TÜV Rheinland geprüft: unser IT-Forensiker als IT Forensic Mobil Expert und IT Forensic Windows Expert.

News: Hervorragende Bewertung unserer IT-Forensik: Fachanwältin für Strafrecht bestätigt die herausragende Qualität und Beweiskraft unserer Smartphone-Auswertung für ihren Mandanten.

PROOF-MANAGEMENT

Bundesweite IT-Forensik

IT-Forensik und Beweissicherung für Unternehmen, Kanzleien und Behörden

Sachverständige und IT-GutachterSachverständigenbüro für IT-Forensik und Lauschabwehr

Erst sichern, dann auswerten. Und festhalten, was sich belegen lässt.

Bei Datenabfluss, unerlaubter Privatnutzung, gelöschten Dateien, Hacking, Ransomware oder unberechtigten Zugriffen auf E-Mails und Archive, auch durch ehemalige Mitarbeiter, sichern und untersuchen unsere IT-Sachverständigen Dienstrechner, Diensthandys, Server und Datenträger. Beauftragt wird PROOF-MANAGEMENT von Unternehmen, Kanzleien, Behörden und Kommunen, bundesweit.

Direkt sprechen:

0800 30 50 757

Kostenfrei aus allen deutschen Netzen. Im Gespräch klären wir, welche Geräte in Frage kommen und was sich daraus gewinnen lässt.

Ihren Fall schildern
Zahlenschloss auf der Tastatur eines Notebooks

So läuft eine Untersuchung

Vom Datenträger zum belastbaren Befund

  1. Sichern. Eine beweissichere Kopie mit Prüfsummen. Der Bestand bleibt, soweit technisch möglich, unverändert.
  2. Auswerten. In den meisten Fällen durch einen von TÜV Rheinland geprüften IT-Forensiker, mit forensischer Software wie Cellebrite und X-Ways.
  3. Belegen. Je nach Bedarf ein Untersuchungsbericht oder ein Gutachten, so aufgebaut, dass es vor Gericht verwendet werden kann.

Leiter des IT-Forensik-Teams von PROOF-MANAGEMENT ist Ass. jur. Paul H. Malberg, Experte für Beweissicherung und Beweisverwertung.

Zur Person Zum Team

Wer unsere Sachverständigen beauftragt

Gefragt bei Justiz und Strafverfolgung

Unsere IT-Forensiker sind auch im Auftrag von Staatsanwaltschaften und des Landeskriminalamts tätig, unser Sachverständiger wird auch von Gerichten beauftragt. Für Ihren Fall gilt derselbe Maßstab.

Unsere Auftraggeber

Womit wir arbeiten

Anerkannte forensische Software und Technik

Cellebrite UFED, MOBILedit Forensic ULTRA, M3 PRO, X-Ways Forensics, Belkasoft, RECON LAB, Logicube Falcon, PC-3000, Röntgentechnik und mehr.

Arbeitsweise und Technik

Handelsblatt, 3. Juni 2024

„Dieser Mann hat plötzlich einen Staatstrojaner auf seinem Handy“

Ein Fall aus unserer IT-Forensik: Auf dem Handy eines ehemaligen Bankmanagers ließen sich klare Hinweise auf den Spionagetrojaner Pegasus feststellen.

Zum Artikel im HandelsblattMehr zum Pegasus-Fall

ZAU, Oktober 2024

„Unfreiwillig gläsern“

Interview mit dem Geschäftsführer der PROOF-MANAGEMENT GmbH, Ass. jur. Paul H. Malberg, in der ZAU, Zeitschrift für Arbeitsrecht im Unternehmen, zu einem IT-forensischen Fall: wenn ein Staatstrojaner auf die Berufswelt trifft.

Interview lesen (PDF)

Was es kostet

In vielen Fällen zum Pauschalpreis

Für viele Untersuchungen können wir einen Pauschalpreis anbieten, damit die Kosten von Anfang an feststehen.

