Als unabhängige IT-Sachverständige unterstützen wir Strafermittlungsbehörden – Polizei, Landeskriminalämter, Bundeskriminalamt und Staatsanwaltschaften – bei der technischen Aufklärung digitaler Beweisfragen. Unser Ansatz ist dabei stets ergebnisoffen: Belastende und entlastende Befunde werden nach demselben fachlichen Maßstab dokumentiert. Nachfolgend finden Sie alle unsere Fachbeiträge, thematisch sortiert.
Grundlagen der externen IT-forensischen Unterstützung
- Why can a criminal investigation authority call in an external IT forensic expert?
- Wie werden belastende und entlastende digitale Spuren gleichermaßen untersucht?
- Wie wird eine digitale Ermittlungsfrage in technisch prüfbare Teilfragen zerlegt?
- Wie werden belastende Befunde gegen entlastende technische Gegenbefunde abgewogen?
- Wie wird mit neuen technischen Erkenntnissen außerhalb der ursprünglichen Ermittlungsfrage umgegangen?
Sicherstellung, Asservierung & Datenintegrität
- Wie werden sichergestellte digitale Beweismittel technisch übernommen und dokumentiert?
- Wie werden elektronische Speichermedien nach § 110 StPO technisch ausgewertet?
- Wie wird die Integrität einer forensischen Sicherung für das Ermittlungsverfahren dokumentiert?
- Wann ist eine Live-Sicherung eines laufenden Systems sinnvoll?
- Wie werden mehrere sichergestellte Geräte eines Beschuldigten miteinander korreliert?
- Wann ist eine Rohdatenprüfung erforderlich?
Verschlüsselung, Geräte- & Zugriffshürden
- Wie werden verschlüsselte Computer im Ermittlungsverfahren forensisch bewertet?
- Wie werden gesperrte Smartphones im Ermittlungsverfahren technisch eingeordnet?
- Welche Aussagen sind nach einem Zurücksetzen auf Werkseinstellungen noch möglich?
- Wie wird eine Formatierung oder Neuinstallation im Ermittlungsverfahren bewertet?
- Welche Bedeutung haben Archive und verschlüsselte Container für Ermittlungen?
- Wie werden virtuelle Maschinen als eigenständige Ermittlungsumgebung bewertet?
Beweiswert, Hypothesen & Aussagegrenzen
- Wie wird eine Ermittlungsannahme in technisch prüfbare Hypothesen und Gegenhypothesen überführt?
- Wie wird die Beweisstärke eines einzelnen digitalen Artefakts bewertet?
- Wie werden mehrere schwache Indizien zu einer belastbaren technischen Gesamtaussage zusammengeführt?
- Wann ist ein technischer Negativbefund belastbar?
- Wann ist ein technischer Ausschluss stärker als ein bloßer Nichtnachweis?
- Wie wird eine technisch plausible Alternativerklärung belastbar dokumentiert?
- Wie wird geprüft, ob eine Beschuldigteneinlassung technisch plausibel ist?
- Wie wird geprüft, ob eine Zeugenaussage zu einem digitalen Vorgang technisch möglich ist?
- Wie werden widersprüchliche Aussagen mit digitalen Spuren abgeglichen?
- Wie werden unbekannte oder seltene digitale Artefakte untersucht?
- Wie wird die Nutzung gestohlener oder weitergegebener Zugangsdaten als Gegenhypothese geprüft?
- Kann Malware eine belastende oder entlastende Alternativerklärung darstellen?
- Wie wird ein technischer Zufallsbefund fachlich dokumentiert?
- Wie wird eine behauptete digitale Ereigniskette technisch auf Plausibilität geprüft?
- Wie werden widersprüchliche digitale Beweismittel im Ermittlungsverfahren behandelt?
- Wann ist das Fehlen eines digitalen Artefakts für Ermittlungen aussagekräftig?
- How are the digital traces of several suspects distinguished from one another?
