Diese Übersicht bündelt alle Fragen und Antworten rund um IT-Forensik für Anwälte und Strafverteidiger bei LanCologne – vom Ermittlungsverfahren über Zwischenverfahren und Hauptverhandlung bis hin zu Berufung, Revision, Wiederaufnahmeverfahren und der technischen Gegenprüfung von Sachverständigengutachten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Zwischenverfahren und Anklage
- Wie kann eine unabhängige IT-forensische Gesamtprüfung die Verteidigungsstrategie vor einer Anklage unterstützen?
- Wie kann eine IT-forensische Prüfung nach Zustellung der Anklageschrift die Verteidigung im Zwischenverfahren unterstützen?
- Wie kann die Verteidigung digitale Einwendungen gegen die Eröffnung des Hauptverfahrens technisch vorbereiten?
- Wie können einzelne ergänzende Beweiserhebungen vor der Eröffnungsentscheidung technisch vorbereitet werden?
- Wie kann geprüft werden, ob die Anklageschrift einen digitalen Befund weitergehend darstellt als die Ermittlungsakte?
- Wie kann eine digitale Personenzuordnung vor der Eröffnungsentscheidung erneut geprüft werden?
- Wie kann die Verteidigung prüfen, ob der in der Anklage behauptete digitale Tatzeitraum technisch stimmt?
- Wie kann ein behaupteter digitaler Tatablauf vor der Hauptverhandlung auf innere Widersprüche geprüft werden?
- Wie kann geprüft werden, ob ein digitales Beweismittel den konkreten Anklagevorwurf überhaupt betrifft?
- Wie kann die Verteidigung nach Anklageerhebung unvollständige digitale Beweisketten erkennen?
- Wie kann ein Computer des Mandanten vor einer Anklage unabhängig untersucht werden?
- Wie kann ein behördliches Sachverständigengutachten im Zwischenverfahren fachlich gegengeprüft werden?
- Wie kann ein fehlender technischer Nachweis im Zwischenverfahren sachlich eingeordnet werden?
- Wie kann die Verteidigung prüfen lassen, ob entlastende digitale Daten nach der Anklage weiterhin verfügbar sind?
- How can the defence arrange for technical findings used as a pretext to be examined before the decision on whether to open proceedings is made?
- How can it be ascertained whether digital communications have been included in the indictment in their entirety or only selectively?
- How can the defence arrange for a check to be carried out to ensure that deleted messages were correctly interpreted during the preliminary proceedings?
- How can an alleged data leak be technically verified prior to the decision to open an investigation?
- How can the defence arrange for an investigation into whether remote access may have influenced the digital sequence of events alleged in the indictment?
- How can malware be investigated as an alternative cause of an alleged digital incident?
- How can the defence draw up a list of technical questions for the taking of further evidence during the interim proceedings?
- How should a defence counsel’s IT forensic report be structured for the preliminary proceedings?
- How can the defence present technical findings in such a way that a court without specialist IT knowledge can understand them?
- How can the defence organise the IT forensic preparations for the trial following a decision on the opening proceedings?
Hauptverhandlung
- Wie kann eine IT-forensische Verteidigungsakte als technische Grundlage für die Hauptverhandlung vorbereitet werden?
- How can the defence prepare, from an IT forensics perspective, for the taking of digital evidence during the trial?
- How can the methodological limitations of an IT forensic report be clearly explained for the trial?
- How can the defence highlight a technical inconsistency between the expert report and the primary data during the trial?
- How can an expert’s incorrect or unclear interpretation of a time be examined during the trial?
- How can an expert’s alleged identification of a person be critically examined from a professional perspective?
- How can the defence ascertain whether an expert has sufficiently ruled out alternative technical causes?
- How can digital evidence, such as photographs, tables and screenshots, be correctly categorised from a technical perspective during the trial?
- How can a digital timeline be presented and examined in a way that is easy to follow during the main hearing?
- How can the defence arrange for technical checks to be carried out on discrepancies between a witness’s testimony and digital evidence?
- How can one check whether several digital traces are in fact independent of one another?
- How can the defence provide a technical explanation for a negative digital finding during the trial?
- How can an IT forensic expert acting on behalf of the defence provide technical support during the trial without assuming the role of the defence lawyer or a court-appointed expert?
