IT-kriminalteknik · Domstole
Kann Malware eine alternative Erklärung für eine digitale Handlung sein?
In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.
Der bloße Fund einer Malwaredatei genügt nicht. Entscheidend ist, ob die Schadsoftware tatsächlich ausgeführt wurde, welche Funktionen sie besitzt, ob sie im relevanten Zeitraum aktiv war und ob ihr Verhalten technisch geeignet ist, den streitigen Vorgang zu erklären.
Damit wird aus der abstrakten Möglichkeit „Malware kann so etwas“ eine konkrete Beweisfrage: „Gibt es auf diesem System Spuren dafür, dass genau diese Schadsoftware den behaupteten Vorgang ausgelöst haben kann?“
Det egentlige bevisspørgsmål
Wie wird eine Malwarehypothese geprüft?
Untersucht werden unter anderem Datei- und Prozessspuren, Persistenz, Konfiguration, Laufzeitereignisse, Netzwerkkommunikation und der zeitliche Zusammenhang mit der streitigen Handlung.
Zusätzlich muss die tatsächliche Funktion der Schadsoftware geklärt werden. Ein Schadprogramm, das ausschließlich Werbung einblendet, erklärt nicht automatisch einen Dateidiebstahl oder eine Fernsteuerung.
Hvor grænsen for udsagn ligger
Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.
Hvorfor LanCologne?
I forbindelse med retslige opgaver er det for os ikke afgørende, hvilket analyseprogram der først viser et resultat. Det afgørende er, om bevisproblemet kan besvares fagligt, og om dette svar kan modstå en uafhængig kontrol.
Vi arbejder uden forudindtagelser, dokumenterer oprindelsen af afgørende fund og undersøger alternative tekniske forklaringer. Selve analysen foretages som udgangspunkt på en retsmedicinsk kopi eller et bevissikkert registreret datasæt. Originaler undersøges ikke direkte, medmindre det er absolut nødvendigt. Hvor det er teknisk nødvendigt at foretage indgreb på originalen, dokumenteres de ændringer, der derved kan opstå, udtrykkeligt.
Afhængigt af problemstillingen kontrolleres afgørende resultater enten ved hjælp af en anden fagligt egnet metode eller direkte på baggrund af de underliggende rådata. Hvilke værktøjer der anvendes til dette, afhænger af bevismaterialet og problemstillingen. Det afgørende er metodens egnethed, faglige anerkendelse og gennemsigtighed – ikke et produktnavn.
Vores ekspertvurdering skelner mellem faktiske konstateringer, teknisk vurdering og tilbageværende usikkerhed. En manglende påvisning begrundes lige så omhyggeligt som en positiv påvisning.
Sådan arbejder vi med retslige opgaver
Vores arbejdsmetode – fra retskendelse til svar
Vi undersøger først, om spørgsmålet falder inden for vores fagområde, hvilke faktiske omstændigheder retten lægger til grund, og om opgavens indhold eller omfang er entydigt. Hvis der er tvivl, vil retten sørge for at afklare sagen. Dette er i overensstemmelse med § 404a og § 407a i ZPO.
Eventuelle årsager, der kunne give anledning til tvivl om upartiskheden, undersøges inden den saglige undersøgelse påbegyndes og fremlægges i givet fald for retten.
Udstyr, datamedier, sikkerhedskopier og stillede filer identificeres og dokumenteres. Undersøgelsens status registreres.
I det omfang det er teknisk muligt, oprettes der en retsmedicinsk kopi eller et retsmedicinsk billede. Hashværdier og andre integritetskontroller tjener til entydig identifikation. Originalen opbevares til senere kontroller.
Vi fastlægger, hvilke spor der ville underbygge den påståede hændelse, hvilke modstridende fund der er tænkelige, og hvilke alternative tekniske forklaringer der skal undersøges.
Der undersøges kun de artefakter, der har faglig værdi for bevisvurderingen. Automatiske søgeresultater accepteres ikke uden nærmere undersøgelse.
Konklusioner, der er afgørende for beslutningen, kontrolleres – i det omfang det er nødvendigt – ved hjælp af en anden anerkendt metode, et andet teknisk perspektiv eller direkte på baggrund af rådataene.
Vi undersøger udtrykkeligt, hvilke konklusioner der ikke må drages ud fra dataene. Manglende data, eventuel sletning, tekniske begrænsninger, ufuldstændige udtræk eller modstridende spor nævnes.
Det endelige svar følger af de dokumenterede fund. Det formuleres ikke stærkere, end dataene tillader.
Hovedteksten er letforståelig, også for lægfolk. Det tekniske bilag indeholder de oplysninger, som en uafhængig IT-forensiker har brug for til en faglig gennemgang eller en modudtalelse.
Retsgrundlag
ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO.
Sagkyndigen leverer det faglige faktagrundlag. Den juridiske vurdering og den endelige bevisvurdering er fortsat domstolens opgave.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik til domstolene
Har De brug for en uafhængig teknisk undersøgelse i forbindelse med et bevisspørgsmål i en retssag? LanCologne undersøger digitale spor objektivt, gennemsigtigt og på en måde, der kan gentages. Vi dokumenterer både positive fund, manglende beviser og tekniske begrænsninger på en sådan måde, at konklusionen er forståelig for retten og fagligt verificerbar for en uafhængig IT-forensiker.