slider-cologne

Über LanCologne

Sachverständigenbüro und forensisches Labor für digitale Beweismittel

LanCologne ist ein spezialisiertes Sachverständigenbüro und forensisches Labor mit Sitz in Köln. Unser Schwerpunkt liegt auf der IT-Forensik, der forensischen Sicherung und Analyse digitaler Beweismittel sowie der nachvollziehbaren technischen Bewertung komplexer digitaler Sachverhalte.

Wir unterstützen Gerichte, Strafverfolgungsbehörden, Rechtsanwälte und Strafverteidiger, Unternehmen, Versicherungen sowie Privatpersonen bei Fragestellungen, bei denen digitale Spuren gesichert, rekonstruiert, überprüft oder fachlich eingeordnet werden müssen.

Dabei verstehen wir IT-Forensik nicht als möglichst umfangreiche Sammlung digitaler Daten. Entscheidend ist, die für eine konkrete Fragestellung relevanten Informationen mit geeigneten Methoden zu sichern, technisch zu überprüfen und ihre tatsächliche Aussagekraft nachvollziehbar zu bewerten.

Erfahrung in der digitalen Forensik

Forensische Fallbearbeitung seit 2015

LanCologne ist seit 2015 im Bereich der digitalen Forensik tätig. In dieser Zeit wurden unterschiedlichste digitale Beweismittel und technische Fragestellungen untersucht – von Smartphones und Computersystemen über Datenträger und Cloud-Daten bis hin zu komplexen Sachverhalten, bei denen Informationen aus mehreren digitalen Quellen miteinander abgeglichen werden mussten.

Unsere Auftraggeber kommen sowohl aus dem institutionellen als auch aus dem privaten und wirtschaftlichen Bereich. Hierzu zählen unter anderem Gerichte und Justiz, Strafverfolgungsbehörden, Rechtsanwälte und Strafverteidiger, Unternehmen, Versicherungen und Privatpersonen.

Die Anforderungen unterscheiden sich dabei erheblich. Während in einem Verfahren beispielsweise die Authentizität oder zeitliche Einordnung eines einzelnen digitalen Artefakts entscheidend sein kann, erfordern andere Untersuchungen die Rekonstruktion komplexer Ereignisabläufe aus mehreren Geräten und Datenquellen. Diese praktische Fallarbeit bildet die Grundlage unserer heutigen Arbeitsweise.

Qualifikation und kontinuierliche Weiterbildung

Digitale Forensik entwickelt sich fortlaufend weiter. Betriebssysteme, Verschlüsselungsverfahren, Dateisysteme, mobile Plattformen, Cloud-Dienste und Anwendungen verändern sich kontinuierlich. Eine fachlich belastbare Untersuchung setzt deshalb neben praktischer Erfahrung auch regelmäßige Weiterbildung voraus.

Zu unseren Qualifikationen gehören unter anderem:

  • IT Forensic Mobile Expert – TÜV Rheinland
  • IT Forensic Windows Expert – TÜV Rheinland
  • spezialisierte Qualifikationen und praktische Erfahrung im Bereich Mobile Forensik
  • Erfahrung in der forensischen Untersuchung von Apple-, Windows-, Android- und weiteren digitalen Systemen
  • regelmäßige fachliche Fort- und Weiterbildung

Darüber hinaus beschäftigen wir uns kontinuierlich mit neuen forensischen Methoden, Betriebssystemänderungen und der Entwicklung digitaler Artefakte. Qualifikation verstehen wir dabei nicht als einmal erreichten Zustand, sondern als fortlaufenden Prozess.

Eigenes forensisches Labor in Köln

Digitale Beweismittel bleiben unter unserer Kontrolle

Forensische Untersuchungen werden in unserem eigenen Labor in Köln durchgeführt. Damit können wir wesentliche Schritte der Beweissicherung, Datenrekonstruktion und forensischen Analyse innerhalb unserer eigenen technischen Infrastruktur durchführen.

Je nach Untersuchungsgegenstand stehen unter anderem spezialisierte Arbeitsplätze und Verfahren zur Verfügung für:

  • Mobile forensics
  • Computer-Forensik
  • forensische Datenträgersicherung
  • Data recovery
  • Flash- und Speichermedienanalyse
  • Chip-Off- und JTAG-Verfahren
  • schreibgeschützte forensische Sicherung
  • abgeschirmte Untersuchung mobiler Geräte

Dazu gehören unter anderem Write-Blocker-Stationen, Faraday-Abschirmung sowie spezialisierte Arbeitsplätze für Datenrettung und hardwarebasierte Untersuchungsverfahren.

Soweit eine Untersuchung vollständig mit unserer vorhandenen Infrastruktur durchgeführt werden kann, bleibt das Untersuchungsmaterial während der Bearbeitung in unserem Verantwortungsbereich. Gerade bei sensiblen oder beweisrelevanten Daten betrachten wir die kontrollierte Behandlung des Untersuchungsmaterials als wesentlichen Bestandteil der forensischen Arbeit.

