
Über LanCologne
Sachverständigenbüro und forensisches Labor für digitale Beweismittel
LanCologne ist ein spezialisiertes Sachverständigenbüro und forensisches Labor mit Sitz in Köln. Unser Schwerpunkt liegt auf der IT-Forensik, der forensischen Sicherung und Analyse digitaler Beweismittel sowie der nachvollziehbaren technischen Bewertung komplexer digitaler Sachverhalte.
Wir unterstützen Gerichte, Strafverfolgungsbehörden, Rechtsanwälte und Strafverteidiger, Unternehmen, Versicherungen sowie Privatpersonen bei Fragestellungen, bei denen digitale Spuren gesichert, rekonstruiert, überprüft oder fachlich eingeordnet werden müssen.
Dabei verstehen wir IT-Forensik nicht als möglichst umfangreiche Sammlung digitaler Daten. Entscheidend ist, die für eine konkrete Fragestellung relevanten Informationen mit geeigneten Methoden zu sichern, technisch zu überprüfen und ihre tatsächliche Aussagekraft nachvollziehbar zu bewerten.
Erfahrung in der digitalen Forensik
Forensische Fallbearbeitung seit 2015
LanCologne ist seit 2015 im Bereich der digitalen Forensik tätig. In dieser Zeit wurden unterschiedlichste digitale Beweismittel und technische Fragestellungen untersucht – von Smartphones und Computersystemen über Datenträger und Cloud-Daten bis hin zu komplexen Sachverhalten, bei denen Informationen aus mehreren digitalen Quellen miteinander abgeglichen werden mussten.
Unsere Auftraggeber kommen sowohl aus dem institutionellen als auch aus dem privaten und wirtschaftlichen Bereich. Hierzu zählen unter anderem Gerichte und Justiz, Strafverfolgungsbehörden, Rechtsanwälte und Strafverteidiger, Unternehmen, Versicherungen und Privatpersonen.
Die Anforderungen unterscheiden sich dabei erheblich. Während in einem Verfahren beispielsweise die Authentizität oder zeitliche Einordnung eines einzelnen digitalen Artefakts entscheidend sein kann, erfordern andere Untersuchungen die Rekonstruktion komplexer Ereignisabläufe aus mehreren Geräten und Datenquellen. Diese praktische Fallarbeit bildet die Grundlage unserer heutigen Arbeitsweise.
Qualifikation und kontinuierliche Weiterbildung
Digitale Forensik entwickelt sich fortlaufend weiter. Betriebssysteme, Verschlüsselungsverfahren, Dateisysteme, mobile Plattformen, Cloud-Dienste und Anwendungen verändern sich kontinuierlich. Eine fachlich belastbare Untersuchung setzt deshalb neben praktischer Erfahrung auch regelmäßige Weiterbildung voraus.
Zu unseren Qualifikationen gehören unter anderem:
- IT Forensic Mobile Expert – TÜV Rheinland
- IT Forensic Windows Expert – TÜV Rheinland
- spezialisierte Qualifikationen und praktische Erfahrung im Bereich Mobile Forensik
- Erfahrung in der forensischen Untersuchung von Apple-, Windows-, Android- und weiteren digitalen Systemen
- regelmäßige fachliche Fort- und Weiterbildung
Darüber hinaus beschäftigen wir uns kontinuierlich mit neuen forensischen Methoden, Betriebssystemänderungen und der Entwicklung digitaler Artefakte. Qualifikation verstehen wir dabei nicht als einmal erreichten Zustand, sondern als fortlaufenden Prozess.
Eigenes forensisches Labor in Köln
Digitale Beweismittel bleiben unter unserer Kontrolle
Forensische Untersuchungen werden in unserem eigenen Labor in Köln durchgeführt. Damit können wir wesentliche Schritte der Beweissicherung, Datenrekonstruktion und forensischen Analyse innerhalb unserer eigenen technischen Infrastruktur durchführen.
Je nach Untersuchungsgegenstand stehen unter anderem spezialisierte Arbeitsplätze und Verfahren zur Verfügung für:
- Mobile forensics
- Computer-Forensik
- forensische Datenträgersicherung
- Data recovery
- Flash- und Speichermedienanalyse
- Chip-Off- und JTAG-Verfahren
- schreibgeschützte forensische Sicherung
- abgeschirmte Untersuchung mobiler Geräte
Dazu gehören unter anderem Write-Blocker-Stationen, Faraday-Abschirmung sowie spezialisierte Arbeitsplätze für Datenrettung und hardwarebasierte Untersuchungsverfahren.