- Wie wird eine entlastende technische Alternativerklärung belastbar dokumentiert?
- Wann kann eine Ermittlungsannahme technisch ausgeschlossen werden?
Täter-, Konto- & Geräte-Zuordnung
- Kann eine digitale Aktivität einem Benutzerkonto oder einer natürlichen Person zugeordnet werden?
- How are multiple possible source devices for a piece of digital content assessed?
- Wie werden gemeinsam genutzte Accounts bei der Täterzuordnung behandelt?
- Wie werden MFA-Ereignisse in der Benutzerzuordnung bewertet?
- Wie werden Session-Tokens bei der Rekonstruktion von Accountnutzung bewertet?
- Kann die Nutzung administrativer Rechte im Ermittlungsverfahren rekonstruiert werden?
- Kann eine Account-Kompromittierung als alternative Täterhypothese geprüft werden?
- Wie werden gemeinsam genutzte Computer bei der Täterzuordnung bewertet?
- Wie werden mehrere Geräte mit demselben Cloudkonto ausgewertet?
- Wie werden digitale Spuren innerhalb einer Tätergruppe technisch differenziert?
- Kann die Nutzung eines gemeinsam verwendeten Dienstkontos einzelnen Personen zugeordnet werden?
- Kann eine Datei einem bestimmten Datenträger als ursprünglicher Quelle zugeordnet werden?
Zeitstempel, Chronologie & Manipulation
- Wie werden Zeitstempel mit unbekannter oder dokumentationsarmer Semantik bewertet?
- Wie werden Zeitzonenfehler zwischen Geräten, Servern und Cloudsystemen erkannt?
- Wie werden Synchronisationsverzögerungen in einer Ermittlungszeitlinie berücksichtigt?
- Wie wird eine unvollständige Ereigniskette rekonstruiert?
- Wie wird geprüft, ob zwei digitale Ereignisse kausal miteinander verbunden sind?
- Wie werden automatisierte Folgeereignisse von manuellen Handlungen getrennt?
- Wie werden Hintergrundprozesse als alternative Erklärung für Dateizugriffe geprüft?
- Wie wird eine digitale Ereignisfolge für Ermittler rekonstruiert?
- Wie wird zwischen automatisiertem Systemverhalten und bewusster Benutzerhandlung unterschieden?
- Wie werden Fileserver, E-Mail und Endgerät zu einer gemeinsamen Ereigniskette korreliert?
- Wie werden unterschiedliche Zeitquellen aus Cloud, Server und Endgerät vereinheitlicht?
- Wie werden Geräteuhren mit externen Referenzzeiten abgeglichen?
- Wie werden Manipulationsbehauptungen an digitalen Zeitstempeln geprüft?
Kommunikation, Netzwerk & Internetspuren
- Wie werden Cloud-Providerdaten mit lokalen Endgerätedaten abgeglichen?
- Wie werden Gegenstellendaten in Kommunikationsverfahren genutzt?
- Wie wird ein behaupteter Fernzugriff als alternative Täterhypothese geprüft?
- Wie werden serverseitige Logs mit lokalen App-Daten abgeglichen?
- Wie werden digitale Standortdaten im Ermittlungsverfahren bewertet?
- Wie werden Cloud-Synchronisationsspuren in Ermittlungen eingeordnet?
- Wie werden Messenger-Daten im Ermittlungsverfahren belastbar ausgewertet?
- Wie wird die Herkunft einer E-Mail im Ermittlungsverfahren geprüft?
- Wie werden Browser- und Suchspuren für Ermittlungszwecke bewertet?
- Kann ein Datenabfluss über USB-Geräte technisch nachvollzogen werden?
- Kann ein Datenabfluss über Netzwerkfreigaben nachvollzogen werden?
- Wie wird VPN-Nutzung bei der Zuordnung von Internetaktivitäten berücksichtigt?
