Passware

Zugriff auf verschlüsselte Beweismittel

Passware entschlüsselt Datenträger, Container, Dateien und Mobilgeräte – ein Werkzeug, das wir bei LanCologne regelmäßig in eigenen forensischen Untersuchungen einsetzen.

Verschlüsselung ist in Ermittlungen längst der Regelfall

BitLocker auf dem Notebook, FileVault auf dem Mac, ein VeraCrypt-Container auf der externen Platte, passwortgeschützte Office-Dateien und Archive, verschlüsselte Backups, gesperrte Mobiltelefone: In nahezu jedem Verfahren steht am Anfang der Auswertung die Frage, ob die sichergestellten Daten überhaupt lesbar gemacht werden können.

Genau an dieser Stelle setzt Passware an. Der Hersteller entwickelt seit 1998 Software zur Wiederherstellung von Passwörtern und zur Entschlüsselung elektronischer Beweismittel und unterhält Standorte in Mountain View (Kalifornien) und Tallinn (Estland). Die Produkte werden nach Herstellerangaben von Strafverfolgungs- und Regierungsbehörden ebenso eingesetzt wie von Unternehmen.

Wir setzen Passware in unseren eigenen Untersuchungen ein – und beraten Sie sowohl zum praktischen Einsatz als auch zur Auswahl der passenden Lizenz.

Typische Einsatzszenarien

  • Zugriff auf verschlüsselte Datenträger und Container, wenn Passwort oder Wiederherstellungsschlüssel nicht vorliegen
  • Öffnen passwortgeschützter Einzeldateien – Office-Dokumente, PDF, Archive, Buchhaltungs- und Datenbankdateien
  • Auswertung von Passwort-Managern und Schlüsselspeichern, um weitere Zugänge im Fall zu erschließen
  • Sicherung und Auswertung des Arbeitsspeichers eines laufenden Systems, bevor das Gerät abgeschaltet wird
  • Entsperren und Extrahieren von Mobilgeräten
  • Zugriff auf Kryptowährungs-Wallets im Rahmen von Vermögensermittlungen
  • Rechtmäßige Wiederherstellung eigener Unternehmensdaten nach Verlust der Zugangsdaten
Passware Kit Mobile: Startbildschirm mit Herstellerauswahl

Passware Kit Mobile: Einstieg über Hersteller oder direkte Suche nach Gerätemodell und Chipsatz.

Passware Kit Forensic – die zentrale Arbeitsumgebung

Passware Kit Forensic ist das Kernprodukt und wird vom Hersteller als vollständige Lösung zur Auffindung und Entschlüsselung verschlüsselter elektronischer Beweismittel beschrieben. Die Software erkennt verschlüsselte Objekte in einem Datenbestand selbstständig, schlägt den jeweils erfolgversprechendsten Weg vor und arbeitet ganze Asservate im Stapel ab.

Funktionsumfang

  • Passwortwiederherstellung für über 420 Datei- und Objekttypen
  • Entschlüsselung vollverschlüsselter Datenträger
  • Live-Speicheranalyse zur Gewinnung von Schlüsselmaterial
  • Stapelverarbeitung mehrerer Dateien und Datenträger in einem Durchlauf
  • Automatisches Erkennen verschlüsselter Objekte und Vorauswahl geeigneter Angriffswege
  • Resource Manager zur Steuerung und Überwachung der Rechenressourcen
  • Verteilung der Rechenlast auf mehrere Systeme über Passware Kit Agents
  • Automatische Aktualisierungen; verfügbar für Windows und macOS

Unterstützte Objekte (Auswahl)

  • Büro und Archive: Word, Excel, PowerPoint, Access, OneNote, Outlook, PDF, ZIP, RAR (2.0 bis 7.x), 7-Zip, selbstentpackende Archive
  • Passwort-Manager: 1Password, KeePass, LastPass, Dashlane, Enpass, AxCrypt, macOS-Schlüsselbund
  • Buchhaltung und Datenbanken: QuickBooks, Quicken, MS Money, MYOB, FileMaker Pro, Lotus-Anwendungen
  • Kryptowährungs-Wallets: Bitcoin Core, Electrum, Ethereum, Litecoin, Dogecoin, Dash
  • Browser: Chrome, Firefox, Edge, Safari, Opera
  • Benutzerkonten: Windows (NT bis Windows 11), macOS, Unix/Linux
  • Backups: Apple iTunes-Backups

Vollverschlüsselte Datenträger

Passware Kit entschlüsselt Abbilder vollverschlüsselter Datenträger und Container – unter anderem BitLocker und BitLocker To Go, Apple FileVault2/APFS und Apple DMG, VeraCrypt und TrueCrypt, LUKS und LUKS2, PGP WDE beziehungsweise Symantec Endpoint Encryption, McAfee Endpoint Encryption, DriveCrypt, Dell Data Protection, SanDisk PrivateAccess/SecureAccess sowie Steganos-Container.

