{"id":389131,"date":"2024-12-12T07:48:12","date_gmt":"2024-12-12T07:48:12","guid":{"rendered":"https:\/\/staging2.lancologne.de\/?page_id=389131"},"modified":"2026-08-20T14:04:25","modified_gmt":"2026-08-20T13:04:25","slug":"mobilna-forenzika","status":"publish","type":"page","link":"https:\/\/lancologne.de\/sl\/mobile-forensik\/","title":{"rendered":"Mobilna forenzika"},"content":{"rendered":"<p>[et_pb_section fb_built=&#8220;1&#8243; fullwidth=&#8220;on&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_fullwidth_image src=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/01_mobile-forensik_hero_2560x800.jpg&#8220; alt=&#8220;Forensische Sicherung eines Smartphones im Labor von LanCologne&#8220; title_text=&#8220;Mobile Forensik \u2013 forensische Sicherung eines Smartphones&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_fullwidth_image][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; background_color=&#8220;#9b2242&#8243; custom_padding=&#8220;30px|0px|30px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; text_orientation=&#8220;center&#8220; background_layout=&#8220;dark&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p><strong>Unser Forensik-Team ist unter 0221 64306610 erreichbar. Schildern Sie uns Ihre Fragestellung.<\/strong><\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h1>Mobile Forensik &#8211; digitale Beweissicherung und Analyse von Smartphones<\/h1>\n<p>Smartphones und Tablets geh\u00f6ren zu den informationsreichsten Beweismitteln, die in einer Untersuchung vorkommen k\u00f6nnen. Entscheidend ist dabei nicht, m\u00f6glichst viele Daten aus einem Ger\u00e4t zu holen. Entscheidend ist, die f\u00fcr die Beweisfrage relevanten Spuren kontrolliert zu sichern, sie im Zusammenhang zu bewerten und nachvollziehbar zu dokumentieren &#8211; einschlie\u00dflich der Stellen, an denen eine technische Aussage nicht mehr tr\u00e4gt.<\/p>\n<p>LanCologne untersucht mobile Ger\u00e4te als Sachverst\u00e4ndigenb\u00fcro mit eigenem forensischem Labor in K\u00f6ln. Weil wir auch die \u00fcbrigen Bereiche der IT-Forensik und die Datenrekonstruktion abdecken, lassen sich mobile Ger\u00e4te bei Bedarf mit weiteren digitalen Beweismitteln in Beziehung setzen, statt sie isoliert zu betrachten. Die fachliche Grundlage ist eine vom T\u00dcV Rheinland gepr\u00fcfte Qualifikation f\u00fcr Mobilger\u00e4te- und Windows-Forensik, \u00f6ffentlich einsehbar in der Zertifikatsdatenbank Certipedia unter der Pr\u00fcfzeichennummer 0000067863.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_padding=&#8220;0px|0px|20px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<div style=\"background:#fdf2f5;border:1px solid #9b2242;border-radius:10px;padding:26px 30px\">\n<p style=\"margin:0\"><strong>Verdacht auf Spyware, Stalkerware oder Malware auf einem Smartphone?<\/strong> Wir untersuchen iOS- und Android-Ger\u00e4te forensisch auf Anzeichen einer Kompromittierung &#8211; mit dokumentiertem Vorgehen, nachvollziehbaren Befunden und einer klaren Einordnung dessen, was sie aussagen und was nicht. <a href=\"https:\/\/lancologne.de\/mobile-threat-malware-check\/\">Zur Kompromittierungspr\u00fcfung<\/a><\/p>\n<\/div>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row column_structure=&#8220;1_2,1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_image src=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/02_mobile-forensik_beweissicherung-labor_1800x1200.jpg&#8220; alt=&#8220;Kontrollierte Beweissicherung eines Smartphones mit Dokumentation&#8220; title_text=&#8220;Kontrollierte Beweissicherung eines Smartphones mit Dokumentation&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_image][\/et_pb_column][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Was mobile Forensik leistet &#8211; und was sie nicht leistet<\/h2>\n<p>Mobile Forensik umfasst die Sicherung, Extraktion, Analyse und Bewertung digitaler Informationen aus Smartphones, Tablets und den damit verbundenen Datenquellen. Sie beantwortet technische Fragen: Welche Daten sind auf dem Ger\u00e4t vorhanden? Wann wurden sie erzeugt, ge\u00e4ndert oder empfangen? Lassen sich Abl\u00e4ufe rekonstruieren? Welche Aussagekraft haben die gefundenen Spuren?