Kostenlose Datenvernichtung Kostenlose Analyse anfordern →
Leistungen Forensische Analyse
+32 (0)800 11 400 Kostenlose Analyse anfordern

Für Polizei, Justiz, Anwälte und Unternehmen

Forensische Analyse

Wenn Daten Beweise sind, zählt nicht nur, was Sie finden, sondern auch wie. Wir arbeiten mit einer geschlossenen Beweiskette, halten jeden Schritt fest und untersuchen nie das Original.

Wann das hilft

Eine gewöhnliche Datenrettung holt Daten zurück. Eine forensische Untersuchung tut das so, dass es später standhält: vor Gericht, gegenüber einer Versicherung, in einem Disziplinarverfahren oder bei einer internen Prüfung.

  • ein Mitarbeiter geht und Dateien oder Kundendaten verschwinden
  • Verdacht auf Betrug, Bestechung oder Verrat von Geschäftsgeheimnissen
  • ein Einbruch oder ein Ransomware-Angriff: Was ist genau passiert, und wann
  • ein Versicherungsfall, in dem Ursache und Umfang des Schadens bewiesen werden müssen
  • ein Gerichtsgutachten oder eine Ermittlung von Polizei oder Staatsanwaltschaft
  • ein Gerät, das nicht mehr startet, während sein Inhalt als Beweis gebraucht wird

Die Beweiskette

Ein Befund ist nur so viel wert wie der Weg dorthin. Deshalb steht die Vorgehensweise vorab fest, und jede Handlung wird dokumentiert.

  1. Schreibschutz Jede Sicherung läuft über einen Schreibblocker. Das Original wird nur gelesen, nie beschrieben.
  2. Hashwerte Vor und nach der Sicherung berechnen wir Hashwerte (MD5 und SHA-256). Sie stehen im Bericht und belegen, dass die Kopie identisch ist und sich danach nicht geändert hat.
  3. Arbeit an der Kopie Alle Arbeiten erfolgen an einer forensischen Kopie. Das Originalgerät bleibt unberührt.
  4. Beweiskette Je Handlung halten wir fest, wer, wann und was. Zwischen den Schritten bleibt der Datenträger versiegelt.
  5. Bericht Sie erhalten einen Bericht mit den Befunden, der verwendeten Methode, den Hashwerten und der Beweiskette.
Technisch: was eine forensische Kopie ist

Eine forensische Kopie ist eine Sektor-für-Sektor-Kopie des gesamten Datenträgers, einschließlich des Bereichs, den das Dateisystem für leer hält. Dort liegen noch Reste gelöschter Dateien. Wir nutzen die gängigen Formate (raw/dd und E01), damit ein anderer Sachverständiger die Kopie mit eigenen Werkzeugen prüfen kann. Bei einem beschädigten Datenträger erstellen wir die Kopie in mehreren Durchläufen und halten sektorweise fest, was gelesen werden konnte.

Was wir untersuchen

Gelöschte Dateien

Zurückholen, was gelöscht, formatiert oder überschrieben schien, mit Angabe, was vollständig wiederherstellbar war und was nicht.

Zeitleiste

Wann eine Datei erstellt, geöffnet, geändert oder kopiert wurde, und in welcher Reihenfolge.

Angeschlossene Geräte

Spuren von USB-Sticks und externen Festplatten: welches Gerät, wann angeschlossen, und was kopiert wurde.

Nutzungsspuren

Anmeldungen, Suchanfragen, zuletzt geöffnete Dateien, Druckaufträge und Systemprotokolle.

E-Mail und Dokumente

Postfächer, Anhänge und Dokumente, auch aus beschädigten Dateien oder alten Formaten.

Mobilgeräte

Smartphones und Tablets, auch nach Sturz- oder Wasserschaden, bis auf Chip-Ebene.

Was wir nicht tun: über Schuld oder Absicht urteilen. Wir halten fest, was auf dem Datenträger steht und was daraus hervorgeht. Die rechtliche Bewertung liegt beim Auftraggeber, beim Anwalt oder beim Gericht.