- Wie werden Proxy-, Relay- oder Tor-Verbindungen technisch eingeordnet?
- Welche Aussagekraft hat eine IP-Adresse im Ermittlungsverfahren?
- Welche Aussagekraft besitzen DNS-Spuren im Ermittlungsverfahren?
- Wie werden Active-Directory-Anmeldungen im Ermittlungsverfahren bewertet?
- Wie werden Exchange-Mailboxen und serverseitige Mailspuren untersucht?
- Wie werden Proxy- und Web-Gateway-Logs im Unternehmensnetz bewertet?
- Kann ein Upload zu einem Webdienst technisch nachgewiesen werden?
Systemzustand, Migration & nachträgliche Änderungen
- Wie werden neue App-Versionen und geänderte Datenbankstrukturen forensisch bewertet?
- Wie werden App-Updates als Ursache für scheinbar widersprüchliche Daten berücksichtigt?
- Wie werden unterschiedliche Datenstände derselben App auf mehreren Geräten bewertet?
- Wie werden Systemwartung und Logrotation als Ursache fehlender Spuren berücksichtigt?
- Wie werden Spuren nach einem Betriebssystem-Upgrade bewertet?
- Wie werden Spuren nach Gerätewechsel oder Migration bewertet?
- Wie werden Daten nach Wiederherstellung aus einem Backup bewertet?
- Wie werden nachträgliche Systemänderungen durch Ermittlungs- oder Sicherungsmaßnahmen dokumentiert?
- Wie werden Hinweise auf Anti-Forensik oder Spurenbeseitigung untersucht?
- Wie werden Backups und Snapshots als Ermittlungsquellen genutzt?
- Wie werden beschädigte oder unvollständige Beweismittel sachverständig bewertet?
- Wie wird eine behauptete Spurenbeseitigung von regulärer Systembereinigung unterschieden?
Gutachten, Justiz-Kommunikation & Qualitätssicherung
- Wie wird eine komplexe digitale Beweislage für Staatsanwaltschaft und spätere Hauptverhandlung zusammengeführt?
- Wie wird ein vorhandener forensischer Report auf technische Belastbarkeit geprüft?
- Wie wird ein vorhandenes IT-Gutachten einer anderen Stelle unabhängig gegengeprüft?
- Wie werden Extraktionsgrenzen eines forensischen Datensatzes dokumentiert?
- Wie wird geprüft, ob ein forensischer Parser eine Datenstruktur korrekt interpretiert hat?
- Wie wird die Grenze zwischen technischer Analyse und Ermittlungsentscheidung gewahrt?
- Wie wird ein IT-forensischer Befund für eine staatsanwaltschaftliche Entscheidung verständlich zusammengefasst?
- Wie wird ein komplexer IT-forensischer Befund für die Hauptverhandlung vorbereitet?
- Wie werden technische Befunde für Rückfragen von Gericht und Verteidigung dokumentiert?
- Wie wird eine reproduzierbare Zweituntersuchung auf derselben Datenbasis durchgeführt?
- Wie wird dokumentiert, wenn zwei anerkannte Methoden zu unterschiedlichen Ergebnissen kommen?
- Wie wird der Einfluss unvollständiger Daten auf die Ermittlungsbewertung quantifiziert?
- Wie wird eine technische Schlussfolgerung mit abgestufter Sicherheit formuliert?
- Wie wird eine abschließende IT-forensische Gesamtbewertung für Strafermittlungsbehörden erstellt?
- Wie werden System- und Sicherheitslogs als Ermittlungsbeweis bewertet?
- Wann ist eine unabhängige IT-forensische Zweituntersuchung für Ermittlungsbehörden sinnvoll?
- Wie werden bereits vorhandene forensische Auswertungen unabhängig validiert?
- Wie wird eine IT-forensische Untersuchung für Verteidigung und späteres Gericht reproduzierbar dokumentiert?
- Wie wird ein Sachverständigengutachten im staatsanwaltschaftlichen Ermittlungsverfahren erstattet?