<\/p>\n<p>Sie beantwortet keine rechtlichen Fragen. Ob ein Befund f\u00fcr ein Verfahren erheblich ist, entscheiden Gericht oder Auftraggeber &#8211; nicht der Sachverst\u00e4ndige. Und sie liefert keine Garantie: Ob eine bestimmte Information rekonstruierbar ist, h\u00e4ngt von Ger\u00e4temodell, Betriebssystemversion, Verschl\u00fcsselung, Ger\u00e4tezustand und der weiteren Nutzung nach dem fraglichen Ereignis ab.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; background_color=&#8220;#faf7f8&#8243; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Verdacht auf Spyware, Stalkerware oder Malware<\/h2>\n<p>Ein erheblicher Teil der Anfragen in der mobilen Forensik beginnt mit einem Verdacht: Jemand kennt Informationen, die er nicht kennen kann. Ein Ger\u00e4t war zeitweise nicht unter eigener Kontrolle. Eine Trennungssituation eskaliert. Oder ein dienstliches Smartphone verh\u00e4lt sich nach einem Phishing-Vorfall auff\u00e4llig.<\/p>\n<p>F\u00fcr solche F\u00e4lle f\u00fchren wir eine <strong>forensische Kompromittierungspr\u00fcfung<\/strong> durch. Sie ist kein Virenscan und arbeitet nicht mit Signaturen, sondern untersucht das Ger\u00e4t auf Spuren, die eine Manipulation oder \u00dcberwachung hinterlassen w\u00fcrde.<\/p>\n<h3>Was dabei untersucht wird<\/h3>\n<ul>\n<li>installierte Anwendungen, ihre Herkunft und die ihnen erteilten Berechtigungen<\/li>\n<li>Konfigurations- und Profileinstellungen, Ger\u00e4teverwaltung und Zertifikate<\/li>\n<li>System- und Startartefakte sowie Mechanismen, die einen dauerhaften Verbleib auf dem Ger\u00e4t erm\u00f6glichen<\/li>\n<li>Netzwerk- und Verbindungsartefakte, einschlie\u00dflich ungew\u00f6hnlicher Zielverbindungen<\/li>\n<li>Diagnose-, Absturz- und Protokolldaten, die auf unerwartete Prozessaktivit\u00e4t hindeuten k\u00f6nnen<\/li>\n<li>Konten, Kopplungen und synchronisierte Zugriffe auf verbundenen Ger\u00e4ten<\/li>\n<\/ul>\n<h3>Was ein Ergebnis aussagt<\/h3>\n<p>Wir unterscheiden konsequent zwischen einem technischen <strong>Nachweis<\/strong>, einem <strong>Hinweis<\/strong>, einem <strong>unbest\u00e4tigten Verdacht<\/strong> und einem <strong>fehlenden Nachweis<\/strong>. Werden keine Auff\u00e4lligkeiten gefunden, bedeutet das nicht, dass mit Sicherheit nichts vorliegt &#8211; es bedeutet, dass sich mit den vorhandenen Daten und Methoden keine Anhaltspunkte feststellen lie\u00dfen. Diese Unterscheidung schreiben wir in den Bericht, weil sie f\u00fcr die weitere Entscheidung des Auftraggebers den Unterschied macht.<\/p>\n<p>Hinzu kommt, dass Angriffe auf mobile Ger\u00e4te darauf ausgelegt sein k\u00f6nnen, m\u00f6glichst wenige dauerhafte Spuren zu hinterlassen. Auch deshalb l\u00e4sst sich aus dem Ausbleiben von Auff\u00e4lligkeiten kein sicherer Ausschluss ableiten &#8211; wohl aber eine belastbare Aussage dar\u00fcber, was gepr\u00fcft wurde und was sich dabei nicht gezeigt hat.<\/p>\n<p>Jeder Untersuchungsschritt wird dokumentiert: was gepr\u00fcft wurde, mit welchem Verfahren, mit welchem Ergebnis und wo die Aussagekraft endet. Ausf\u00fchrlich beschreiben wir das Verfahren auf der Seite <a href=\"https:\/\/lancologne.de\/mobile-threat-malware-check\/\">Mobile Threat &amp; Malware Check<\/a>.<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8220;https:\/\/lancologne.de\/mobile-threat-malware-check\/&#8220; button_text=&#8220;Ger\u00e4t auf Kompromittierung pr\u00fcfen lassen&#8220; button_alignment=&#8220;left&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_button=&#8220;on&#8220; button_text_color=&#8220;#FFFFFF&#8220; button_bg_color=&#8220;#9b2242&#8243; button_border_radius=&#8220;0px&#8220; button_font=&#8220;|700|||||||&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Der Untersuchungsablauf<\/h2>\n<h3>Auftrag und Beweisfrage<\/h3>\n<p>Am Anfang steht die Frage, die beantwortet werden soll &#8211; nicht das Ger\u00e4t. Aus der Beweisfrage ergibt sich, welche Datenquellen \u00fcberhaupt relevant sind, welche Sicherungsmethode geeignet ist und welcher Untersuchungsumfang angemessen ist. Eine unscharfe Fragestellung f\u00fchrt zu einem unscharfen Ergebnis.<\/p>\n<h3>Beweissicherung und Ger\u00e4tezustand<\/h3>\n<p>Ein Smartphone ist ein dynamisches System. Es empf\u00e4ngt Nachrichten, synchronisiert Konten, protokolliert Ereignisse und r\u00e4umt Datenbanken auf &#8211; auch dann, wenn niemand es bedient. Jede Minute, die ein Ger\u00e4t nach dem fraglichen Ereignis weiterl\u00e4uft, kann relevante Spuren ver\u00e4ndern.