Häufige Fragen

Verdacht auf einen fremden Zugriff Das tun wir
  • Untersuchung des Geräts auf Indikatoren für einen Sicherheitsvorfall
  • Prüfung der Wege, über die Informationen abfließen können
  • Sicherung der vorhandenen Spuren, bevor sie überschrieben werden
Das haben Sie am Ende

Eine Feststellung dazu, ob und auf welchem Weg sich ein fremder Zugriff belegen lässt. Fällt der Befund positiv aus, liefert er in aller Regel die zureichenden tatsächlichen Anhaltspunkte, die nach § 152 Absatz 2 StPO einen Anfangsverdacht begründen, und damit die Grundlage, auf der die Ermittlungsbehörden tätig werden.

Stichwort für Ihre Anfrage: Fremder Zugriff
Computer- und Handy-Forensik Das tun wir
  • Prüfung von Dienstrechnern und Diensthandys auf Schadsoftware, Fernzugriffe und Fernwartungssoftware
  • Auswertung veränderter, verschobener oder gelöschter Dateien
  • Untersuchung von Internet-, Datei- und Nutzungsaktivitäten
  • Bei Diensthandys auch Prüfung auf Spyware und ungewollt aktive Kamera oder Mikrofon
Das haben Sie am Ende

Einen Bericht unserer IT-Sachverständigen mit den technisch belegbaren Feststellungen zu dem Gerät.

Stichwort für Ihre Anfrage: Computer-Forensik
Datenabfluss beim Ausscheiden Das tun wir
  • Auswertung, welche externen Datenträger in einem bestimmten Zeitraum angeschlossen waren
  • Prüfung von Kopiervorgängen, Datei- und Internetaktivitäten, soweit technisch feststellbar
  • Betrachtung der Wochen vor und nach der Kündigung
Das haben Sie am Ende

Eine Dokumentation der technischen Feststellungen, mit der Ihre Rechtsabteilung oder Ihr Anwalt weiterarbeiten kann, etwa bei einem Verstoß gegen ein Wettbewerbsverbot.

Stichwort für Ihre Anfrage: Datenabfluss
Privatnutzung und Arbeitszeit Das tun wir
  • Auswertung der Internet- und Nutzungsaktivitäten auf dem Dienstrechner
  • Feststellung der Nutzungszeiträume und der installierten Software
  • Abgleich mit den Arbeitszeiten, soweit sich das aus den Spuren ergibt
Das haben Sie am Ende

Belegbare Feststellungen dazu, wann und wofür das Gerät genutzt wurde, statt eines bloßen Eindrucks.

Stichwort für Ihre Anfrage: Privatnutzung
Interne IT-Untersuchung Das tun wir
  • Prüfung, ob Firmendaten kopiert, verschoben oder gelöscht wurden, soweit technisch feststellbar
  • Auswertung der Nutzung von Betriebsrechnern und Datenträgern
  • Betrachtung der Aktivitäten vor und nach dem Ausscheiden
  • Löschzeitpunkt und löschender Benutzer, soweit feststellbar
Das haben Sie am Ende

Eine Dokumentation unserer IT-Sachverständigen, mit der Ihre Rechtsabteilung oder Ihr Anwalt weiterarbeiten kann. Auf Wunsch erstellen unsere IT-Gutachter ein Gutachten.

Stichwort für Ihre Anfrage: Interne IT-Untersuchung
Beweissicherung bei Zugriffen auf Mail-Archiv und Server Das tun wir
  • Beweissichere Sicherung von Zugriffsprotokollen, Anmeldedaten und Berechtigungen im Mail-Archiv, auf dem Mailserver oder in der Cloud
  • Feststellung, wer wann auf welche Postfächer oder Archive zugegriffen hat, soweit die Systeme das protokollieren
  • Abgleich mit den Konten ehemaliger Mitarbeiter und mit Fernzugriffen
  • Abstimmung mit Ihrer IT, Ihrer Rechtsabteilung oder Ihrem Anwalt, bei Bedarf bei Ihnen vor Ort
Das haben Sie am Ende

Gesicherte Protokolle und eine Dokumentation, welche Zugriffe sich belegen lassen, verwendbar für arbeits- und strafrechtliche Schritte. Der Aufwand hängt stark vom System ab; wir schätzen ihn vorab mit Ihnen ein.

