanden sein.

Bei rein cloudbasierten Diensten kann der lokal vorhandene Datenumfang jedoch deutlich geringer sein.

Können Cloud-Dienste anhand einer Festplatte untersucht werden?

Cloud-Synchronisationsprogramme können lokale Verzeichnisse, Datenbanken, Logs und Konfigurationsdateien hinterlassen.

Dadurch können beispielsweise OneDrive-, Dropbox- oder Google-Drive-Aktivitäten technische Spuren auf dem Computer erzeugen.

Die lokale Festplatte enthält jedoch nicht automatisch den vollständigen Cloud-Datenbestand.

Kann festgestellt werden, ob eine Datei heruntergeladen wurde?

Unter geeigneten Voraussetzungen ja.

Browserdaten, Dateisysteminformationen, Zone-Identifier oder andere Systemartefakte können Hinweise auf einen Download liefern.

Welche Informationen vorhanden sind, hängt vom Betriebssystem, Browser und konkreten Downloadweg ab.

Kann festgestellt werden, wann eine Datei zuletzt verwendet wurde?

Je nach Betriebssystem und Anwendung können mehrere Artefakte Hinweise auf eine Nutzung liefern.

Ein einzelner Zeitstempel sollte dabei nicht automatisch mit dem tatsächlichen Öffnungszeitpunkt gleichgesetzt werden.

Für eine belastbarere Bewertung werden mehrere Datenquellen miteinander verglichen.

Was ist eine Timeline-Analyse?

Bei einer Timeline-Analyse werden Zeitinformationen aus verschiedenen forensischen Datenquellen zusammengeführt.

Dadurch kann ein Ablauf rekonstruiert werden.

Beispielsweise können Dateierstellung, Benutzeranmeldung, Anschluss eines USB-Geräts und spätere Dateilöschung zeitlich miteinander verglichen werden.

Eine solche Korrelation ist häufig aussagekräftiger als die isolierte Betrachtung einzelner Zeitstempel.

Warum werden unterschiedliche Forensikprogramme verwendet?

Forensiksoftware interpretiert Dateisysteme, Datenbanken und andere Strukturen über eigene Parser.

Kein Werkzeug ist in jeder Situation automatisch überlegen.

Besonders wichtige Befunde können deshalb mit einem zweiten Programm oder durch direkte Kontrolle der zugrunde liegenden Daten überprüft werden.

Was bedeutet Cross-Tool-Validation?

Cross-Tool-Validation bedeutet die Überprüfung eines relevanten Befunds mit einem zweiten unabhängigen Werkzeug oder Verfahren.

Dadurch kann das Risiko reduziert werden, dass ein Fehler eines einzelnen Parsers unbemerkt bleibt.

Gerade bei beweiskritischen Feststellungen kann diese zusätzliche Kontrolle sinnvoll sein.

Wie lange dauert die forensische Untersuchung einer Festplatte?

Eine pauschale Dauer lässt sich nicht seriös angeben.

Bereits die Sicherung hängt von Kapazität, Geschwindigkeit, Schnittstelle und Zustand des Datenträgers ab.

Die Analyse kann anschließend deutlich mehr Zeit beanspruchen als die reine Akquisition.

Ein 4-TB-Datenträger mit Millionen Dateien und komplexer Fragestellung ist nicht mit einer kleinen Festplatte vergleichbar.

Warum ist eine große Festplatte nicht automatisch aufwendiger als eine kleine?

Die Speicherkapazität ist nur ein Faktor.

Eine kleine Festplatte mit beschädigtem Dateisystem, zahlreichen Benutzerprofilen und komplexen Datenbanken kann erheblich aufwendiger sein als ein größerer, klar strukturierter Datenträger.

Die Untersuchungsfrage beeinflusst den Aufwand ebenso stark.

Was kostet eine forensische Festplattenuntersuchung?

Die Kosten hängen vom Umfang des Auftrags ab.

Relevant sind unter anderem Datenträgergröße, Zustand, Verschlüsselung, Zahl der zu untersuchenden Datenquellen und die konkrete Fragestellung.