How we work

Nachvollziehbar, ergebnisoffen und unabhängig

Eine forensische Untersuchung beginnt mit einer Fragestellung – nicht mit einem gewünschten Ergebnis. Unsere Aufgabe besteht darin, technisch feststellbare Tatsachen zu ermitteln und deren Aussagekraft zu bewerten.

Ausgewertet werden die für den jeweiligen Untersuchungsauftrag relevanten Artefakte – unabhängig davon, ob sie eine ursprüngliche Arbeitshypothese bestätigen oder widerlegen. Dabei unterscheiden wir zwischen technisch feststellbaren Tatsachen, daraus nachvollziehbar ableitbaren Schlussfolgerungen und Annahmen, die sich anhand der vorhandenen Daten nicht belegen lassen.

Auch ein fehlender Nachweis kann ein relevantes Untersuchungsergebnis darstellen. Wo die vorhandenen digitalen Spuren keine belastbare Aussage erlauben, wird diese Grenze benannt.

Digitale Beweissicherung und Chain of Custody

Bei beweisrelevanten Untersuchungen ist nicht ausschließlich das Untersuchungsergebnis von Bedeutung. Ebenso wichtig ist die Frage, wie ein digitales Beweismittel behandelt und auf welcher Datenbasis eine Feststellung getroffen wurde.

Abhängig vom Auftrag dokumentieren wir deshalb unter anderem:

  • Eingang und Zustand des Untersuchungsmaterials
  • Identifikation relevanter Geräte und Datenträger
  • Übergaben und Bearbeitungsschritte
  • verwendete Sicherungsverfahren
  • Integritätswerte beziehungsweise Hashwerte, soweit technisch anwendbar
  • eingesetzte forensische Werkzeuge und Versionen
  • wesentliche Analyseschritte
  • technische Einschränkungen
  • relevante Befunde

Ziel ist eine möglichst nachvollziehbare Untersuchungskette vom Eingang des digitalen Beweismittels bis zur technischen Bewertung.

Nicht das Werkzeug entscheidet über die Qualität einer Untersuchung

Für unsere Arbeit setzen wir unterschiedliche spezialisierte forensische Hard- und Softwarelösungen ein. Welches Werkzeug eingesetzt wird, richtet sich nach Untersuchungsgegenstand und Fragestellung.

Forensische Software kann Daten extrahieren, strukturieren und analysierbar machen. Sie ersetzt jedoch nicht die fachliche Bewertung eines Befundes. Bei relevanten oder widersprüchlichen Ergebnissen können deshalb zugrunde liegende Dateien, Datenbanken, Metadaten und Systemstrukturen zusätzlich überprüft und Befunde mit weiteren Datenquellen abgeglichen werden.

Die Qualität einer forensischen Untersuchung ergibt sich nicht aus der Anzahl vorhandener Softwareprodukte, sondern aus Methodik, technischer Prüfung und nachvollziehbarer Interpretation der Ergebnisse.

Von der Sicherung bis zur sachverständigen Bewertung

Eine besondere Stärke von LanCologne liegt in der Verbindung unterschiedlicher technischer Disziplinen. Je nach Untersuchungsgegenstand können wir verschiedene Schritte innerhalb eines zusammenhängenden Untersuchungsprozesses durchführen:

  1. Beweismittelannahme
  2. Forensische Sicherung
  3. Datenrekonstruktion
  4. Technische Analyse
  5. Korrelation unterschiedlicher Datenquellen
  6. Bewertung der Befunde
  7. Dokumentation oder Sachverständigengutachten

Diese Verbindung kann insbesondere dann von Bedeutung sein, wenn ein Untersuchungsgegenstand technisch beschädigt ist oder zunächst Daten rekonstruiert werden müssen, bevor eine eigentliche forensische Analyse möglich wird.

Sachverständigentätigkeit

Technische Sachverhalte verständlich und nachvollziehbar darstellen

Digitale Beweismittel können technisch komplex sein. Die Aufgabe eines Sachverständigen besteht deshalb nicht nur darin, digitale Spuren zu finden. Die daraus gewonnenen Erkenntnisse müssen so dokumentiert werden, dass Untersuchungsweg, Befund und technische Schlussfolgerung nachvollziehbar bleiben.

Je nach Auftrag erstellen wir:

  • technische Untersuchungsdokumentationen
  • forensische Untersuchungsberichte
  • sachverständige Stellungnahmen
  • ausführliche IT-forensische Gutachten

Dabei achten wir auf eine klare Trennung zwischen technischem Befund und dessen Interpretation.

Wissen weitergeben

Seminare und fachlicher Austausch

Praktische Erfahrung aus der Fallbearbeitung fließt auch in unsere Schulungs- und Seminartätigkeit ein. LanCologne vermittelt Wissen zu ausgewählten Bereichen der IT- und Mobile Forensik und beschäftigt sich dabei sowohl mit etablierten Untersuchungsmethoden als auch mit aktuellen technischen Entwicklungen.

Die Vermittlung forensischer Methoden ist gleichzeitig ein wichtiger Bestandteil unserer eigenen fachlichen Arbeit: Methoden müssen nachvollziehbar erklärt, technisch begründet und kritisch hinterfragt werden können.