Stichwort für Ihre Anfrage: Beweissicherung Mail-Archiv
E-Mail-Screening Das tun wir
  • Forensische Auswertung der uns überlassenen E-Mail-Bestände, auch mehrere zehntausend Nachrichten
  • Ebenso der E-Mails, die sich auf einem übergebenen Endgerät befinden
  • Gezielte Suche nach beweisrelevanter Kommunikation mit forensischer Software, Aufbereitung mit Fundstelle und Dokumentation
Das haben Sie am Ende

Die für Ihren Fall wesentlichen Nachrichten aus einem Bestand, den von Hand niemand durchsehen könnte.

Stichwort für Ihre Anfrage: E-Mail-Screening
Beweissicherung durch forensische Datensicherung Das tun wir
  • Forensische, beweissichere Kopie des Datenträgers, ohne den Bestand zu verändern
  • Prüfsummen und Dokumentation, damit die Kopie nachweisbar echt ist
  • Verwahrung, bis die Daten gebraucht werden, zum Beispiel für ein anstehendes Zivil- oder Strafverfahren
Das haben Sie am Ende

Eine gesicherte Kopie samt Dokumentation, die später in einem Verfahren verwendbar ist. Ausgewertet wird erst, wenn Sie es wünschen.

Stichwort für Ihre Anfrage: Forensische Datensicherung
Datenrettung Das tun wir
  • Wiederherstellung gelöschter Dateien und Nachrichten
  • Auslesen defekter oder nicht mehr erreichbarer Datenträger
  • Strukturierte Auswertung großer Datenbestände
Das haben Sie am Ende

Die wiederhergestellten Daten, aufbereitet und mit einer nachvollziehbaren Dokumentation.

Stichwort für Ihre Anfrage: Datenrettung
Lauschabwehr Das tun wir
  • Messtechnische Suche nach Mikrofonen, Kameras und Sendern
  • Untersuchung von Büro, Wohnung und auf Wunsch dem Fahrzeug
  • Auf Wunsch zusammen mit der Untersuchung Ihrer Geräte
Das haben Sie am Ende

Ein Untersuchungsergebnis zu Ihren Räumen, mit dem Sie wissen, woran Sie sind.

Stichwort für Ihre Anfrage: Lauschabwehr
Nach einem Ransomware-Angriff Das tun wir
  • Forensische Sicherung der betroffenen Rechner, Server und Datenträger, bevor die Spuren verloren gehen
  • Rekonstruktion, auf welchem Weg die Angreifer eingedrungen sind, soweit die Spuren das hergeben
  • Prüfung, ob vor der Verschlüsselung Daten abgeflossen sind
Das haben Sie am Ende

Eine Dokumentation des Angriffs, die Sie für die Strafanzeige, gegenüber Ihrer Versicherung und bei der Meldung an die Datenschutzbehörde verwenden können.

Stichwort für Ihre Anfrage: Ransomware
Untersuchung in der Firmen-IT Das tun wir
  • Forensische Sicherung und Auswertung von Servern, Rechnern und Dienstgeräten
  • Bei Servern und ganzen Umgebungen kommen wir ausnahmsweise zu Ihnen
  • Abstimmung mit Ihrer IT, Ihrer Rechtsabteilung oder Ihrem Anwalt
Das haben Sie am Ende

Eine Untersuchung, die den Betrieb so wenig wie möglich stört und deren Ergebnisse im Verfahren verwendbar sind.

Stichwort für Ihre Anfrage: Untersuchung in der Firmen-IT
Einschätzung Das tun wir
  • Sie schildern den Sachverhalt, wir ordnen ihn technisch ein
  • Wir sagen Ihnen, welche Erkenntnisse technisch erreichbar sind
  • Für viele Untersuchungen können wir einen Pauschalpreis nennen
Das haben Sie am Ende

Eine ehrliche Einschätzung, bevor Sie sich entscheiden.

Stichwort für Ihre Anfrage: Einschätzung
Ein Hinweis vorab Bevor jemand anders das Gerät untersucht

Nutzen Sie das betroffene Gerät nach Möglichkeit nicht weiter, und lassen Sie es nicht nebenbei prüfen, weder von der eigenen IT noch von einem Computerdienst, solange dafür keine forensische Software zur Verfügung steht. Schon das Öffnen einer Datei oder eine Prüfung mit Bordmitteln verändert Zeitstempel, und gerade die Zeitstempel belegen später den Ablauf. Was einmal überschrieben ist, lässt sich nicht zurückholen.