Eine reine Sicherung unterscheidet sich im Aufwand deutlich von einer umfangreichen Rekonstruktion von Benutzeraktivitäten oder gelöschten Dateien.

Wann ist eine forensische Festplattenuntersuchung sinnvoll?

Sie kann insbesondere sinnvoll sein, wenn digitale Vorgänge auf einem Computer nachvollzogen werden sollen.

Typische Fragestellungen sind Datenlöschung, Datenkopie, Datendiebstahl, Manipulationsverdacht, unbefugter Zugriff, Malware, Nutzung externer Speichermedien oder Wiederherstellung wichtiger Dateien.

Auch bei arbeitsrechtlichen, zivilrechtlichen oder strafrechtlichen Sachverhalten können Festplatten wichtige digitale Beweismittel enthalten.

Was sollte vor einer forensischen Untersuchung vermieden werden?

Ein relevanter Computer oder Datenträger sollte möglichst nicht unnötig weiterbenutzt werden.

Insbesondere sollten keine Datenrettungsprogramme auf dem betroffenen Datenträger installiert werden.

Auch Defragmentierung, Neuinstallation, Formatierung oder intensive normale Nutzung können bestehende Daten überschreiben.

Wenn die Daten beweisrelevant sein könnten, sollte zunächst eine geeignete Sicherungsstrategie festgelegt werden.

Warum sollte keine Datenrettungssoftware auf dem Original installiert werden?

Die Installation erzeugt neue Dateien und Schreibvorgänge.

Dadurch können Speicherbereiche überschrieben werden, in denen noch Fragmente gelöschter Daten liegen.

Eine professionelle Wiederherstellung wird deshalb möglichst auf einer zuvor erstellten Sicherung durchgeführt.

Warum sollte eine Festplatte nicht defragmentiert werden?

Bei einer Defragmentierung werden große Mengen von Daten innerhalb der Festplatte verschoben.

Dabei können zuvor freie Speicherbereiche überschrieben werden.

Für die Wiederherstellung gelöschter Daten kann dies erheblich nachteilig sein.

Praxisbeispiel: Gelöschte Unternehmensdateien

Ein Unternehmen stellt fest, dass ein Verzeichnis mit wichtigen Projektdateien gelöscht wurde.

Der betreffende Computer enthält eine klassische HDD und wurde seit der Löschung nur wenig verwendet.

Statt Wiederherstellungssoftware direkt auf dem Computer zu installieren, wird zunächst der Datenträger kontrolliert gesichert.

Anschließend werden Dateisystemstrukturen, MFT-Einträge und nicht zugeordnete Speicherbereiche untersucht.

Je nach Zustand können Dateien vollständig wiederhergestellt, nur als frühere Dateieinträge nachgewiesen oder nicht mehr rekonstruiert werden.

Praxisbeispiel: Verdacht auf Datenkopie

Vor dem Ausscheiden eines Mitarbeiters besteht der Verdacht, dass vertrauliche Dateien auf einen externen Datenträger kopiert wurden.

Die Festplatte des Firmenrechners wird forensisch gesichert.

Danach werden USB-Artefakte, Dateisystemspuren und Aktivitäten im relevanten Zeitraum miteinander verglichen.

Steht zusätzlich der mutmaßlich verwendete externe Datenträger zur Verfügung, können identische Dateien und Hashwerte verglichen werden.

Erst die Gesamtheit der Spuren ermöglicht eine belastbarere Bewertung.

Praxisbeispiel: Formatierte Festplatte

Eine Festplatte wurde versehentlich formatiert.

Die Erfolgsaussichten hängen davon ab, welche Formatierung durchgeführt und wie stark der Datenträger danach weiter beschrieben wurde.

Eine forensische Sicherung erhält zunächst den aktuellen Zustand.

Anschließend kann geprüft werden, ob frühere Dateisystemstrukturen oder Nutzdaten noch vorhanden sind.

Praxisbeispiel: defekte Festplatte

Eine HDD wird nur noch sporadisch erkannt und erzeugt ungewöhnliche Geräusche.

In diesem Zustand wäre es riskant, umfangreiche normale Analyseprogramme direkt auf dem Original laufen zu lassen.