Unsere Fachbereiche

Unsere Arbeit umfasst insbesondere:

Mobile forensics

Forensische Sicherung und Analyse von iPhone-, iPad- und Android-Geräten sowie den damit verbundenen Datenquellen.

Computer-Forensik

Untersuchung von Windows-, macOS- und Linux-Systemen, Datenträgern, Dateisystemen und Systemartefakten.

Cloud forensics

Sicherung und Analyse relevanter Cloud-Daten und Korrelation mit lokalen Geräten und Benutzeraktivitäten.

Digital evidence preservation

Nachvollziehbare Sicherung digitaler Untersuchungsgegenstände unter Berücksichtigung von Integrität und Dokumentation.

Datenrettung und Datenrekonstruktion

Technische Wiederherstellung und Rekonstruktion von Daten aus logisch oder physisch beschädigten Speichermedien, soweit technisch möglich.

Expert report

Technische Bewertung digitaler Sachverhalte und nachvollziehbare Darstellung der Ergebnisse für gerichtliche und außergerichtliche Fragestellungen.

Weitere technische Qualifikationen

Unsere technische Erfahrung beschränkt sich nicht auf die digitale Forensik. Aus unserer langjährigen Tätigkeit im IT-Bereich bestehen darüber hinaus Qualifikationen und Erfahrungen unter anderem in den Bereichen Netzwerktechnik, Firewall-Systeme, WLAN-Infrastrukturen und IT-Sicherheit. Hierzu gehören beziehungsweise gehörten unter anderem herstellerspezifische Qualifikationen aus dem Umfeld von Ubiquiti, LANCOM und Siklu.

Diese Kenntnisse ergänzen unsere forensische Arbeit insbesondere bei Fragestellungen, bei denen Netzwerk-, Infrastruktur- oder Sicherheitskomponenten in die technische Bewertung einbezogen werden müssen. Der Schwerpunkt unserer heutigen Tätigkeit liegt jedoch eindeutig auf IT-Forensik, digitaler Beweissicherung, Sachverständigentätigkeit und Datenrekonstruktion.

LanCologne – IT-Forensik aus Köln

Unser Anspruch ist nicht, für jede Fragestellung ein bestimmtes Ergebnis zu versprechen. Unser Anspruch ist, digitale Sachverhalte mit geeigneten technischen Methoden zu untersuchen und nachvollziehbar darzustellen, was sich anhand der verfügbaren digitalen Spuren feststellen lässt – und was nicht. Diese Arbeitsweise bildet die Grundlage unserer Tätigkeit als Sachverständigenbüro und forensisches Labor.

Sie möchten einen digitalen Sachverhalt untersuchen lassen?

Gerne können Sie uns zunächst die Ausgangssituation und Ihre Fragestellung schildern. Auf dieser Grundlage können wir einschätzen, welche Untersuchungsmöglichkeiten sinnvoll sind und welche Unterlagen beziehungsweise Beweismittel hierfür benötigt werden.

Our qualifications

MOBILedit Forensic Professional Certified

We are certified in the use of MOBILedit for extracting and analysing data from mobile devices. This qualification underlines our expertise in mobile forensics and our ability to process digital evidence professionally.

Lecturer for macOS/iOS/watchOS forensics

As experienced instructors, we share our knowledge of digital forensics on Apple platforms. We train professionals in the specific challenges and techniques of forensics on these systems.

Digital forensics

Our team has extensive knowledge of digital forensics, including analysing computer systems and networks to secure evidence for legal purposes.

iOS Forensics

We specialise in the investigation of iOS and Android devices, including the recovery of deleted data and the analysis of app data.

Mobile forensics

Our expertise extends to analysing mobile devices to extract valuable information from smartphones and tablets.

Our certifications and technical skills

OSF Triage Certification Exam

Our team has successfully completed the OSF Triage certification to confirm our capabilities in the initial assessment of digital evidence and to make quick decisions in critical situations.

IT Forensic Mobile Expert (TÜV Rheinland)

This certified qualification attests to our expertise in mobile digital forensics.

IT Forensic Windows Expert (TÜV Rheinland)

This certification demonstrates our ability to analyse Windows-based systems and underlines our versatility in the field of digital forensics.

Ubiquiti Enterprise Wireless Admin

We have expertise in managing and optimising Ubiquiti Enterprise Wireless networks to ensure reliable network performance.

Ubiquiti Broadband Wireless Admin

Our experience includes the implementation and maintenance of broadband wireless solutions for companies.

Certified Siklu Master

This certification demonstrates our capabilities in the field of wireless communication technologies.

LANCOM Certified Specialist WLAN (2015-2017)

We have proven expertise in the planning and implementation of WLAN solutions with LANCOM technology.

Our commitment

At LanCologne, we are committed to offering our customers not only technical solutions, but also valuable training that enables them to conduct digital investigations independently. Our aim is to continuously raise standards in digital forensics and provide our customers with the tools they need to be successful.
We look forward to working with you and overcoming your challenges in the field of digital forensics!
Data recovery specialist in Cologne
Close up of touch pad of a keyboard with only some of the keys in focus. Action. Symbols on a touch pad of a computer, concept of modern technologies.
Team of developers working with computers at office