Entscheidend ist der Zustand des Systems zum Zeitpunkt der Sicherstellung: Liegt ein Speicherabbild vor, das erstellt wurde, während der verschlüsselte Datenträger eingebunden war, extrahiert Passware daraus die Schlüssel und entschlüsselt das Volume unmittelbar – auch dann, wenn das System gesperrt war. Auch Ruhezustandsdateien (hiberfil.sys) können Schlüsselmaterial enthalten. Ist das System dagegen ausgeschaltet und das Volume ausgehängt, bleibt nur der zeitaufwendige Weg über einen Passwortangriff.

Aus dieser Reihenfolge ergibt sich unmittelbar eine forensische Handlungsempfehlung: Die Sicherung des flüchtigen Speichers am laufenden System gehört an den Anfang jeder Durchsuchung, nicht an das Ende.

Live-Speicheranalyse und Bootable Memory Imager

Der Passware Bootable Memory Imager startet UEFI-kompatibel von einem USB-Datenträger und erstellt Speicherabbilder von Windows-, Linux- und macOS-Rechnern; Macs mit T2- oder M-Chip sind ausgenommen. Die Abbilder werden in 2-GB-Segmente aufgeteilt und zusammen mit Protokolldateien abgelegt. Die anschließende Speicheranalyse durchsucht das Abbild nach Verschlüsselungsschlüsseln und Zugangsdaten; Speicherabbilder aus anderen Werkzeugen lassen sich ebenfalls einlesen.

Der Hersteller weist ausdrücklich darauf hin, dass das Verfahren einen Hardware-Reset am Zielsystem voraussetzt und dass das Vorhandensein von Schlüsselmaterial im Abbild nicht garantiert werden kann.

Passware Kit Mobile – Mobilgeräte entsperren und auslesen

Passware Kit Mobile extrahiert und entschlüsselt Nutzerdaten von Mobilgeräten. Nach Herstellerangaben werden über 1.150 Geräte unterstützt: Apple-Geräte sowie Android-Geräte unter anderem von Samsung, Huawei, LG, Xiaomi, Lenovo, Nokia, Alcatel, Motorola, HTC, Meizu, Oppo, OnePlus, Sony, Vivo und ZTE.

  • Umgehen oder Wiederherstellen von Muster-, PIN-, Passwort- und alphanumerischen Sperrcodes
  • Forensisch belastbare Full-File-System-Extraktion
  • Auslesen des iOS-Schlüsselbunds sowie von Passwörtern aus 1Password und Dashlane
  • Entschlüsselung von Daten aus Second-Space-Konten sowie aus Signal und Wickr
  • Beschleunigung der Codewiederherstellung mit NVIDIA-, AMD- und Intel-Arc-Grafikkarten
  • Mehrfenstermodus für die gleichzeitige Bearbeitung mehrerer Geräte
  • Quartalsweise Aktualisierungen mit laufend ergänzten Geräten
Passware Kit Mobile: Gerätesuche mit Trefferliste

Gerätesuche mit Trefferliste und Geräteangaben – hier Huawei P30 mit Plattform und Chipsatz.

Passware Kit Mobile: geführter Ablauf zur Entschlüsselung eines Apple-Geräts

Geführter Ablauf für Apple-Geräte: Anschluss, Recovery- und DFU-Modus, Extraktion, Codewiederherstellung.

Passware Kit Mobile: Aufgabenliste mit Second Space, Signal, Wickr und 1Password

Aufgabenliste eines Android-Geräts: Gerätecode, Second-Space-Bereich, Signal, Android Wickr und 1Password – jeweils mit Komplexitätsbewertung.

Passware Kit Mobile: Ergebnisansicht mit gefundenem Gerätecode

Ergebnisansicht: gefundener Gerätecode, entschlüsselte Signal-Datenbank mit MD5-Prüfwert, Angaben zu geprüften Passwörtern und Laufzeit.