- How are IT forensic findings prepared in such a way that they can be explained later in court proceedings?
- Wie werden Suchbegriffe und Trefferlisten forensisch validiert?
- Wie werden widersprüchliche Erst- und Zweitauswertungen aufgelöst?
- Wie werden Parserfehler und Fehlinterpretationen in vorhandenen Reports erkannt?
Unternehmensnetzwerke & IT-Infrastruktur
- Wie werden Entra-ID- oder Cloud-Identitätsanmeldungen forensisch eingeordnet?
- Wie werden lokale Rechnerlogs und zentrale Verzeichnisdienstlogs miteinander korreliert?
- Kann nachvollzogen werden, welcher Benutzer auf einen Fileserver zugegriffen hat?
- Kann die Nutzung eines NAS im Ermittlungsverfahren rekonstruiert werden?
- Wie werden SharePoint-Dateien und Versionsstände im Ermittlungsverfahren bewertet?
- Wie werden OneDrive-Synchronisationsspuren in Ermittlungen ausgewertet?
- Wie werden Microsoft-365-Auditdaten im Ermittlungsverfahren bewertet?
- Wie werden Teams-Kommunikation und Besprechungsartefakte forensisch bewertet?
- Kann festgestellt werden, ob Unternehmensdaten extern geteilt wurden?
- Wie werden Berechtigungsänderungen in Unternehmenssystemen rekonstruiert?
- Kann festgestellt werden, wer einem Benutzer erhöhte Rechte erteilt hat?
- Wie werden Terminalserver- und Remote-Desktop-Sitzungen einzelnen Benutzern zugeordnet?
- Wie werden VDI-Umgebungen forensisch untersucht?
- Wie werden MDM-Daten bei Smartphone-Ermittlungen eingeordnet?
- Kann ein Remote-Wipe oder eine Fernlöschung technisch rekonstruiert werden?
- Wie werden Backup-Systeme in Unternehmensnetzwerken als Ermittlungsquelle genutzt?
- Wie werden zentrale Logsysteme und SIEM-Daten forensisch bewertet?
- Wie werden Firewall-Logs als Beweismittel in Ermittlungen genutzt?
- Wie werden DHCP- und Netzwerkzugangsdaten zur Gerätezuordnung verwendet?
- Wie werden WLAN-Controllerdaten in Ermittlungsverfahren bewertet?
- Kann die Nutzung eines bestimmten Arbeitsplatzrechners im Unternehmensnetz nachgewiesen werden?
- Kann nachvollzogen werden, ob Unternehmensdaten über private Cloudspeicher abgeflossen sind?
- Wie wird die Herkunft eines heruntergeladenen Unternehmensdokuments geprüft?
Große Datenmengen, Dateizuordnung & digitale Inhalte
- Wie werden gelöschte Dateien in einem Ermittlungsverfahren bewertet?
- Wie werden SQLite-Datenbanken, WAL und Journale in Ermittlungsverfahren bewertet?
- Wie werden Foto- und Videometadaten im Ermittlungsverfahren geprüft?
- Wie wird die Echtheit eines Screenshots oder Bildschirmfotos untersucht?
- Wie werden Dateihashes in größeren Ermittlungsverfahren eingesetzt?
- Wie werden doppelte Datenbestände in Ermittlungen sinnvoll reduziert?
- Wie werden große Datenmengen zielgerichtet nach einer Ermittlungsfrage ausgewertet?
- Wie werden gelöschte Daten aus nicht zugeordneten Bereichen bewertet?
- Wie werden Carving-Ergebnisse im Ermittlungsverfahren eingeordnet?
- Wie wird die Provenienz eines digitalen Beweisstücks dokumentiert?
- Wie wird mit einem technisch veränderten Beweismittel umgegangen?
- Wie werden fehlende oder lückenhafte Beweismittelketten technisch bewertet?