<\/p>\n<p>Deshalb werden Eingang, Zustand und Identifikation des Ger\u00e4ts dokumentiert und unn\u00f6tige Ver\u00e4nderungen vermieden. Wo es der Sachverhalt erfordert, f\u00fchren wir die forensische Sicherung vor Ort durch, statt das Ger\u00e4t zu transportieren.<\/p>\n<h3>Extraktion<\/h3>\n<p>Aus dem gesicherten Ger\u00e4t werden die Daten in einer f\u00fcr die Analyse geeigneten Form gewonnen. Welche Verfahren zur Verf\u00fcgung stehen, ist ger\u00e4te- und versionsabh\u00e4ngig. Bei gesch\u00fctzten oder gesperrten Ger\u00e4ten kann &#8211; abh\u00e4ngig von Modell, Betriebssystemversion und Zustand &#8211; eine Entsperrung oder Entschl\u00fcsselung m\u00f6glich sein. Eine allgemeine Zusage l\u00e4sst sich daraus nicht ableiten; das pr\u00fcfen wir fallbezogen.<\/p>\n<h3>Analyse und Korrelation<\/h3>\n<p>Hier entsteht der eigentliche Erkenntniswert. Einzelne Artefakte werden im Zusammenhang betrachtet: Eine Datenbank wird gegen Systemprotokolle gehalten, ein Zeitstempel gegen eine unabh\u00e4ngige Quelle, ein Standortartefakt gegen den Kontext seiner Entstehung. Widerspr\u00fcche zwischen Quellen sind dabei kein St\u00f6rfaktor, sondern oft der eigentliche Befund.<\/p>\n<h3>Bewertung und Dokumentation<\/h3>\n<p>Am Ende steht eine Einordnung, die zwischen technisch feststellbarer Tatsache, fachlich vertretbarer Schlussfolgerung, blo\u00dfem Hinweis und nicht belegbarer Annahme unterscheidet &#8211; und die benennt, wo die Aussagekraft endet.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row column_structure=&#8220;1_2,1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Sicherungsarten<\/h2>\n<p>Die gebr\u00e4uchlichen Verfahren unterscheiden sich in Umfang und Voraussetzungen:<\/p>\n<ul>\n<li><strong>Logische Sicherung<\/strong> &#8211; greift auf Daten zu, die das Betriebssystem \u00fcber definierte Schnittstellen bereitstellt. Breit einsetzbar, aber auf das beschr\u00e4nkt, was das System herausgibt.<\/li>\n<li><strong>Dateisystembasierte Sicherung<\/strong> &#8211; erfasst Strukturen des Dateisystems und damit h\u00e4ufig auch Datenbankreste, Zwischenspeicher und Nebenstrukturen, die eine logische Sicherung nicht liefert.<\/li>\n<li><strong>Ger\u00e4tespezifische Verfahren<\/strong> &#8211; erweiterte Zugriffe, deren Verf\u00fcgbarkeit stark von Modell, Betriebssystemversion und Sicherheitsstand abh\u00e4ngt.<\/li>\n<\/ul>\n<p>Der Begriff &#8222;physikalische Sicherung&#8220; wird in der Praxis uneinheitlich verwendet. Bei mobilen Ger\u00e4ten liefert er in aller Regel kein unver\u00e4ndertes Bitstream-Abbild wie bei einer klassischen Festplatte. Wir verwenden ihn deshalb nur dort, wo er technisch zutrifft &#8211; und nicht als Qualit\u00e4tsversprechen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_image src=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/03_mobile-forensik_extraktionsverfahren_1800x1200.jpg&#8220; alt=&#8220;Forensische Extraktion von Daten aus einem mobilen Ger\u00e4t&#8220; title_text=&#8220;Forensische Extraktion von Daten aus einem mobilen Ger\u00e4t&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_image][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>iOS und Android &#8211; unterschiedliche Ausgangslagen<\/h2>\n<p>Die M\u00f6glichkeiten unterscheiden sich erheblich. Eine pauschale Gleichsetzung beider Plattformen f\u00fchrt in die Irre.<\/p>\n<h3>iPhone und iPad<\/h3>\n<p>Apple-Ger\u00e4te sind stark standardisiert, zugleich durch Hardware-gest\u00fctzte Verschl\u00fcsselung und einen eng gef\u00fchrten Systemzugriff gesch\u00fctzt. Was zug\u00e4nglich ist, h\u00e4ngt ma\u00dfgeblich von Modellgeneration, iOS-Version und Ger\u00e4tezustand ab. Ausgewertet werden unter anderem Kommunikationsdaten, Mediendateien mit ihren Metadaten sowie System- und Nutzungsartefakte. Details zur Plattform behandeln wir auf der Seite zur <a href=\"https:\/\/lancologne.de\/mobile-forensik\/iphone-forensik\/\">forensischen Untersuchung von iPhones<\/a>.