- How can a motion to introduce evidence relating to a digital object be prepared with technical precision?
- How can the defence respond professionally to new digital evidence during the trial?
- How can the defence arrange for an assessment to be carried out to determine whether a technical term mentioned during the trial actually proves the alleged event?
- Wie kann die Verteidigung prüfen, ob eine Demonstration forensischer Software in der Hauptverhandlung den zugrunde liegenden Befund vollständig wiedergibt?
- How can the defence respond professionally and promptly following a single digital evidence collection?
- How can a criminal defence lawyer technically prepare a statement under Section 257 of the Code of Criminal Procedure (StPO) regarding the findings of a digital forensics investigation?
- How can it be verified whether an electronic document read out during the main hearing is technically identical to the original?
- How can the defence technically prepare and check electronic documents for the self-reading procedure?
- How can an electronic export of chat messages be technically verified before it is used in the main hearing?
- How can the defence verify whether a search query shown during the trial can be reproduced?
- How can the defence check whether a filtered view in the main hearing is concealing relevant counter-evidence?
- How can a technical finding from forensic software be explained without reference to the manufacturer?
- How can the defence deal with a parser error that only becomes apparent during the trial?
- How can it be verified whether a digital source of evidence still contains the same data at the time of the trial as it did when it was secured?
- How can the defence check whether a digital evidence file is complete or merely a fragment?
- How can the defence have an alleged anti-forensics finding examined during the trial?
- How can the defence verify whether evidence relating to a VPN, proxy or Tor connection is in fact linked to the alleged activity?
- How can the defence check whether an IP address is being attributed to a particular person to an excessive extent during the trial?
- How can a final IT forensic evidence matrix support the defence towards the end of the trial?
- Wie kann die Verteidigung digitale Beweise für eine Berufungshauptverhandlung neu strukturieren?
Berufung, Revision und Rechtsmittel
- Wie kann eine IT-forensische Prüfung die Vorbereitung einer Berufung in technisch geprägten Strafsachen unterstützen?
- How can a digital finding that remained unclear at first instance be re-examined on appeal?
- How can the defence arrange for new digital evidence to be examined by experts during an appeal?
- How can the defence prepare technical questions for an expert witness at the main appeal hearing?
- How can an IT forensic investigation support the preparation for an audit without replacing legal advice?
- How can the defence clearly distinguish between technical facts and points of law relevant to an appeal?
- How can a technical issue be documented accurately for a defence counsel in an appeal?
- How can one check whether a digital finding is described differently in the judgement, hearing documents and expert reports?
- How can the defence ensure that any potential shortcomings in the technical documentation are addressed for the purposes of the appeal review?
Wiederaufnahmeverfahren
- Wie kann die Verteidigung prüfen, ob ein später entdeckter digitaler Befund tatsächlich neu ist?
- Wie kann ein neu aufgefundenes digitales Beweismittel nach Rechtskraft forensisch gesichert werden?
- Wie kann die Verteidigung prüfen lassen, ob neue Software- oder Parserkenntnisse einen früheren digitalen Befund verändern?
- Wie kann ein später entschlüsseltes Gerät oder Datenarchiv technisch in einen abgeschlossenen Fall eingeordnet werden?
- Wie kann ein später wiederhergestelltes Backup als möglicher neuer Gegenbeweis geprüft werden?
- Wie kann die Verteidigung neue Cloud- oder Providerdaten nach Abschluss des Verfahrens technisch bewerten lassen?
- Wie kann geprüft werden, ob ein neuer digitaler Befund einen früheren Schlüsselbefund tatsächlich widerlegt?
- Wie kann die Verteidigung einen möglichen Wiederaufnahmebefund technisch vorprüfen lassen, ohne ihn zu überbewerten?
Aktenprüfung und Gegenprüfung des Gutachtens
- Wie kann die Verteidigung technische Widersprüche zwischen mehreren Gutachten oder Ermittlungsberichten aufarbeiten?
- Wie kann eine alternative digitale Tatversion technisch so geprüft werden, dass sie mehr als eine bloße Möglichkeit darstellt?
- Wie kann ein Strafverteidiger die Befragung eines IT-forensischen Sachverständigen technisch vorbereiten?