Zunächst muss bewertet werden, ob eine schonende Datenakquisition noch möglich ist oder spezialisierte Datenrettung erforderlich wird.

Das Ziel besteht darin, den Datenträger möglichst wenig zusätzlich zu belasten.

FAQ zur forensischen Untersuchung einer Festplatte

Was ist eine forensische Festplattenuntersuchung?

Sie ist die kontrollierte Sicherung und Analyse digitaler Spuren auf einer Festplatte. Neben sichtbaren Dateien können auch gelöschte Daten, Dateisysteminformationen und weitere technische Artefakte untersucht werden.

Wird die Originalfestplatte direkt untersucht?

Wenn technisch sinnvoll, wird zunächst eine forensische Sicherung erstellt und die Analyse anschließend auf dieser Datenbasis beziehungsweise einer Arbeitskopie durchgeführt.

Warum wird ein Write-Blocker verwendet?

Er soll verhindern, dass das Untersuchungssystem unbeabsichtigt Daten auf die Originalfestplatte schreibt.

Was ist eine bitweise Kopie?

Sie bezeichnet vereinfacht eine möglichst vollständige sektor- beziehungsweise blockweise Erfassung des logisch adressierbaren Speicherbereichs.

Was ist ein forensisches Image?

Ein forensisches Image ist die gespeicherte Abbildung des gesicherten Datenträgers beziehungsweise eines definierten Datenbereichs.

Warum werden Hashwerte berechnet?

Hashwerte ermöglichen die Kontrolle, ob sich ein definierter Datenbestand seit einem dokumentierten Referenzzeitpunkt verändert hat.

Kann eine gelöschte Datei auf einer HDD wiederhergestellt werden?

Unter bestimmten Voraussetzungen ja. Entscheidend ist, ob die ursprünglichen Speicherbereiche noch vorhanden oder bereits überschrieben wurden.

Kann eine endgültig überschriebene Datei wiederhergestellt werden?

Wenn die relevanten Speicherbereiche tatsächlich mit neuen Daten überschrieben wurden, können die vorherigen Daten mit normalen forensischen Methoden nicht einfach rekonstruiert werden.

Kann festgestellt werden, wann eine Datei gelöscht wurde?

Unter bestimmten Voraussetzungen können Dateisystem- und weitere Artefakte Hinweise auf den Löschzeitraum liefern. Ein exakter Löschzeitpunkt ist jedoch nicht in jedem Fall verfügbar.

Können Dateinamen gelöschter Dateien wiederhergestellt werden?

Teilweise können Dateisystemstrukturen noch frühere Namen enthalten, selbst wenn der Dateiinhalt nicht mehr vollständig vorhanden ist.

Können gelöschte Ordner rekonstruiert werden?

Unter geeigneten Voraussetzungen können frühere Verzeichnisstrukturen teilweise wiederhergestellt oder nachvollzogen werden.

Was ist Unallocated Space?

Das ist Speicher, der aktuell keiner aktiven Datei zugeordnet ist. Dort können bei einer HDD noch Reste gelöschter Dateien vorhanden sein.

Was ist File Carving?

File Carving versucht Dateien anhand charakteristischer Strukturen aus einem Datenstrom beziehungsweise freien Speicherbereichen zu rekonstruieren.

Kann File Carving jede Datei wiederherstellen?

Nein. Überschreibung, Fragmentierung und fehlende Dateistrukturen können eine vollständige Rekonstruktion verhindern.

Kann eine formatierte Festplatte untersucht werden?

Ja. Die Erfolgsaussichten hängen von der Art der Formatierung und den anschließenden Schreibvorgängen ab.

Kann eine gelöschte Partition wiederhergestellt werden?

Unter bestimmten Voraussetzungen können frühere Partitionen und Dateisystemstrukturen noch vorhanden sein und rekonstruiert werden.

Kann eine BitLocker-Festplatte untersucht werden?

Ja, sofern geeignete Schlüssel oder andere Zugriffsmöglichkeiten auf den verschlüsselten Datenbestand vorhanden sind.

Kann eine beschädigte Festplatte forensisch untersucht werden?

Teilweise. Bei physischen Schäden kann zunächst eine spezialisierte Datenrettung erforderlich sein, um den noch erreichbaren Datenbestand zu sichern.