<\/p>\n<h3>Android<\/h3>\n<p>Android ist stark fragmentiert: Hersteller, Chipsatz, Android-Version, Sicherheits-Patchstand und Verschl\u00fcsselungszustand variieren erheblich. Das erweitert einerseits die Bandbreite m\u00f6glicher Verfahren, andererseits ist der Befund weniger gut vorhersagbar als bei iOS. Vertiefend dazu: <a href=\"https:\/\/lancologne.de\/mobile-forensik\/android-forensik\/\">Android-Forensik im Detail<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row column_structure=&#8220;1_4,1_4,1_4,1_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;1_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_padding=&#8220;0px|0px|0px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_blurb title=&#8220;iPhone-Forensik&#8220; url=&#8220;https:\/\/lancologne.de\/mobile-forensik\/iphone-forensik\/&#8220; alt=&#8220;Forensische Untersuchung eines iPhone&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; header_level=&#8220;h3&#8243; header_font=&#8220;|700|||||||&#8220; header_font_size=&#8220;20px&#8220; header_line_height=&#8220;1.3em&#8220; body_font=&#8220;|300|||||||&#8220; body_font_size=&#8220;15px&#8220; use_background_color_gradient=&#8220;on&#8220; background_color_gradient_stops=&#8220;#4c5866 0%|#000000 100%&#8220; background_color_gradient_start=&#8220;#4c5866&#8243; background_color_gradient_end=&#8220;#000000&#8243; background_image=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/05_mobile-forensik_kachel-iphone-ios_1200x1200.jpg&#8220; background_blend=&#8220;overlay&#8220; text_orientation=&#8220;center&#8220; background_layout=&#8220;dark&#8220; min_height=&#8220;380px&#8220; custom_padding=&#8220;120px|22px|35px|22px|false|true&#8220; animation=&#8220;off&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; box_shadow_style=&#8220;preset1&#8243; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Modellgeneration, iOS-Version und Ger\u00e4tezustand bestimmen die m\u00f6glichen Verfahren.<\/p>\n<p>[\/et_pb_blurb][\/et_pb_column][et_pb_column type=&#8220;1_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_padding=&#8220;0px|0px|0px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_blurb title=&#8220;Android-Forensik&#8220; url=&#8220;https:\/\/lancologne.de\/mobile-forensik\/android-forensik\/&#8220; alt=&#8220;Forensische Untersuchung eines Android-Smartphones&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; header_level=&#8220;h3&#8243; header_font=&#8220;|700|||||||&#8220; header_font_size=&#8220;20px&#8220; header_line_height=&#8220;1.3em&#8220; body_font=&#8220;|300|||||||&#8220; body_font_size=&#8220;15px&#8220; use_background_color_gradient=&#8220;on&#8220; background_color_gradient_stops=&#8220;#4c5866 0%|#000000 100%&#8220; background_color_gradient_start=&#8220;#4c5866&#8243; background_color_gradient_end=&#8220;#000000&#8243; background_image=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/06_mobile-forensik_kachel-android_1200x1200.jpg&#8220; background_blend=&#8220;overlay&#8220; text_orientation=&#8220;center&#8220; background_layout=&#8220;dark&#8220; min_height=&#8220;380px&#8220; custom_padding=&#8220;120px|22px|35px|22px|false|true&#8220; animation=&#8220;off&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; box_shadow_style=&#8220;preset1&#8243; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Hersteller, Chipsatz, Version und Patchstand f\u00fchren zu sehr unterschiedlichen Ausgangslagen.<\/p>\n<p>[\/et_pb_blurb][\/et_pb_column][et_pb_column type=&#8220;1_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_padding=&#8220;0px|0px|0px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_blurb title=&#8220;Kompromittierungspr\u00fcfung&#8220; url=&#8220;https:\/\/lancologne.de\/mobile-threat-malware-check\/&#8220; alt=&#8220;Forensische Untersuchung eines Smartphones auf Anzeichen einer Kompromittierung&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; header_level=&#8220;h3&#8243; header_font=&#8220;|700|||||||&#8220; header_font_size=&#8220;20px&#8220; header_line_height=&#8220;1.3em&#8220; body_font=&#8220;|300|||||||&#8220; body_font_size=&#8220;15px&#8220; use_background_color_gradient=&#8220;on&#8220; background_color_gradient_stops=&#8220;#4c5866 0%|#000000 100%&#8220; background_color_gradient_start=&#8220;#4c5866&#8243; background_color_gradient_end=&#8220;#000000&#8243; background_image=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/iPhone-android.jpg&#8220; background_blend=&#8220;overlay&#8220; text_orientation=&#8220;center&#8220; background_layout=&#8220;dark&#8220; min_height=&#8220;380px&#8220; custom_padding=&#8220;120px|22px|35px|22px|false|true&#8220; animation=&#8220;off&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; box_shadow_style=&#8220;preset1&#8243; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Untersuchung auf Spuren von Spyware, Stalkerware und Malware &#8211; mit klarer Einordnung der Befunde.