Device Decryption Add-on

Das Add-on erweitert Passware Kit um den Zugriff auf Geräte, deren Schlüssel an Hardware gebunden ist:

  • BitLocker-Datenträger mit TPM oder fTPM
  • Apple Macs mit T2-Sicherheitschip (Entschlüsselung von APFS-Abbildern)
  • Lenovo ThinkPads mit TPM 2.0 (Serien E, L, X, P, T der Baujahre 2016 bis 2020)
  • Western Digital My Book und My Passport (2014 bis 2024)
  • Seagate- und LaCie-Festplatten (Modelle 2018 bis 2022)
  • Transcend-SSDs mit SM2320-Controller (2022 bis 2025)

Zusätzlich lassen sich EFI-Firmware-Passwörter von Macs wiederherstellen beziehungsweise zurücksetzen. Das Add-on setzt eine aktive Lizenz für Passware Kit Forensic oder Ultimate voraus; der Hersteller gibt die Abgabe an Behörden sowie an Unternehmen mit belegbarem Bedarf und eine manuelle Prüfung jeder Bestellung an.

Rechenleistung und Skalierung

Passwortangriffe sind Rechenarbeit. Passware unterstützt NVIDIA- (GTX, Tesla), AMD- und Intel-Arc-Grafikkarten mit bis zu zwölf GPUs je Rechner; der Hersteller gibt eine Beschleunigung um bis zu Faktor 1.200 gegenüber reinem CPU-Betrieb an. Ergänzend stehen Rainbow Tables zur Verfügung.

Zwei Beispielwerte aus dem Hersteller-Benchmark verdeutlichen den Unterschied: bei BitLocker (AES-256) 7.312 Passwörter pro Sekunde auf einer NVIDIA RTX 4090 gegenüber 7 Passwörtern pro Sekunde auf der CPU, bei macOS FileVault2 117.395 gegenüber 53 Passwörtern pro Sekunde.

Über Passware Kit Agents lässt sich die Last zusätzlich auf mehrere Windows- oder Linux-Systeme sowie auf Cloud-Instanzen bei Amazon EC2 und Microsoft Azure verteilen. Jeder Knoten nutzt mehrere CPUs und GPUs gleichzeitig; Steuerung und Überwachung erfolgen über den integrierten Resource Manager. In Passware Kit Forensic sind fünf Agents enthalten, in Passware Kit Ultimate zehn.

Passware Kit Ultimate, Weiterentwicklung und Zertifizierung

Das Gesamtpaket

Passware Kit Ultimate fasst die Einzelkomponenten zusammen: Passware Kit Forensic, Passware Kit Mobile, das Device Decryption Add-on, zehn Passware Kit Agents sowie das Passware Kit Forensic Training. Für Arbeitsplätze ohne Internetanbindung bietet der Hersteller zusätzlich eine Air-Gapped Edition an.

Laufende Weiterentwicklung

Passware veröffentlicht nach eigenen Angaben vier größere Aktualisierungen pro Jahr. Die Version 2026 v3 vom 23. Juli 2026 brachte unter anderem die direkte PIN-Wiederherstellung auf TPM-geschützten BitLocker-Geräten, die Unterstützung des GNOME-Schlüsselbunds, erweiterte Hashcat-Regeln sowie eine native Beta-Fassung für Apple Silicon.

Schulung und Zertifizierung

Mit dem Passware Certified Examiner (PCE) bietet der Hersteller einen englischsprachigen Selbstlernkurs zur Entschlüsselung von Beweismitteln an: 16 Videolektionen mit insgesamt über zehn Stunden, ein Jahr Zugriff, abschließende Prüfung mit 63 Fragen und einer Bestehensgrenze von 80 Prozent. Das Zertifikat ist zwei Jahre gültig.

Einordnung in unseren Werkzeugkasten

Passware ist bei uns das Werkzeug für die Entschlüsselung, also für den Zugang zu den Daten. Die anschließende inhaltliche Auswertung erfolgt mit den dafür vorgesehenen Analysewerkzeugen unserer weiteren Technologiepartner. Diese Trennung ist beabsichtigt: Jeder Arbeitsschritt wird mit dem Werkzeug ausgeführt, das dafür fachlich am besten geeignet ist – und bleibt dadurch einzeln nachvollziehbar und dokumentierbar.

Datenblätter des Herstellers

Passware über LanCologne beziehen

Sie erhalten Passware-Lizenzen über LanCologne. Wir beraten Sie zur passenden Edition, zum Zusammenspiel mit Ihrer vorhandenen Ausstattung und – wenn gewünscht – zur praktischen Anwendung im laufenden Fall.

Izvor i dodatne informacije na:
Passware