Soweit eine Untersuchung vollständig mit unserer vorhandenen Infrastruktur durchgeführt werden kann, bleibt das Untersuchungsmaterial während der Bearbeitung in unserem Verantwortungsbereich. Gerade bei sensiblen oder beweisrelevanten Daten betrachten wir die kontrollierte Behandlung des Untersuchungsmaterials als wesentlichen Bestandteil der forensischen Arbeit.
How we work
Nachvollziehbar, ergebnisoffen und unabhängig
Eine forensische Untersuchung beginnt mit einer Fragestellung – nicht mit einem gewünschten Ergebnis. Unsere Aufgabe besteht darin, technisch feststellbare Tatsachen zu ermitteln und deren Aussagekraft zu bewerten.
Ausgewertet werden die für den jeweiligen Untersuchungsauftrag relevanten Artefakte – unabhängig davon, ob sie eine ursprüngliche Arbeitshypothese bestätigen oder widerlegen. Dabei unterscheiden wir zwischen technisch feststellbaren Tatsachen, daraus nachvollziehbar ableitbaren Schlussfolgerungen und Annahmen, die sich anhand der vorhandenen Daten nicht belegen lassen.
Auch ein fehlender Nachweis kann ein relevantes Untersuchungsergebnis darstellen. Wo die vorhandenen digitalen Spuren keine belastbare Aussage erlauben, wird diese Grenze benannt.
Digitale Beweissicherung und Chain of Custody
Bei beweisrelevanten Untersuchungen ist nicht ausschließlich das Untersuchungsergebnis von Bedeutung. Ebenso wichtig ist die Frage, wie ein digitales Beweismittel behandelt und auf welcher Datenbasis eine Feststellung getroffen wurde.
Abhängig vom Auftrag dokumentieren wir deshalb unter anderem:
- Eingang und Zustand des Untersuchungsmaterials
- Identifikation relevanter Geräte und Datenträger
- Übergaben und Bearbeitungsschritte
- verwendete Sicherungsverfahren
- Integritätswerte beziehungsweise Hashwerte, soweit technisch anwendbar
- eingesetzte forensische Werkzeuge und Versionen
- wesentliche Analyseschritte
- technische Einschränkungen
- relevante Befunde
Ziel ist eine möglichst nachvollziehbare Untersuchungskette vom Eingang des digitalen Beweismittels bis zur technischen Bewertung.
Nicht das Werkzeug entscheidet über die Qualität einer Untersuchung
Für unsere Arbeit setzen wir unterschiedliche spezialisierte forensische Hard- und Softwarelösungen ein. Welches Werkzeug eingesetzt wird, richtet sich nach Untersuchungsgegenstand und Fragestellung.
Forensische Software kann Daten extrahieren, strukturieren und analysierbar machen. Sie ersetzt jedoch nicht die fachliche Bewertung eines Befundes. Bei relevanten oder widersprüchlichen Ergebnissen können deshalb zugrunde liegende Dateien, Datenbanken, Metadaten und Systemstrukturen zusätzlich überprüft und Befunde mit weiteren Datenquellen abgeglichen werden.
Die Qualität einer forensischen Untersuchung ergibt sich nicht aus der Anzahl vorhandener Softwareprodukte, sondern aus Methodik, technischer Prüfung und nachvollziehbarer Interpretation der Ergebnisse.
Von der Sicherung bis zur sachverständigen Bewertung
Eine besondere Stärke von LanCologne liegt in der Verbindung unterschiedlicher technischer Disziplinen. Je nach Untersuchungsgegenstand können wir verschiedene Schritte innerhalb eines zusammenhängenden Untersuchungsprozesses durchführen:
- Beweismittelannahme
- Forensische Sicherung
- Datenrekonstruktion
- Technische Analyse
- Korrelation unterschiedlicher Datenquellen
- Bewertung der Befunde
- Dokumentation oder Sachverständigengutachten
Diese Verbindung kann insbesondere dann von Bedeutung sein, wenn ein Untersuchungsgegenstand technisch beschädigt ist oder zunächst Daten rekonstruiert werden müssen, bevor eine eigentliche forensische Analyse möglich wird.
Sachverständigentätigkeit
Technische Sachverhalte verständlich und nachvollziehbar darstellen
Digitale Beweismittel können technisch komplex sein. Die Aufgabe eines Sachverständigen besteht deshalb nicht nur darin, digitale Spuren zu finden. Die daraus gewonnenen Erkenntnisse müssen so dokumentiert werden, dass Untersuchungsweg, Befund und technische Schlussfolgerung nachvollziehbar bleiben.