- Welche Fragen sind an einen Sachverständigen zu stellen, wenn sein Gutachten überwiegend auf automatisierten Forensikreports beruht?
- Wie kann die Verteidigung prüfen, ob ein Sachverständiger die konkrete Beweisfrage tatsächlich beantwortet hat?
- Kann eine E-Mail technisch zeigen, dass der Mandant nicht der tatsächliche Absender war?
- How can the defence verify the completeness of the data set used by the expert?
- How can the defence assess, from a technical perspective, whether there are objective grounds for calling a further expert witness?
- How can the defence assess whether existing digital evidence is technically suitable for further evidence-gathering?
- How can the defence ensure that technical uncertainty is quantified or described in a clear and comprehensible manner in an expert report?
- How can an IT forensic report be updated following the taking of evidence?
- Wie unterstützt eine unabhängige IT-forensische Gesamtbewertung die Strafverteidigung bei komplexer digitaler Beweisaufnahme?
- Wie kann die Verteidigung prüfen, ob ein PDF-Forensikreport gegenüber der ursprünglichen Auswertung verändert oder verkürzt wurde?
- Kann eine digitale Timeline einen behaupteten Tatablauf technisch entkräften?
- How can the defence check whether different forensic programmes interpret the same digital evidence differently?
- Wie kann die Verteidigung prüfen, ob nachträglich erhobene digitale Daten mit einem früheren forensischen Image vergleichbar sind?
- Wie kann die Verteidigung technische Widersprüche zwischen einem Originalgerät und dessen forensischer Extraktion bewerten?
- Wie kann die Verteidigung prüfen, ob ein gelöschter Datensatz tatsächlich bewusst gelöscht wurde?
- Wie kann die Verteidigung prüfen, ob Verschlüsselung als belastendes Verhalten überinterpretiert wird?
- Wie werden Zeitzonen und fehlerhafte Geräteuhren bei entlastenden Befunden berücksichtigt?
- Wie kann die Verteidigung auf eine während der Hauptverhandlung veränderte technische Tatsachengrundlage reagieren?
- How can a criminal defence lawyer arrange for a technical review of an expert report that has already been submitted?
- Wie werden SQLite-WAL- und Journal-Daten in einer Verteidigungsprüfung eingeordnet?
- Wie kann ein behördlicher IT-forensischer Bericht nach Akteneinsicht fachlich geprüft werden?
- Wie erkennt die Verteidigung, ob eine Smartphone- oder Computerextraktion unvollständig ist?
- Wie wird ein Sicherungs- oder Extraktionsprotokoll aus Verteidigersicht gelesen?
- Wie kann die Verteidigung erkennen, ob relevante Daten bei der Auswertung durch Filter ausgeschlossen wurden?
- Wie werden Suchbegriffe und Keyword-Treffer aus einem behördlichen Forensikreport geprüft?
- Wie wird ein Parserbefund gegen die zugrunde liegenden Rohdaten geprüft?
- Wie kann die Verteidigung prüfen lassen, ob relevante Datenquellen in der behördlichen Auswertung unberücksichtigt blieben?
- Wie wird zwischen Ermittlungsbericht und technischem Primärbefund unterschieden?
- Wie kann eine behördliche Timeline unabhängig gegengeprüft werden?
- Wie wird geprüft, ob Chatnachrichten im Ermittlungsbericht aus ihrem technischen Kontext gelöst wurden?
- Wie wird eine behördliche Account- oder Personenzuordnung technisch hinterfragt?
- Wie werden lokale Gerätedaten und Cloud-Daten in der Ermittlungsakte miteinander abgeglichen?
- Wie werden Standortdaten aus verschiedenen Quellen in der Ermittlungsakte gegengeprüft?
- Wie werden IP- und Providerdaten aus der Ermittlungsakte fachlich geprüft?
- Wie werden Foto- und Videometadaten aus einer Ermittlungsakte unabhängig validiert?
- Wie wird die Versions- und Entstehungsgeschichte eines Dokuments aus der Ermittlungsakte geprüft?
- Wie werden gelöschte und wiederhergestellte Daten in einem behördlichen Report gegengeprüft?
- Wie werden SQLite-, WAL- und Journal-Befunde aus einer behördlichen Auswertung validiert?