Ein Hinweis vorab Bevor Protokolle verloren gehen

Viele Systeme löschen ihre Protokolle nach einer festen Frist von selbst. Verdächtige Zugänge dürfen Sie sperren, aber löschen Sie keine Konten und setzen Sie nichts zurück, bevor die Protokolle gesichert sind. Je früher gesichert wird, desto mehr lässt sich später belegen.

Ein Hinweis vorab Wenn Daten verschlüsselt wurden

Trennen Sie die betroffenen Systeme vom Netz, am sichersten durch Ziehen des Netzwerkkabels. Schalten Sie sie nach Möglichkeit nicht aus, lassen Sie zunächst keinen Virenscanner laufen und setzen Sie nichts neu auf, bevor die Spuren gesichert sind. Im Arbeitsspeicher und in den Protokollen stehen oft die Spuren, die den Weg des Angriffs zeigen.

Sind personenbezogene Daten betroffen, ist der Vorfall in der Regel unverzüglich und möglichst binnen 72 Stunden der Datenschutzaufsicht zu melden (Art. 33 DSGVO).

Ein Hinweis vorab Wenn am Gerät selbst nichts auffällt

Manchmal ist am Gerät nichts zu bemerken, und trotzdem weiß jemand Dinge, die er nur von dort haben kann. Auch das ist ein Fall für eine Untersuchung.

Die Übergabe des Geräts lässt sich unauffällig einrichten. Sprechen Sie uns darauf an, bevor Sie selbst etwas am Gerät ändern.

Das Gerät nicht neu aufsetzen

Das Notebook eines ausgeschiedenen oder verdächtigen Mitarbeiters wird weder neu eingerichtet noch an jemand anderen weitergegeben. Mit der Neuinstallation sind die Spuren weg.

Das Gerät nicht weiter nutzen

In den meisten Fällen bleibt das Gerät unberührt, bis unsere IT-Sachverständigen die Daten gesichert haben. Keine Dateien öffnen, keine Suche mit Bordmitteln, auch nicht durch die eigene IT. Jeder Zugriff verändert Zeitstempel, und gerade die Zeitstempel belegen später den Ablauf.

Konten sperren, nicht löschen

Benutzerkonto, Postfach und Cloudzugänge werden gesperrt, aber nicht gelöscht. Was gelöscht ist, lässt sich oft nicht mehr vollständig zurückholen.

Die Frist im Blick behalten

Für eine fristlose Kündigung bleiben zwei Wochen (§ 626 Abs. 2 BGB). Die Frist beginnt, wenn die zur Kündigung berechtigte Person die maßgeblichen Tatsachen kennt. Notwendige Ermittlungen schieben den Beginn hinaus, solange sie zügig betrieben werden.

Den Betriebsrat mitdenken

Besteht ein Betriebsrat, ist früh zu klären, ob er schon bei der Untersuchung zu beteiligen ist. Vor jeder Kündigung ist er anzuhören (§ 102 BetrVG), und auch das muss in die Frist passen.

Dann anrufen

Im ersten Gespräch klären wir, welche Geräte gesichert werden sollten, in welcher Reihenfolge, und was sich daraus gewinnen lässt.

Für die Einschätzung Ihres Falls

Was wir von Ihnen schriftlich brauchen

  1. Den Sachverhalt. Was ist geschehen, seit wann, und welche Personen und Geräte sind betroffen.
  2. Ihre IT-Struktur. Welche Hardware und welche Betriebssysteme im Einsatz sind, dazu die Softwarestände, soweit möglich.
  3. Die Codes zum Entsperren. Prüfen Sie, ob Ihnen PINs, Kennwörter und Wiederherstellungsschlüssel vorliegen, zum Beispiel für BitLocker.
Ihr Nutzen

Die Spuren bleiben verwertbar, und Sie verlieren keine Zeit, die Ihnen später bei der Kündigung fehlt.

Privatnutzung erlaubt, verboten oder geduldet?

Ob die private Nutzung von Rechner, Internet und E-Mail erlaubt, verboten oder nur geduldet ist, entscheidet mit darüber, was ausgewertet werden darf und wie.