<\/p>\n<p>[\/et_pb_blurb][\/et_pb_column][et_pb_column type=&#8220;1_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_padding=&#8220;0px|0px|0px|0px|false|false&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_blurb title=&#8220;iCloud-Forensik&#8220; url=&#8220;https:\/\/lancologne.de\/mobile-forensik\/icloud-forensik\/&#8220; alt=&#8220;Auswertung von Cloud-Daten und verbundenen Ger\u00e4ten&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; header_level=&#8220;h3&#8243; header_font=&#8220;|700|||||||&#8220; header_font_size=&#8220;20px&#8220; header_line_height=&#8220;1.3em&#8220; body_font=&#8220;|300|||||||&#8220; body_font_size=&#8220;15px&#8220; use_background_color_gradient=&#8220;on&#8220; background_color_gradient_stops=&#8220;#4c5866 0%|#000000 100%&#8220; background_color_gradient_start=&#8220;#4c5866&#8243; background_color_gradient_end=&#8220;#000000&#8243; background_image=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/07_mobile-forensik_kachel-cloud-geraete_1200x1200.jpg&#8220; background_blend=&#8220;overlay&#8220; text_orientation=&#8220;center&#8220; background_layout=&#8220;dark&#8220; min_height=&#8220;380px&#8220; custom_padding=&#8220;120px|22px|35px|22px|false|true&#8220; animation=&#8220;off&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; box_shadow_style=&#8220;preset1&#8243; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Konten, Backups und synchronisierte Inhalte k\u00f6nnen Informationen enthalten, die auf dem Ger\u00e4t fehlen.<\/p>\n<p>[\/et_pb_blurb][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Zentrale Artefaktfelder<\/h2>\n<h3>Messenger und Kommunikation<\/h3>\n<p>Nachrichten, Anh\u00e4nge, Kontakte, Gruppen- und Zeitinformationen sowie die zugeh\u00f6rigen Metadaten geh\u00f6ren zu den am h\u00e4ufigsten untersuchten Daten. Wichtig ist die Unterscheidung zwischen dem, was eine App auf dem Bildschirm anzeigt, und dem, was in ihren Datenstrukturen tats\u00e4chlich hinterlegt ist. Eine Bildschirmaufnahme eines Chats ist keine forensische Auswertung. Mehr dazu unter <a href=\"https:\/\/lancologne.de\/mobile-forensik\/messenger-forensik\/\">Messenger-Forensik<\/a>.<\/p>\n<h3>App-Datenbanken, SQLite, WAL und SHM<\/h3>\n<p>Viele Anwendungen speichern ihre Daten in SQLite-Datenbanken. Neben der eigentlichen Datenbankdatei existieren dabei h\u00e4ufig Nebenstrukturen &#8211; insbesondere Write-Ahead-Log (WAL) und Shared-Memory-Datei (SHM). Sie k\u00f6nnen Eintr\u00e4ge enthalten, die in der Hauptdatenbank bereits nicht mehr sichtbar sind. Bei beweisrelevanten Befunden pr\u00fcfen wir diese Strukturen auf Rohdatenebene, statt uns auf die aufbereitete Darstellung eines Werkzeugs zu verlassen. Siehe dazu die <a href=\"https:\/\/lancologne.de\/mobile-forensik\/wal-shm-analyse\/\">WAL- und SHM-Analyse<\/a>.<\/p>\n<h3>Gel\u00f6schte Daten<\/h3>\n<p>Eine Wiederherstellungsgarantie gibt es nicht. Moderne Ger\u00e4te verschl\u00fcsseln standardm\u00e4\u00dfig; Flash-Speicher werden im Hintergrund bereinigt; Datenbanken r\u00e4umen sich selbst auf. Sind die zugeh\u00f6rigen Schl\u00fcssel verworfen oder die Bereiche \u00fcberschrieben, ist eine Rekonstruktion technisch ausgeschlossen.<\/p>\n<p>H\u00e4ufig existieren jedoch Sekund\u00e4rspuren: Eintr\u00e4ge in Nebenstrukturen von Datenbanken, Zwischenspeicher, Vorschaubilder, Benachrichtigungsverl\u00e4ufe, Backups oder synchronisierte Kopien auf verbundenen Ger\u00e4ten. Umgekehrt gilt: Dass sich eine Information nicht mehr rekonstruieren l\u00e4sst, belegt nicht, dass sie nie existiert hat.<\/p>\n<h3>Standort- und Bewegungsdaten<\/h3>\n<p>M\u00f6gliche Quellen sind Metadaten von Fotos, Karten- und Navigationsdaten, App- und Systemartefakte sowie Netzwerk- und Cloud-Bez\u00fcge. Bei der Bewertung ist Zur\u00fcckhaltung geboten: Ein Standortartefakt belegt eine Ger\u00e4teaktivit\u00e4t, nicht den Aufenthaltsort einer bestimmten Person. Wer das Ger\u00e4t zum fraglichen Zeitpunkt bei sich trug, ist keine technische, sondern eine Beweisfrage.