- Wie werden Zeitzonen und Zeitumrechnungen in einem behördlichen Gutachten geprüft?
- Wie erkennt die Verteidigung technische Fehlermeldungen oder Auswertungslücken in der Ermittlungsakte?
- Wie werden entscheidende Schlüsselbefunde aus der Ermittlungsakte unabhängig validiert?
- Wie kann die Verteidigung entlastende digitale Spuren erkennen, die im Ermittlungsbericht nicht behandelt wurden?
- How can LanCologne draw up a list of technical questions to inform the defence strategy going forward?
- How can the defence arrange for a review to be carried out to determine whether a preliminary investigation report draws technical conclusions that are too strong?
- Wie kann geprüft werden, ob alternative technische Erklärungen in der Ermittlungsakte ausreichend berücksichtigt wurden?
- Wie kann die Verteidigung prüfen lassen, ob Audio- oder Videodateien neu kodiert oder geschnitten wurden?
- Wie wird eine verteidigerseitige IT-forensische Stellungnahme fachlich aufgebaut?
- Wie wird ein verteidigerseitiges Privatgutachten so dokumentiert, dass es später technisch überprüfbar bleibt?
- Wie kann ein verteidigerseitiger Gegenbefund sachlich an Staatsanwaltschaft oder Ermittlungsbehörde herangetragen werden?
Technische Systemspuren, Geräte und Datenintegrität
- How are corporate accounts and domain registrations assessed from a criminal defence perspective?
- Could a scheduled task or automation explain a supposed user action?
- Could a background service explain file access that appears to be placing a strain on the system?
- Can a print job be reliably attributed to the client?
- What is the significance of connecting an external storage device without any evidence of a copying process having taken place?
- Can a virtual machine assign a resource-intensive activity to a different system context?
- How are encrypted containers or inaccessible data areas classified to ensure a fair assessment?
- What significance does formatting or reinstalling have for the defence?
- How reliable are recovered or fragmented files as evidence against the client?
- Can information provided by a service provider or a remote site correct a local device analysis?
- From a security perspective, how are multiple devices using the same account distinguished from one another?
- How relevant are MFA events and session tokens to the issue of identity?
- Wie werden fehlende Logs oder Protokolllücken aus Verteidigersicht bewertet?
- Wie kann die Integrität eines amtlich gesicherten digitalen Beweismittels aus Verteidigersicht hinterfragt werden?
- Once the defence lawyer has been granted access to the case file, how can they verify which pieces of digital evidence have actually been analysed?
- Wie wird geprüft, ob ein forensisches Image tatsächlich zu dem beschlagnahmten Datenträger gehört?
- How can the defence arrange for a technical verification of the hash values and integrity checks contained in the investigation file?
- How can connection and communication data be checked for technical inconsistencies?
Ermittlungsverfahren und vor Anklage
- Can an early IT forensic investigation reveal exculpatory evidence whilst the preliminary investigation is still ongoing?
- How can a criminal defence lawyer ensure that digital exculpatory evidence at risk of being lost is secured at an early stage?
- Is it possible to carry out a technical review of the client’s statement prior to giving evidence?
- Can a digital activity be linked to the client personally, or only to a device or account?
- Wie werden gemeinsam genutzte Computer oder Smartphones aus Sicht der Strafverteidigung bewertet?
- Kann ein kompromittierter Account eine alternative Erklärung für den Tatvorwurf sein?
- Kann ein Fernzugriff eine dem Mandanten zugerechnete Handlung erklären?
- Can malware provide an alternative technical explanation for a criminal charge?
- How can the client’s smartphone be examined at an early stage to exonerate them?
- Can a chat history exonerate the client or put an allegation into perspective?
- Can a browser or search history refute an allegation or put it into a different perspective?
- How can location data be assessed as a potential means of reducing the burden?
- How can backups reveal previous states to the benefit of the defence?
- How is deleted data assessed from a criminal defence perspective?
- Why might independent IT forensic support be useful for a criminal defence, from the preliminary investigation right through to the end of the trial?
- When can the absence of a digital artefact exonerate the client?
- Kann ein behaupteter Datenabfluss über USB aus Verteidigersicht überprüft werden?