Anlass und Verhältnismäßigkeit

Eine Auswertung braucht einen Anlass und muss verhältnismäßig sein. Je konkreter der Verdacht, desto eher trägt er eine gezielte Untersuchung.

Beteiligung des Betriebsrats

Wo ein Betriebsrat besteht, kann er schon bei der Untersuchung zu beteiligen sein, vor einer Kündigung ist er in jedem Fall anzuhören. Das gehört vor die Untersuchung, nicht danach.

Verwertbarkeit vor Gericht

Ein Datenschutzverstoß führt nach der Rechtsprechung des Bundesarbeitsgerichts nicht automatisch zu einem Verwertungsverbot, eine schwerwiegende Verletzung von Grundrechten aber schon. Mehr dazu auf unserer Seite zum Beweisverwertungsverbot.

Ihr Nutzen

Eine Untersuchung, die den rechtlichen Rahmen von Anfang an mitdenkt, und ein Ergebnis, mit dem Ihr Anwalt arbeiten kann.

Weiter auf anderen Seiten:
Beweisverwertungsverbot
Urteile zur E-Mail-, Computer- und Internetnutzung
Arbeitszeitbetrug
Nachvertragliches Wettbewerbsverbot
Mitarbeiterkontrollen

Für viele Untersuchungen bieten wir den XPRESS-CHECK IT als feste Leistung zum Pauschalpreis an. Umfang, Bearbeitungszeit und Kosten stehen damit fest, bevor die Untersuchung beginnt. Sprechen Sie uns an und lassen Sie sich ein Angebot geben.

Der folgende Ablauf beschreibt einen häufigen Fall: ein Unternehmen lässt einen Computer oder ein Notebook untersuchen. Bei Smartphones, Servern und anderen Datenträgern sieht der Umfang anders aus. Was für Ihren Fall gilt, halten wir vorher schriftlich fest.

Beispiel: Computer oder Notebook im Unternehmen

Vorabprüfung der Machbarkeit

Zunächst prüfen wir kurz, ob der XPRESS-CHECK IT in Ihrem Fall überhaupt sinnvoll ist. Grundlage sind die Angaben, die Sie uns schriftlich zu Computer und IT-Struktur oder zu Smartphone und weiteren Datenträgern übergeben.

Sicherung des Datenträgers

Bei Computern entnimmt unser Computer-Forensiker in der Regel den maßgeblichen Datenträger aus dem Gerät, soweit das mit vertretbarem Aufwand möglich ist. Anschließend entsteht in der Regel ein forensisches Image.

Vollständiger Durchlauf des Datenbestandes

Der gesicherte Datenbestand wird komplett mit unserer Forensik-Software durchlaufen. Der XPRESS-CHECK IT umfasst bis zu zehn Stunden Bearbeitungszeit durch einen unserer IT-Forensiker.

Untersuchungsbericht

Sie erhalten einen Untersuchungsbericht, bei Bedarf mit Extraktion der maßgeblichen Dateien. In einem Teil der Fälle reicht diese Aufbereitung bereits für ein Gerichtsverfahren aus, ohne dass ein Gutachten erstellt werden muss.

Archivierung der Falldaten

Das erzeugte Image und die Falldaten bewahren wir bis zu zwölf Monate auf, bei Smartphones in der Regel bis zu zwei Monate. Eine längere Archivierung ist auf Wunsch möglich.

Wenn der Check nicht ausreicht

Reicht der XPRESS-CHECK IT für Ihr Verfahren nicht aus, erstellen unsere IT-Gutachter ein ausführliches IT-Gutachten. Was in Ihrem Fall erforderlich ist, besprechen wir vorher mit Ihnen.

Geht es um einen Vorfall innerhalb eines Unternehmens oder einer Kommune, führt PROOF-MANAGEMENT die Aufklärung unter Leitung eines Volljuristen als interne Ermittlung durch, von der Beweissicherung bis zur Dokumentation.

Ihr Nutzen

Sie wissen vor der Beauftragung, was untersucht wird, wie lange daran gearbeitet wird und was es kostet.