<\/p>\n<h3>Zeitstempel und Ereignisrekonstruktion<\/h3>\n<p>Zeitangaben sind eine der h\u00e4ufigsten Fehlerquellen. Zeitzonen und Formate unterscheiden sich, und dieselbe Datei kann mehrere Zeitwerte tragen, die Unterschiedliches bedeuten: Erstellung, \u00c4nderung, Empfang, Versand, Synchronisation, Datenbankeintrag oder Anzeige. Ein einzelner Wert tr\u00e4gt deshalb selten allein. Wo m\u00f6glich, korrelieren wir ihn mit unabh\u00e4ngigen Quellen &#8211; etwa mit <a href=\"https:\/\/lancologne.de\/mobile-forensik\/android-geraeteprotokolle-forensik\/\">Android-Ger\u00e4teprotokollen<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row column_structure=&#8220;1_2,1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_image src=&#8220;https:\/\/lancologne.de\/wp-content\/uploads\/2026\/08\/04_mobile-forensik_auswertung-dokumentation_1800x1200.jpg&#8220; alt=&#8220;Auswertung und Dokumentation forensischer Befunde am Arbeitsplatz&#8220; title_text=&#8220;Auswertung und Dokumentation forensischer Befunde am Arbeitsplatz&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; border_radii=&#8220;on|10px|10px|10px|10px&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_image][\/et_pb_column][et_pb_column type=&#8220;1_2&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Analyse statt Werkzeugbericht<\/h2>\n<p>Forensische Software kann sichern, extrahieren, strukturieren und Hinweise liefern. Der automatisch erzeugte Bericht eines Werkzeugs ist damit aber noch keine sachverst\u00e4ndige Interpretation.<\/p>\n<p>Werkzeuge treffen Annahmen: Sie ordnen Eintr\u00e4ge zu, deuten Zeitwerte und stellen Zusammenh\u00e4nge dar, die im Einzelfall nicht zutreffen m\u00fcssen. Beweisrelevante Befunde plausibilisieren wir deshalb auf Artefakt- und Rohdatenebene, soweit dies erforderlich und technisch m\u00f6glich ist. Zur \u00fcbergeordneten Einordnung siehe unsere <a href=\"https:\/\/lancologne.de\/tuev-zertifizierter-it-forensiker-in-koeln\/\">IT-forensischen Sachverst\u00e4ndigenleistungen<\/a>.<\/p>\n<h2>Cloud-Konten und verbundene Ger\u00e4te<\/h2>\n<p>Ein Ger\u00e4t steht selten f\u00fcr sich. Konten, Backups, synchronisierte Inhalte und weitere Ger\u00e4te desselben Nutzers k\u00f6nnen relevante Informationen enthalten &#8211; manchmal auch dann, wenn sie auf dem untersuchten Ger\u00e4t nicht mehr vorhanden sind. Solche Quellen werden ausschlie\u00dflich im Rahmen des erteilten Untersuchungsauftrags und der vorhandenen rechtlichen und technischen Berechtigungen einbezogen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>Ergebnisoffenheit, Dokumentation und Chain of Custody<\/h2>\n<p>Untersuchungen werden ergebnisoffen gef\u00fchrt. Relevante Artefakte werden ausgewertet, unabh\u00e4ngig davon, ob sie eine Arbeitshypothese st\u00fctzen oder ihr widersprechen. Auch bei Beauftragung durch eine Partei bleibt die technische Untersuchung neutral. Ein Nichtnachweis ist ein fachlich korrektes Ergebnis und wird als solches benannt.<\/p>\n<p>Dokumentiert werden Eingang, Zustand und Identifikation des Ger\u00e4ts, \u00dcbergaben, Bearbeitungsschritte, die gew\u00e4hlte Sicherungsmethode, eingesetzte Werkzeuge und Versionen, die Analyseschritte sowie die Grenzen der Untersuchung. Integrit\u00e4ts- beziehungsweise Hashwerte werden gebildet, soweit sie technisch anwendbar sind &#8211; bei mobilen Ger\u00e4ten ist das nicht in jedem Verfahren und nicht auf jeder Ebene der Fall.<\/p>\n<h2>Ergebnisformen: Dokumentation, Bericht, Gutachten<\/h2>\n<p>Der Umfang richtet sich nach Auftrag, Beweisfrage und Verwendungszweck:<\/p>\n<ul>\n<li><strong>Technische Dokumentation<\/strong> &#8211; strukturierte Aufbereitung der gesicherten und extrahierten Daten, damit der Auftraggeber selbst weiterarbeiten kann.<\/li>\n<li><strong>Forensischer Untersuchungsbericht<\/strong> &#8211; vollst\u00e4ndige Auswertung mit Befunden, Einordnung, Aussagekraft und benannten Grenzen.<\/li>\n<li><strong>IT-forensisches Sachverst\u00e4ndigengutachten<\/strong> &#8211; gutachterliche Beantwortung einer konkreten Beweisfrage, aufbereitet f\u00fcr die Verwendung in einem Verfahren.<\/li>\n<\/ul>\n<p>Welche Form angemessen ist, kl\u00e4ren wir vor Beginn der Untersuchung.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>F\u00fcr wen wir untersuchen<\/h2>\n<p>Die technische Untersuchung ist in allen Konstellationen dieselbe; es unterscheiden sich die typischen Fragestellungen.