- How can a technically sound exculpatory finding be presented before the investigation has been concluded?
Sonstige Fragen
- Wie kann ein verspätet bekannt gewordener digitaler Gegenbeweis technisch kurzfristig geprüft werden?
- Wie kann die Verteidigung digitale Kernergebnisse für den Schlussvortrag fachlich belastbar aufbereiten?
- Wie kann die Verteidigung verhindern, dass technische Möglichkeiten im Schluss der Beweisaufnahme wie bewiesene Tatsachen behandelt werden?
- Wie kann die Verteidigung nach einem Urteil prüfen, ob ein entscheidender digitaler Befund im Urteil technisch zutreffend wiedergegeben wurde?
- Wie kann ein Strafverteidiger technische Widersprüche in den schriftlichen Urteilsgründen fachlich untersuchen lassen?
- Wie kann geprüft werden, ob eine im Urteil angenommene digitale Zeitfolge technisch möglich ist?
- Wie kann geprüft werden, ob eine im Urteil angenommene Geräte-, Account- oder Personenzuordnung technisch getragen wird?
- Kann Cloud-Synchronisation eine vermeintliche Benutzerhandlung anders erklären?
- Wie kann die Verteidigung prüfen lassen, ob eine technische Möglichkeit im Urteil als feststehender Ablauf behandelt wurde?
- Wie kann eine vollständige IT-forensische Fallchronologie die Verteidigung über mehrere Instanzen hinweg unterstützen?
- Welche Aussagekraft hat eine IP-Adresse aus Sicht der Strafverteidigung?
- Kann VPN- oder Proxy-Nutzung die Zuordnung einer Internetaktivität verändern?
- Wie kann ein Screenshot als belastendes Beweismittel unabhängig überprüft werden?
- From a criminal defence perspective, how can the authenticity of an audio recording be verified using technical methods?
- Wie können Fotos oder Videos als belastende Beweismittel technisch eingeordnet werden?
- Kann die Entstehungsgeschichte eines digitalen Dokuments den Tatvorwurf beeinflussen?
- Wie kann eine behauptete nachträgliche Veränderung eines PDF oder Dokuments geprüft werden?
- Kann festgestellt werden, ob eine Datei tatsächlich aus dem Internet heruntergeladen wurde?
- Kann ein Zugriff über eine Netzwerkfreigabe von einer lokalen Dateiübertragung unterschieden werden?
- Kann ein behaupteter Upload in eine private Cloud aus Verteidigersicht überprüft werden?
- Wie wird geprüft, ob ein behördlicher Bericht aus mehreren abhängigen Spuren fälschlich mehrere unabhängige Beweise macht?
- Wie kann die Verteidigung prüfen lassen, ob ein belastender Befund nur auf einem einzelnen Artefakt beruht?
- Wie wird geprüft, ob belastende Dateien dem Mandanten tatsächlich zugänglich waren?
- Wie kann geprüft werden, ob ein belastender Inhalt automatisch auf das Gerät gelangt ist?
- Wie wird geprüft, ob ein Dateifund aus einem Backup statt aus aktiver Nutzung stammt?
- Wie kann die Verteidigung prüfen lassen, ob Thumbnail- oder Cache-Dateien überinterpretiert wurden?
- Wie werden Suchindexe aus der Ermittlungsakte aus Verteidigersicht bewertet?
- Wie kann geprüft werden, ob eine Datei nur automatisch geöffnet oder durch ein Programm verarbeitet wurde?
- How can the defence arrange for an investigation to be carried out to determine whether several users were active on the same system at the same time?
- How are automatic login and automatic session recovery taken into account in the investigation file?
- How can one check whether a piece of software was actually run, rather than simply installed?
- How can the defence arrange for an investigation to determine whether a piece of software that has since been uninstalled was in fact relevant?
- How are administrative rights and their actual use assessed from a defence lawyer’s perspective?
- How can one check whether a file move has been mistakenly interpreted as a copy operation?
- How can the defence arrange for a check to be carried out to see whether a file has simply been renamed?
- How are file timestamps correctly interpreted after copying, moving or restoring?
- How can the defence arrange for a check to be carried out to determine whether cloud versions show an older or different version of a document?
- How can you check whether a screenshot comes from another source or another device?