Sollte ich eine klickende Festplatte weiter benutzen?

Nein. Auffällige mechanische Geräusche können auf einen physischen Defekt hinweisen. Weitere Nutzung kann den Schaden verschlimmern.

Soll ich bei gelöschten Dateien Datenrettungssoftware installieren?

Nicht auf dem betroffenen Datenträger. Die Installation selbst kann noch vorhandene gelöschte Daten überschreiben.

Sollte eine Festplatte vor der Untersuchung defragmentiert werden?

Nein. Eine Defragmentierung verursacht umfangreiche Schreibvorgänge und kann gelöschte Datenbereiche überschreiben.

Können USB-Spuren auf einer Festplatte gefunden werden?

Bei Windows-Systemen können verschiedene Informationen zu angeschlossenen USB-Geräten auf dem Systemdatenträger gespeichert sein.

Kann festgestellt werden, welche Dateien auf einen USB-Stick kopiert wurden?

Unter geeigneten Voraussetzungen können mehrere Artefakte einen solchen Vorgang stützen. Eine vollständige automatische Kopierhistorie existiert jedoch nicht.

Können Browserdaten auf einer Festplatte untersucht werden?

Ja. Verlauf, Downloads, Cache, Cookies und andere Browserartefakte können je nach Software und Datenzustand ausgewertet werden.

Können gelöschte Browserdaten gefunden werden?

Teilweise können Datenbankreste, Cache-Dateien oder andere Spuren vorhanden sein. Eine vollständige Wiederherstellung ist nicht garantiert.

Können E-Mails auf einer Festplatte untersucht werden?

Ja, sofern lokale Maildaten, Anhänge, Cache-Bestände oder andere relevante Informationen gespeichert wurden.

Kann festgestellt werden, ob eine Datei aus dem Internet heruntergeladen wurde?

Je nach System können Browserinformationen, Dateimetadaten und andere Artefakte Hinweise auf einen Download liefern.

Kann festgestellt werden, ob eine Datei aus der Cloud stammt?

Manchmal können Cloud-Client-Daten, Synchronisationsinformationen und weitere Artefakte entsprechende Hinweise liefern. Eine eindeutige Herkunft lässt sich jedoch nicht in jedem Fall bestimmen.

Können manipulierte Zeitstempel erkannt werden?

Unter bestimmten Voraussetzungen können Widersprüche zwischen verschiedenen Zeitinformationen und anderen Artefakten auffallen. Ein einzelner abweichender Wert ist jedoch kein automatischer Manipulationsbeweis.

Wie lange dauert die Sicherung einer Festplatte?

Die Dauer hängt von Speicherkapazität, Geschwindigkeit, Schnittstelle und Zustand der Festplatte ab. Lesefehler können den Vorgang erheblich verlängern.

Wie lange dauert die gesamte Untersuchung?

Die Analyse kann deutlich länger dauern als die reine Sicherung. Datenmenge, Zahl der Dateien und Untersuchungsfrage bestimmen den tatsächlichen Aufwand.

Kann eine Festplattenanalyse vor Gericht verwendet werden?

Forensisch gewonnene Ergebnisse können in rechtlichen Verfahren relevant sein. Ihre konkrete Bedeutung hängt von Sicherungsmethode, Dokumentation, technischer Aussagekraft und rechtlicher Bewertung ab.

Was ist der Unterschied zwischen Festplattenforensik und Datenrettung?

Datenrettung konzentriert sich auf die Wiedergewinnung von Informationen. Festplattenforensik untersucht zusätzlich Herkunft, Zeitbezüge, Dateisystemspuren, Benutzeraktivitäten und weitere technische Zusammenhänge.

Kann die Festplattenforensik beweisen, wer eine Datei gelöscht hat?

Nicht automatisch. Technische Spuren können einem Benutzerkonto oder Systemzustand zugeordnet werden. Für die eindeutige Zuordnung zu einer natürlichen Person sind gegebenenfalls weitere Informationen erforderlich.

Kann die Festplattenforensik beweisen, dass Daten gestohlen wurden?