Beschädigte und verschlüsselte Datenträger

Beweise liegen oft auf einem defekten Gerät: ein Laptop, der ins Wasser fiel, eine Platte, die nicht mehr startet, ein Telefon mit gebrochener Platine. Genau das ist die Arbeit unseres Labors. Röntgen, Rework und Reballing, fast 20.000 Spenderfestplatten und ein Class-1-Reinraum sorgen dafür, dass wir den Datenträger zuerst wieder lesbar machen und ihn erst danach untersuchen.

Zur Verschlüsselung sind wir ehrlich: Moderne Verschlüsselung (BitLocker, FileVault, ein aktuelles iPhone) knacken wir nicht. Mit dem Passwort, dem Wiederherstellungsschlüssel oder einem Schlüssel aus einem Verwaltungssystem kommen wir an die Daten. Ohne Schlüssel bleiben oft unverschlüsselte Informationen: Protokolle, Metadaten, Daten von vor der Verschlüsselung oder Kopien auf anderen Datenträgern.

Mehr über unser Labor →

Diskretion und Sicherheit

  • Aufträge dieser Kategorie bearbeitet ein kleiner Kreis von Mitarbeitern
  • die Arbeit erfolgt in einem abgetrennten Raum mit eigenem Speicher
  • nichts wird im gewöhnlichen Auftragssystem erfasst
  • Geheimhaltungsvereinbarung auf Anfrage oder nach Ihrer eigenen Vorlage
  • wir arbeiten nach der Norm ISO 27001; die Zertifizierung läuft
  • auf Wunsch kommen wir mit einem mobilen Reinraum vor Ort, damit der Datenträger Ihr Gebäude nicht verlässt

Wir haben Erfahrung als gerichtlicher Sachverständiger und arbeiten unter anderem für Polizeidienststellen und Anwaltskanzleien.

Was Sie tun sollten, und was auf keinen Fall

Was Sie tun sollten

  • das Gerät ausschalten und beiseitelegen
  • notieren, wer das Gerät wann in Händen hatte
  • uns anrufen, bevor Sie etwas versuchen: Wir sagen sofort, ob ein Schritt den Beweis gefährden kann
  • das Gerät versiegelt übergeben oder uns vor Ort kommen lassen

Was Sie auf keinen Fall tun sollten

  • das Gerät weiter benutzen oder neu starten
  • selbst Wiederherstellungssoftware auf dem Original ausführen
  • Dateien mit dem Explorer kopieren: Das ändert Zeitstempel
  • das Gerät von der eigenen IT prüfen lassen, bevor eine Kopie existiert

Jeder Start eines Computers ändert Hunderte Dateien. Je weniger mit dem Original geschieht, desto stärker ist der Beweis.

Ablauf und Preis

  1. Erstgespräch Sie rufen an oder schreiben. Wir gehen durch, was passiert ist, welche Frage Sie beantwortet haben möchten und welche Datenträger es gibt.
  2. Sicherung Sie bringen den Datenträger, wir holen ihn ab, oder wir kommen vor Ort. Die forensische Kopie wird erstellt und gehasht.
  3. Untersuchung Die Untersuchung erfolgt an der Kopie, ausgerichtet auf Ihre Frage.
  4. Bericht Sie erhalten den Bericht mit den Befunden, der Methode und der Beweiskette. Wo nötig, erläutern wir ihn.

Eine forensische Untersuchung erhält einen Preis nach Maß, denn der Umfang hängt von der Zahl der Datenträger und von der Fragestellung ab. Nach dem Erstgespräch wissen Sie, was es kostet. Muss der Datenträger zuerst instand gesetzt werden, gelten dafür die üblichen Tarife.

Tarife ansehen →

Warum es bei uns gelingt

Mehr über unser Labor →
  • Fast 20.000 Spenderfestplatten Das passende Teil liegt meist bereit.
  • Röntgen im eigenen Haus Erst sehen, dann eingreifen.
  • Rework und Reballing Chips sicher aus- und eingelötet.
  • Eigene Software Bis zu Hunderten Terabyte.
  • Mobiler Reinraum Der Datenträger bleibt in Ihrem Gebäude.
  • Seit 1988 Fast vierzig Jahre Ausrüstung und Erfahrung.

Schildern Sie uns Ihren Fall

Rufen Sie an oder schreiben Sie, bevor Sie etwas mit dem Gerät tun. Wir sagen sofort, ob ein Schritt den Beweis gefährden kann, und wie es weitergeht.