Je nach Auftrag erstellen wir:
- technische Untersuchungsdokumentationen
- forensische Untersuchungsberichte
- sachverständige Stellungnahmen
- ausführliche IT-forensische Gutachten
Dabei achten wir auf eine klare Trennung zwischen technischem Befund und dessen Interpretation.
Wissen weitergeben
Seminare und fachlicher Austausch
Praktische Erfahrung aus der Fallbearbeitung fließt auch in unsere Schulungs- und Seminartätigkeit ein. LanCologne vermittelt Wissen zu ausgewählten Bereichen der IT- und Mobile Forensik und beschäftigt sich dabei sowohl mit etablierten Untersuchungsmethoden als auch mit aktuellen technischen Entwicklungen.
Die Vermittlung forensischer Methoden ist gleichzeitig ein wichtiger Bestandteil unserer eigenen fachlichen Arbeit: Methoden müssen nachvollziehbar erklärt, technisch begründet und kritisch hinterfragt werden können.
Unsere Fachbereiche
Unsere Arbeit umfasst insbesondere:
Mobile forensics
Forensische Sicherung und Analyse von iPhone-, iPad- und Android-Geräten sowie den damit verbundenen Datenquellen.
Computer-Forensik
Untersuchung von Windows-, macOS- und Linux-Systemen, Datenträgern, Dateisystemen und Systemartefakten.
Cloud forensics
Sicherung und Analyse relevanter Cloud-Daten und Korrelation mit lokalen Geräten und Benutzeraktivitäten.
Digital evidence preservation
Nachvollziehbare Sicherung digitaler Untersuchungsgegenstände unter Berücksichtigung von Integrität und Dokumentation.
Datenrettung und Datenrekonstruktion
Technische Wiederherstellung und Rekonstruktion von Daten aus logisch oder physisch beschädigten Speichermedien, soweit technisch möglich.
Expert report
Technische Bewertung digitaler Sachverhalte und nachvollziehbare Darstellung der Ergebnisse für gerichtliche und außergerichtliche Fragestellungen.
Weitere technische Qualifikationen
Unsere technische Erfahrung beschränkt sich nicht auf die digitale Forensik. Aus unserer langjährigen Tätigkeit im IT-Bereich bestehen darüber hinaus Qualifikationen und Erfahrungen unter anderem in den Bereichen Netzwerktechnik, Firewall-Systeme, WLAN-Infrastrukturen und IT-Sicherheit. Hierzu gehören beziehungsweise gehörten unter anderem herstellerspezifische Qualifikationen aus dem Umfeld von Ubiquiti, LANCOM und Siklu.
Diese Kenntnisse ergänzen unsere forensische Arbeit insbesondere bei Fragestellungen, bei denen Netzwerk-, Infrastruktur- oder Sicherheitskomponenten in die technische Bewertung einbezogen werden müssen. Der Schwerpunkt unserer heutigen Tätigkeit liegt jedoch eindeutig auf IT-Forensik, digitaler Beweissicherung, Sachverständigentätigkeit und Datenrekonstruktion.
LanCologne – IT-Forensik aus Köln
Unser Anspruch ist nicht, für jede Fragestellung ein bestimmtes Ergebnis zu versprechen. Unser Anspruch ist, digitale Sachverhalte mit geeigneten technischen Methoden zu untersuchen und nachvollziehbar darzustellen, was sich anhand der verfügbaren digitalen Spuren feststellen lässt – und was nicht. Diese Arbeitsweise bildet die Grundlage unserer Tätigkeit als Sachverständigenbüro und forensisches Labor.
Sie möchten einen digitalen Sachverhalt untersuchen lassen?
Gerne können Sie uns zunächst die Ausgangssituation und Ihre Fragestellung schildern. Auf dieser Grundlage können wir einschätzen, welche Untersuchungsmöglichkeiten sinnvoll sind und welche Unterlagen beziehungsweise Beweismittel hierfür benötigt werden.
Our qualifications
MOBILedit Forensic Professional Certified
Lecturer for macOS/iOS/watchOS forensics
Digital forensics
iOS Forensics
Mobile forensics
Our certifications and technical skills
OSF Triage Certification Exam
IT Forensic Mobile Expert (TÜV Rheinland)
IT Forensic Windows Expert (TÜV Rheinland)
Ubiquiti Enterprise Wireless Admin
Ubiquiti Broadband Wireless Admin
Certified Siklu Master
LANCOM Certified Specialist WLAN (2015-2017)
Our commitment
We look forward to working with you and overcoming your challenges in the field of digital forensics!