Sie kann technische Spuren eines möglichen Datenabflusses untersuchen. Ein belastbarer Nachweis erfordert jedoch regelmäßig die Korrelation mehrerer Datenquellen und darf nicht allein aus einem einzelnen Artefakt abgeleitet werden.

Warum eine forensische Festplattenuntersuchung mehr ist als Datenwiederherstellung

Eine Festplatte enthält nicht nur Dateien. Sie enthält ein Dateisystem, historische Spuren, Metadaten, gelöschte Datensätze und zahlreiche Informationen über die Art und Weise, wie ein Computer genutzt wurde.

Die eigentliche forensische Leistung besteht deshalb nicht darin, möglichst viele Daten wiederherzustellen. Entscheidend ist, den Ausgangszustand kontrolliert zu sichern und anschließend die für die Fragestellung relevanten Spuren technisch korrekt einzuordnen.

Ein wiederhergestelltes Dokument beweist beispielsweise nicht automatisch, wann es gelöscht wurde. Ein USB-Artefakt beweist nicht automatisch einen Dateidiebstahl. Ein identischer Hashwert zweier Dateien beweist den gleichen Dateiinhalt, aber nicht automatisch die Richtung eines Kopiervorgangs.

Professionelle Festplattenforensik verbindet deshalb Sicherung, Dateisystemanalyse, Wiederherstellung, Zeitlinienanalyse und die Korrelation verschiedener Artefakte miteinander.

Gerade diese Verbindung ermöglicht es, aus einer großen Menge technischer Einzelinformationen einen nachvollziehbaren Sachverhalt zu rekonstruieren, ohne mehr zu behaupten, als die vorhandenen digitalen Spuren tatsächlich belegen.

Zurück zur Wissensübersicht

Digitaler Vorfall? Handeln Sie jetzt.

Je schneller digitale Beweise gesichert werden, desto höher ist ihre Verwertbarkeit. Unsere IT-Forensiker stehen Ihnen kurzfristig zur Verfügung.

IT-Forensik: Warum eine professionelle Beweissicherung oft entscheidend ist

Ein interner IT-Vorfall ist mehr als ein technisches Problem – er stellt ein erhebliches rechtliches Risiko dar. Um digitale Beweise gerichtsfest zu sichern, ist ein strukturiertes und forensisch sauberes Vorgehen erforderlich, das IT-Systeme, rechtliche Vorgaben und unternehmerische Interessen gleichermaßen berücksichtigt.

Der entscheidende Vorteil

Gerichtsfeste digitale Beweissicherung

Gerichtsfeste Sicherung und Spiegelung von Datenträgern nach anerkannten forensischen Standards – ohne Veränderung oder Beeinträchtigung der Originaldaten.

Analyse komplexer IT-Systeme

Strukturierte Auswertung von E-Mails, Serverdaten, Cloud-Systemen und mobilen Geräten – mit klarer Dokumentation für Geschäftsleitung, Kanzleien und Gerichte.

Vorfallreaktion & Notfallunterstützung

Schnelle und strukturierte Reaktion bei Cyberangriffen, Datenlecks oder internen IT-Vorfällen – inklusive sofortiger Beweissicherung und technischer Erstbewertung zur Minimierung weiterer Risiken.

Compliance- & Betrugsuntersuchungen

Diskrete Untersuchung interner Verdachtsfälle, Datenmanipulationen oder Compliance-Verstöße – mit nachvollziehbarer Analyse und gerichtsfester Dokumentation.

Unser systematischer Analyseprozess

Unser strukturierter forensischer Ansatz gewährleistet eine sichere Beweismittelhandhabung, präzise Analysen und klare, rechtlich vertretbare Ergebnisse.

01

Erfassung konformer Nachweise

Zertifizierte forensische Tools werden eingesetzt, um Daten sicher zu erfassen und gleichzeitig die langfristige Integrität der Beweismittel zu wahren.

02

Forensische Analyse in voller Übereinstimmung

Unsere Spezialisten führen eingehende Analysen durch und gewährleisten so, dass digitale Beweismittel organisiert, nachvollziehbar und zuverlässig sind.