Logo von PROOF-MANAGEMENT: blaue Puzzleteile und der Schriftzug PROOF-MANAGEMENT, Management für Beweisermittlung

Sachverständigenbüro für IT-Forensik und Lauschabwehr

Volljurist an der Spitze, nicht im Hintergrund.

Seit 2008 · bundesweit tätig · Standorte in Bergisch Gladbach, Düsseldorf, Köln, Frankfurt am Main und Hamburg

Mehr über PROOF-MANAGEMENT

Rückmeldungen unserer Auftraggeber

Was Auftraggeber nach der Untersuchung geschrieben haben

Die folgenden Zuschriften stammen von Auftraggebern aus Unternehmen und Kanzleien, die uns mit einer IT-forensischen Untersuchung beauftragt haben.

XPRESS-CHECK IT

Phänomenal! Durch das Ergebnis Ihrer Datenanalyse können wir unverzüglich gegen unseren ehemaligen Mitarbeiter juristisch vorgehen.

Geschäftsführer eines UnternehmensUntersuchung eines betrieblichen Computers
Gerichtliche Verwertung

Vielen Dank für das Ergebnis Ihres Xpress-Checks. Die jetzige Aufbereitung durch Ihren IT-Forensiker reicht uns für den Prozess. Ein Gutachten scheint in diesem Fall nicht erforderlich.

Fachanwalt für ArbeitsrechtIT-forensische Aufbereitung für ein Gerichtsverfahren
Smartphone-Auswertung

Ganz herzlichen Dank für die übersendeten Unterlagen. Ehrlich gesagt bin ich ziemlich beeindruckt. Das ist ja unglaublich, was Sie und Ihr Team an der Stelle herausgefunden haben. Herzlichen Dank für die sehr angenehme Zusammenarbeit!

Fachanwältin für StrafrechtForensische Auswertung eines Smartphones

Die dargestellten Kundenstimmen beruhen auf echten Rückmeldungen unserer Auftraggeber. Sämtliche Namen und personenbezogenen Angaben wurden aus Gründen des Datenschutzes anonymisiert.

Unsere eingesetzten Sachverständigen werden bundesweit für Unternehmen, Kanzleien, Behörden und Kommunen tätig.

Unternehmen

Kanzleien und Rechtsanwälte

Staatsanwaltschaften und weitere Behörden

Kommunen und öffentliche Verwaltung

Ihr Nutzen

Kompetente IT-forensische Untersuchung aus einer Hand, ob Ihr Anliegen betrieblicher, arbeitsrechtlicher oder strafrechtlicher Natur ist.

Sie fragen als Privatperson, etwa weil sich Ihr Handy auffällig verhält?
Zur Seite Handy gehackt

Bei einer IT-forensischen Untersuchung werden häufig hochsensible geschäftliche, persönliche oder verfahrensrelevante Daten verarbeitet.

Deshalb bietet unser Sachverständigenbüro mehr als eine rein technische Auswertung: Wir sichern Ausgangsdaten sorgfältig, dokumentieren Untersuchungsschritte nachvollziehbar und ordnen die festgestellten Ergebnisse verständlich ein.

Forensisch saubere Beweissicherung

Computer, Smartphones und Datenträger werden nach nachvollziehbaren forensischen Grundsätzen untersucht. Der Ausgangszustand wird möglichst bewahrt und die Beweissicherung kontrolliert dokumentiert.

Klare Befunde statt Vermutungen

Wir unterscheiden konsequent zwischen technisch feststellbaren Tatsachen, möglichen Erklärungen und Annahmen, die sich nicht belegen lassen.

Verständlich aufbereitete Ergebnisse

Die wesentlichen Feststellungen werden verständlich zusammengeführt, damit sie für Unternehmen, Kanzleien, Behörden und Kommunen praktisch nutzbar bleiben.

Forensische Software und professionelle Spezialtechnik

Unsere IT-Sachverständigen arbeiten mit etablierter forensischer Software, spezialisierten Analysewerkzeugen sowie professioneller Gerätetechnik. Je nach Sachverhalt kommen beispielsweise Cellebrite UFED, MOBILedit Forensic ULTRA, M3 PRO, Belkasoft, RECON LAB, X-Ways Forensics, Logicube Falcon, PC-3000, Röntgentechnik sowie KI-gestützte Analyseverfahren zum Einsatz. Die Aufzählung zeigt einen Ausschnitt der eingesetzten Verfahren.

