IT-kriminalteknik · Domstole

Kann Malware eine alternative Erklärung für eine digitale Handlung sein?

In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.

Uforpligtende forespørgsel

Der bloße Fund einer Malwaredatei genügt nicht. Entscheidend ist, ob die Schadsoftware tatsächlich ausgeführt wurde, welche Funktionen sie besitzt, ob sie im relevanten Zeitraum aktiv war und ob ihr Verhalten technisch geeignet ist, den streitigen Vorgang zu erklären.

Damit wird aus der abstrakten Möglichkeit „Malware kann so etwas“ eine konkrete Beweisfrage: „Gibt es auf diesem System Spuren dafür, dass genau diese Schadsoftware den behaupteten Vorgang ausgelöst haben kann?“

Det egentlige bevisspørgsmål

Wie wird eine Malwarehypothese geprüft?

Untersucht werden unter anderem Datei- und Prozessspuren, Persistenz, Konfiguration, Laufzeitereignisse, Netzwerkkommunikation und der zeitliche Zusammenhang mit der streitigen Handlung.

Zusätzlich muss die tatsächliche Funktion der Schadsoftware geklärt werden. Ein Schadprogramm, das ausschließlich Werbung einblendet, erklärt nicht automatisch einen Dateidiebstahl oder eine Fernsteuerung.

Hvor grænsen for udsagn ligger

Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.

Hvorfor LanCologne?

I forbindelse med retslige opgaver er det for os ikke afgørende, hvilket analyseprogram der først viser et resultat. Det afgørende er, om bevisproblemet kan besvares fagligt, og om dette svar kan modstå en uafhængig kontrol.

Vi arbejder uden forudindtagelser, dokumenterer oprindelsen af afgørende fund og undersøger alternative tekniske forklaringer. Selve analysen foretages som udgangspunkt på en retsmedicinsk kopi eller et bevissikkert registreret datasæt. Originaler undersøges ikke direkte, medmindre det er absolut nødvendigt. Hvor det er teknisk nødvendigt at foretage indgreb på originalen, dokumenteres de ændringer, der derved kan opstå, udtrykkeligt.

Afhængigt af problemstillingen kontrolleres afgørende resultater enten ved hjælp af en anden fagligt egnet metode eller direkte på baggrund af de underliggende rådata. Hvilke værktøjer der anvendes til dette, afhænger af bevismaterialet og problemstillingen. Det afgørende er metodens egnethed, faglige anerkendelse og gennemsigtighed – ikke et produktnavn.

Vores ekspertvurdering skelner mellem faktiske konstateringer, teknisk vurdering og tilbageværende usikkerhed. En manglende påvisning begrundes lige så omhyggeligt som en positiv påvisning.

Sådan arbejder vi med retslige opgaver

Vores arbejdsmetode – fra retskendelse til svar

1Undersøg sagsanlæg og bevisspørgsmål

Vi undersøger først, om spørgsmålet falder inden for vores fagområde, hvilke faktiske omstændigheder retten lægger til grund, og om opgavens indhold eller omfang er entydigt. Hvis der er tvivl, vil retten sørge for at afklare sagen. Dette er i overensstemmelse med § 404a og § 407a i ZPO.

2Kontroller uafhængighed

Eventuelle årsager, der kunne give anledning til tvivl om upartiskheden, undersøges inden den saglige undersøgelse påbegyndes og fremlægges i givet fald for retten.

3Registrer bevismaterialet entydigt

Udstyr, datamedier, sikkerhedskopier og stillede filer identificeres og dokumenteres. Undersøgelsens status registreres.

4Sikring af dataintegriteten

I det omfang det er teknisk muligt, oprettes der en retsmedicinsk kopi eller et retsmedicinsk billede. Hashværdier og andre integritetskontroller tjener til entydig identifikation. Originalen opbevares til senere kontroller.

5Udlede undersøgelseshypoteser ud fra bevisproblemet

Vi fastlægger, hvilke spor der ville underbygge den påståede hændelse, hvilke modstridende fund der er tænkelige, og hvilke alternative tekniske forklaringer der skal undersøges.

6Undersøge relevante datakilder

Der undersøges kun de artefakter, der har faglig værdi for bevisvurderingen. Automatiske søgeresultater accepteres ikke uden nærmere undersøgelse.

7Uafhængig validering af fund

Konklusioner, der er afgørende for beslutningen, kontrolleres – i det omfang det er nødvendigt – ved hjælp af en anden anerkendt metode, et andet teknisk perspektiv eller direkte på baggrund af rådataene.

8Fastlægge grænserne for udsagn

Vi undersøger udtrykkeligt, hvilke konklusioner der ikke må drages ud fra dataene. Manglende data, eventuel sletning, tekniske begrænsninger, ufuldstændige udtræk eller modstridende spor nævnes.

9Besvar bevisproblemet entydigt

Det endelige svar følger af de dokumenterede fund. Det formuleres ikke stærkere, end dataene tillader.

10Vedlæg det tekniske bilag

Hovedteksten er letforståelig, også for lægfolk. Det tekniske bilag indeholder de oplysninger, som en uafhængig IT-forensiker har brug for til en faglig gennemgang eller en modudtalelse.

Retsgrundlag

ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO.

Sagkyndigen leverer det faglige faktagrundlag. Den juridiske vurdering og den endelige bevisvurdering er fortsat domstolens opgave.

Ofte stillede spørgsmål

Kann Malware eine alternative Erklärung für eine digitale Handlung sein?+
In gerichtlichen Verfahren wird gelegentlich behauptet, eine verdächtige Handlung sei nicht vom Benutzer, sondern durch Schadsoftware ausgelöst worden. Eine solche Behauptung darf weder reflexartig verworfen noch ungeprüft akzeptiert werden.
Hvordan foregår en sådan teknisk undersøgelse i praksis?+
Vores arbejdsmetode – fra retskendelsen til svaret Vi undersøger først, om spørgsmålet falder inden for vores fagområde, hvilke faktiske omstændigheder retten lægger til grund, og om indholdet eller omfanget af opgaven er entydigt.
Giver undersøgelsens resultat en entydig konklusion, som retten kan basere sig på?+
Die Existenz von Malware und die Kausalität für eine konkrete Handlung sind zwei getrennte Beweisfragen.
Er der et retsgrundlag for dette?+
ZPO §§ 403, 404a, 407a, 411 und § 286 ZPO; in Strafsachen §§ 72 ff. StPO. Der Sachverständige liefert die fachliche Tatsachengrundlage. Die rechtliche Würdigung und die abschließende Beweiswürdigung bleiben Aufgabe des Gerichts.

LanCologne – IT-kriminalteknik til domstolene

Har De brug for en uafhængig teknisk undersøgelse i forbindelse med et bevisspørgsmål i en retssag? LanCologne undersøger digitale spor objektivt, gennemsigtigt og på en måde, der kan gentages. Vi dokumenterer både positive fund, manglende beviser og tekniske begrænsninger på en sådan måde, at konklusionen er forståelig for retten og fagligt verificerbar for en uafhængig IT-forensiker.

Kontakt os nu