<\/p>\n<p><a href=\"https:\/\/lancologne.de\/it-forensik\/gerichte\/\">Gerichte<\/a> ben\u00f6tigen eine neutrale, nachvollziehbare Beantwortung einer konkreten Beweisfrage. <a href=\"https:\/\/lancologne.de\/it-forensik\/anwaelte-strafverteidiger\/\">Anw\u00e4lte und Strafverteidiger<\/a> lassen h\u00e4ufig vorliegende Untersuchungsergebnisse technisch \u00fcberpr\u00fcfen. <a href=\"https:\/\/lancologne.de\/it-forensik\/ermittlungsbehoerden\/\">Strafverfolgungsbeh\u00f6rden<\/a> beauftragen Sicherung und Auswertung als erg\u00e4nzende sachverst\u00e4ndige Leistung. <a href=\"https:\/\/lancologne.de\/it-forensik\/unternehmen\/\">Unternehmen<\/a> untersuchen interne Vorf\u00e4lle, m\u00f6glichen Datenabfluss oder die Rekonstruktion konkreter Abl\u00e4ufe. <a href=\"https:\/\/lancologne.de\/it-forensik\/versicherungen\/\">Versicherungen<\/a> ben\u00f6tigen die technische Kl\u00e4rung von Schadenf\u00e4llen und die Pr\u00fcfung digitaler Nachweise. <a href=\"https:\/\/lancologne.de\/it-forensik\/privatpersonen\/\">Privatpersonen<\/a> wenden sich mit Fragen zu eigenen Ger\u00e4ten an uns und ben\u00f6tigen zus\u00e4tzlich eine verst\u00e4ndliche Erl\u00e4uterung der Befunde.<\/p>\n<h2>Technische Grenzen<\/h2>\n<p>Die Untersuchungsm\u00f6glichkeiten werden begrenzt durch Ger\u00e4temodell und Betriebssystemversion, Sicherheitsupdates und Verschl\u00fcsselung, den Sperr- und Ger\u00e4tezustand, erfolgte L\u00f6schungen und Datenbankbereinigungen, die weitere Nutzung nach dem fraglichen Ereignis, Synchronisationsvorg\u00e4nge sowie durch Defekte und physische Besch\u00e4digungen.<\/p>\n<p>Eine besondere Rolle spielt dabei, ob ein Ger\u00e4t seit dem letzten Einschalten bereits einmal entsperrt wurde. Vor der ersten Entsperrung liegen weite Teile der Daten verschl\u00fcsselt vor und sind technisch nicht zug\u00e4nglich; nach einer Entsperrung befinden sich mehr Bereiche in einem entschl\u00fcsselten Zustand. Dieser Unterschied kann dar\u00fcber entscheiden, welche Untersuchung \u00fcberhaupt m\u00f6glich ist &#8211; und er ist ein Grund, ein Ger\u00e4t nach einem relevanten Ereignis nicht unn\u00f6tig neu zu starten.<\/p>\n<p>Eine Zusage auf Vollst\u00e4ndigkeit oder Erfolg ist deshalb nicht m\u00f6glich. Was im konkreten Fall erreichbar ist, l\u00e4sst sich erst nach Sichtung des Ger\u00e4ts und der Fragestellung belastbar einsch\u00e4tzen. Liegt ein physischer Defekt vor oder steht die Rekonstruktion von Daten im Vordergrund, ist unter Umst\u00e4nden die <a href=\"https:\/\/lancologne.de\/datenrettung\/\">Datenrettung<\/a> der passendere Weg.<\/p>\n<h2>Forensische Technologien und Werkzeuge<\/h2>\n<p>F\u00fcr Sicherung, Extraktion und Auswertung kommen etablierte forensische Werkzeuge sowie erg\u00e4nzende eigene Auswertungsschritte zum Einsatz. Die Auswahl richtet sich nach Ger\u00e4t, Datenquelle und Fragestellung &#8211; nicht umgekehrt.<\/p>\n<p>Fachliche Eignung ergibt sich nicht aus Softwarebesitz, Partnerlogos oder Herstellernamen, sondern aus der methodischen Pr\u00fcfung der Ergebnisse. Werkzeugausgaben werden bei beweisrelevanten Befunden verifiziert und nicht ungepr\u00fcft \u00fcbernommen.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2>H\u00e4ufige Fragen zur mobilen Forensik<\/h2>\n<p>[\/et_pb_text][et_pb_accordion toggle_level=&#8220;h3&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; toggle_font=&#8220;|700|||||||&#8220; toggle_font_size=&#8220;18px&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_accordion_item title=&#8220;Wie l\u00e4uft eine mobilforensische Untersuchung ab?&#8220; open=&#8220;on&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Beweisfrage kl\u00e4ren, Ger\u00e4t kontrolliert sichern, Daten extrahieren, Artefakte analysieren und korrelieren, Befunde einordnen und dokumentieren. Der Umfang der einzelnen Schritte richtet sich nach der Fragestellung.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Wie lange dauert eine Untersuchung?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>Das h\u00e4ngt von Ger\u00e4t, Datenmenge, Sicherungsverfahren und Untersuchungsumfang ab. Eine belastbare Einsch\u00e4tzung geben wir nach Sichtung &#8211; eine pauschale Dauer w\u00e4re unseri\u00f6s.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;K\u00f6nnen gel\u00f6schte Nachrichten wiederhergestellt werden?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>Manchmal. Ob eine Rekonstruktion gelingt, h\u00e4ngt von Verschl\u00fcsselung, Speicherverwaltung, Zeitablauf und weiterer Nutzung ab. H\u00e4ufig existieren Sekund\u00e4rspuren in Nebenstrukturen von Datenbanken, Zwischenspeichern oder Backups. Eine Garantie gibt es nicht.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Kann ein gesperrtes Ger\u00e4t untersucht werden?