Nachgewiesene Erfolge in der IT-Forensik

Unsere IT-Forensiker können besondere Ermittlungserfolge vorweisen. Dazu gehört unter anderem die Identifizierung von Hinweisen auf den hochentwickelten Spionagetrojaner Pegasus. Über diesen Fall berichtete auch das Handelsblatt.

Mehr zum Pegasus-Fall
Ihr Nutzen

Sorgfältig aufbereitete Daten und klare Ergebnisse von Forensikern, die besondere Erfolge vorweisen können.

Unsere IT-Forensiker sind auch im Auftrag von Staatsanwaltschaften und des Landeskriminalamts tätig, unser Sachverständiger wird auch von Gerichten beauftragt. Das unterstreicht die fachliche Kompetenz und das Vertrauen in unsere Arbeit.

Technische Untersuchung durch spezialisierte IT-Forensiker

Die technische Sicherung, Untersuchung und Auswertung erfolgt durch spezialisierte IT-Forensiker und Sachverständige mit Erfahrung in komplexen digitalen Untersuchungen.

Persönliche Begleitung durch Ass. jur. Paul H. Malberg

Ass. jur. Paul H. Malberg leitet das IT-Forensik-Team von PROOF-MANAGEMENT und ist Experte für die Beweissicherung mit klassischen und modernen Ermittlungsverfahren. Er begleitet Ihren Auftrag persönlich, koordiniert die Zusammenarbeit mit den IT-Forensikern und bleibt Ihr direkter Ansprechpartner.

Ihr Nutzen

Technische Spezialkompetenz durch erfahrene IT-Forensiker, koordiniert von einem persönlichen Ansprechpartner.

Art und Umfang der Untersuchung richten sich nach Ihrem konkreten Verdacht, dem betroffenen Gerät und den technisch erreichbaren Erkenntnissen. Unser Sachverständigenbüro wählt die Untersuchungsmethoden gezielt für den jeweiligen Fall aus.

Was vor Ort möglich ist, wie eine Beauftragung abläuft und wer die Auswertung übernimmt, steht für den Standort Köln auf einer eigenen Seite: IT-Forensik in Köln.

Geräte, Systeme und Datenträger

  • Windows, macOS, iOS und Android
  • Computer, Notebooks, Smartphones und Tablets
  • Smartwatches und weitere mobile Geräte
  • Festplatten, SSDs und USB-Speicher

Hacking und digitale Angriffe

  • Spyware, Trojaner und Schadsoftware
  • Unbefugte Fernzugriffe
  • Technische Auffälligkeiten kompromittierter Systeme
  • Komplexe digitale Angriffsszenarien

Kommunikation und Nutzungsdaten

  • E-Mails und E-Mail-Screening
  • SMS, iMessage und weitere Nachrichtendienste
  • WhatsApp und weitere Messenger
  • GPS-, Standort- und Bewegungsdaten

Datenrettung und Beweissicherung

  • Wiederherstellung gelöschter Dateien
  • Wiederherstellung gelöschter Nachrichten
  • Forensische Sicherung ganzer Datenträger mit Prüfsummen
  • E-Discovery und strukturierte Datenauswertung
  • Dokumentation für Zivil- und Strafverfahren

Nutzung und Zugriffe auf dem Gerät

  • Prüfung der unzulässigen Privatnutzung
  • Angeschlossene Geräte in einem bestimmten Zeitraum, etwa externe Datenträger
  • Installierte Software und Nutzungsstatistiken
  • Verbundene Netzwerke, Netzlaufwerke und Fernzugriffe
  • Registrierte Benutzer auf dem Gerät und nutzerbezogene Suche

Zeitliche Spuren und Dateiaktivitäten

  • Öffnungs- und Änderungszeiten von Dateien
  • Kopiervorgänge, soweit technisch möglich
  • Gelöschte Daten, eingeschränkt auch Löschzeitpunkt und löschender Benutzer
  • Internet- und Dateiaktivitäten
  • Druckaktivitäten, eingeschränkt
  • Bild- und Videoanalyse
  • Nutzungszeiträume des Gerätes
Was das für Sie bedeutet

Die konkrete Untersuchung richtet sich stets nach dem betroffenen Gerät, dem vorhandenen Verdacht und den technisch erreichbaren Erkenntnissen.