03

Transparente, strukturierte Berichterstattung

Transparente, strukturierte IT-Forensik-Berichterstattung mit klaren, nachvollziehbaren und rechtskonformen Ergebnissen

Häufig gestellte Fragen

Q. Wer kann Ihre forensischen Untersuchungsdienste in Anspruch nehmen?

Unsere Dienstleistungen stehen Unternehmen, Anwaltskanzleien, Regierungsbehörden und Privatpersonen zur Verfügung, die sichere und rechtskonforme digitale forensische Untersuchungen benötigen.

Wir befolgen strenge Vertraulichkeitsrichtlinien, sichere Verfahren zur Beweismittelhandhabung und kontrollierten Zugriff, um sicherzustellen, dass alle Kundendaten während des gesamten Ermittlungsprozesses geschützt bleiben.

Wir bearbeiten Fälle im Zusammenhang mit Cyberkriminalität, Datenschutzverletzungen, internem Betrug, Diebstahl geistigen Eigentums, unbefugtem Zugriff, Datenwiederherstellung und Ermittlungen zur Reaktion auf Sicherheitsvorfälle.

Die Dauer hängt vom Umfang, dem Datenvolumen und der Komplexität des Falls ab. Kleinere Untersuchungen können einige Tage dauern, während komplexe Fälle mehrere Wochen in Anspruch nehmen können.

Unsere Untersuchungen orientieren sich an international anerkannten Standards und bewährten Verfahren der digitalen Forensik, um Genauigkeit, Integrität und rechtlich einwandfreie Ergebnisse zu gewährleisten.

*HINWEIS

Die LB Detektive GmbH (LB Gruppe®) weist darauf hin, dass die Nennung von Städten, Gemeinden oder Regionen auf diesem Webauftritt nicht zwangsläufig das Bestehen einer Niederlassung, Geschäftsstelle oder Betriebsstätte am jeweiligen Ort bedeutet. Tatsächlich bestehende Standorte werden ausdrücklich als solche gekennzeichnet. Im Übrigen bezeichnen Ortsangaben insbesondere Einsatz-, Tätigkeits- oder Leistungsgebiete. Dies gilt insbesondere für Leistungen in den Bereichen Detektei, Ermittlungen, Observationen, IT-Forensik, digitale Ermittlungen, Abhörschutz, technische Sicherheitsüberprüfungen und Sachverständigentätigkeit. Dargestellte Fallbeispiele und Einsatzberichte beruhen auf realen Sachverhalten. Zum Schutz der Persönlichkeitsrechte und berechtigten Vertraulichkeitsinteressen können Namen, Orte, Zeitangaben sowie sonstige Einzelheiten anonymisiert, verändert oder zusammengefasst worden sein.

Dieser Hinweis gilt für den gesamten Webauftritt der LB Detektive GmbH (LB Gruppe®), soweit auf einzelnen Seiten keine abweichenden Angaben gemacht werden.

Aktuelle Nachrichten

Smartphone mit Instagram-App bei einer IT-forensischen Untersuchung von digitalen Spuren

Instagram gehackt oder fremder Zugriff? So können IT-Forensiker digitale Spuren untersuchen

Plötzlich funktioniert das Instagram-Passwort nicht mehr. Unbekannte Nachrichten wurden verschickt, die hinterlegte E-Mail-Adresse wurde verändert oder Instagram meldet eine Anmeldung, ...

Aktuelle Nachrichten

Digitale Beweise brauchen überprüfbare Qualität: Wie professionelle IT-Forensik heute funktionieren muss

Digitale Forensik entscheidet heute immer häufiger darüber, ob aus einem Verdacht eine nachvollziehbare technische Feststellung wird. Doch leistungsfähige Software, moderne ...

Smartphone-Forensik: Chancen und Grenzen digitaler Beweise

Smartphones sind zentrale digitale Beweisträger, da sie umfangreiche und oft unbemerkte Daten zu Kommunikation, Standort und Nutzung speichern. Der Artikel ...

Datei wiederherstellen: Unterschiede, Risiken und Beweiswert

Der Artikel erklärt den entscheidenden Unterschied zwischen einfacher Datenwiederherstellung und Computerforensik: Während Wiederherstellung ... ...