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>Abh\u00e4ngig von Modell, Betriebssystemversion und Ger\u00e4tezustand kann eine Entsperrung oder Entschl\u00fcsselung m\u00f6glich sein. Ob das im konkreten Fall zutrifft, pr\u00fcfen wir vorab.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Worin unterscheiden sich iPhone und Android?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>iOS ist stark standardisiert und eng abgesichert, Android sehr heterogen. Beides wirkt sich unmittelbar darauf aus, welche Sicherungsverfahren zur Verf\u00fcgung stehen und wie vorhersehbar der Befund ist.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Werden Hashwerte gebildet?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>Ja, soweit technisch anwendbar. Bei mobilen Ger\u00e4ten liefert nicht jedes Verfahren ein Abbild, f\u00fcr das ein Hashwert dieselbe Aussagekraft hat wie bei einem klassischen Datentr\u00e4ger. Wir dokumentieren, was gebildet wurde und worauf es sich bezieht.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Was ist der Unterschied zwischen Bericht und Gutachten?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>Ein Untersuchungsbericht dokumentiert Befunde und deren Einordnung. Ein Sachverst\u00e4ndigengutachten beantwortet dar\u00fcber hinaus eine konkrete Beweisfrage in einer f\u00fcr ein Verfahren geeigneten Form.<\/p>\n<p>[\/et_pb_accordion_item][et_pb_accordion_item title=&#8220;Kann festgestellt werden, ob ein Ger\u00e4t \u00fcberwacht wurde?&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220; open=&#8220;off&#8220;]<\/p>\n<p>System-, App- und Netzwerkartefakte k\u00f6nnen Hinweise liefern. Ein Nachweis ist m\u00f6glich, ein sicherer Ausschluss nicht: Werden keine Auff\u00e4lligkeiten gefunden, bedeutet das, dass sich mit den vorhandenen Daten keine Anhaltspunkte feststellen lie\u00dfen.<\/p>\n<p>[\/et_pb_accordion_item][\/et_pb_accordion][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<p>Weitere Fragen beantworten wir gesammelt unter <a href=\"https:\/\/lancologne.de\/mobile-forensik\/alle-fragen-antworten\/\">alle Fragen und Antworten zur mobilen Forensik<\/a>.<\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;]<\/p>\n<h2 style=\"text-align:center\">Mobile-forensische Untersuchung anfragen<\/h2>\n<p style=\"text-align:center\">Schildern Sie uns die Fragestellung und den Zustand des Ger\u00e4ts &#8211; wir sagen Ihnen, was technisch m\u00f6glich ist und was nicht.<\/p>\n<p style=\"text-align:center\">Hilfreich f\u00fcr eine erste Einsch\u00e4tzung sind Ger\u00e4temodell, Betriebssystemversion, aktueller Zustand (eingeschaltet, gesperrt, besch\u00e4digt), die Zug\u00e4nglichkeit des Ger\u00e4ts und eine kurze Beschreibung der Fragestellung. Eine Zusage, dass eine Extraktion oder Wiederherstellung gelingt, k\u00f6nnen wir vorab nicht geben.<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=&#8220;https:\/\/lancologne.de\/kontakt\/&#8220; button_text=&#8220;Untersuchung anfragen&#8220; button_alignment=&#8220;center&#8220; _builder_version=&#8220;4.27.4&#8243; _module_preset=&#8220;default&#8220; custom_button=&#8220;on&#8220; button_text_color=&#8220;#FFFFFF&#8220; button_bg_color=&#8220;#9b2242&#8243; button_border_radius=&#8220;0px&#8220; button_font=&#8220;|700|||||||&#8220; global_colors_info=&#8220;{}&#8220;][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unser Forensik-Team ist unter 0221 64306610 erreichbar. Schildern Sie uns Ihre Fragestellung.Mobile Forensik &#8211; digitale Beweissicherung und Analyse von SmartphonesSmartphones und Tablets geh\u00f6ren zu den informationsreichsten Beweismitteln, die in einer Untersuchung vorkommen k\u00f6nnen. Entscheidend ist dabei nicht, m\u00f6glichst viele Daten aus einem Ger\u00e4t zu holen. Entscheidend ist, die f\u00fcr die Beweisfrage relevanten Spuren kontrolliert zu [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"class_list":["post-389131","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/389131","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/comments?post=389131"}],"version-history":[{"count":12,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/389131\/revisions"}],"predecessor-version":[{"id":399222,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/389131\/revisions\/399222"}],"wp:attachment":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/media?parent=389131"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}