Nicht jeder Informationsabfluss erfolgt über kompromittierte Smartphones, Computer oder Benutzerkonten. In bestimmten Fällen kann auch der Verdacht bestehen, dass vertrauliche Gespräche durch versteckte Mikrofone, Kameras oder andere technische Einrichtungen überwacht werden.

Unsere Sachverständigen untersuchen Büro- und Geschäftsräume mit spezialisierter Technik auf Hinweise auf verdeckte Abhör- und Überwachungseinrichtungen. Dabei kann eine technische Lauschabwehr sinnvoll mit der Untersuchung von Smartphones, Computern und weiteren digitalen Geräten verbunden werden.

Lauschabwehr in Unternehmen

Untersuchung von Geschäftsführungsbüros, Besprechungsräumen, Kanzleien und weiteren sensiblen Unternehmensbereichen auf verdeckte Abhör- und Überwachungstechnik.

Womit wir suchen

Versteckte Technik wird messtechnisch gesucht: mit Wärmebildkameras, Röntgengeräten und Detektoren, dazu Spektrumanalysen und auf Wunsch das Fahrzeug nach GPS-Peilsendern.

Mehr zur professionellen Lauschabwehr

Nachgefragt

Häufige Fragen zur IT-Forensik

Was Arbeitgeber vor einer Auswertung wissen sollten, was hinter den Begriffen steckt und mit welchen Systemen wir arbeiten. Ein Klick auf die Frage zeigt die Antwort.

Darf ein Arbeitgeber den Dienstrechner eines Mitarbeiters auswerten lassen?

Grundsätzlich ist das möglich, aber nicht voraussetzungslos. Es kommt auf den Anlass an, auf die Regelung zur Privatnutzung, auf die Verhältnismäßigkeit und gegebenenfalls auf die Beteiligung des Betriebsrats.

Diese Punkte berücksichtigen wir bei der Planung der Untersuchung und stimmen sie auf Wunsch mit Ihrem Anwalt ab, damit das Ergebnis später verwendet werden kann.

Was sollte ich tun, wenn ein Mitarbeiter Firmendaten mitgenommen haben könnte?

Das Gerät nicht neu aufsetzen und nicht selbst hineinsehen, Konten sperren statt löschen und die Frist für eine fristlose Kündigung im Blick behalten. Danach sollte das Gerät forensisch gesichert werden.

Welche Spuren sich auswerten lassen, etwa angeschlossene USB-Datenträger oder Kopiervorgänge, klären wir im ersten Gespräch.

Reicht ein IT-forensischer Bericht für das Arbeitsgericht, oder brauche ich ein Gutachten?

Das hängt vom Verfahren ab. In einem Teil der Fälle reicht die Aufbereitung aus dem XPRESS-CHECK IT bereits aus. Reicht sie nicht, erstellen unsere IT-Gutachter ein ausführliches IT-Gutachten.

Was in Ihrem Fall erforderlich ist, besprechen wir vorher mit Ihnen.

Was ist Mobile Forensic bzw. Smartphone Forensik?

Mobile Forensic (Mobile Device Forensics) oder Smartphone Forensik bezeichnet ein Teilgebiet der digitalen Forensik, das sich mit der sicheren und gerichtsfesten Sicherung, Wiederherstellung, Analyse und Auswertung digitaler Spuren von mobilen Endgeräten wie Smartphones, Tablets oder GPS-Geräten beschäftigt.

Laut dem National Institute of Standards and Technology (NIST), Special Publication 800-101 Rev. 1, ist Mobile Forensics „die Wissenschaft, digitale Beweismittel von einem mobilen Gerät unter forensisch einwandfreien Bedingungen und unter Verwendung anerkannter Methoden wiederzugewinnen“ („Mobile device forensics is the science of recovering digital evidence from a mobile device under forensically sound conditions using accepted methods.“, NIST SP 800-101 Rev. 1).

Dabei ist es Ziel, die Integrität der Beweismittel zu wahren, Veränderungen an den Originaldaten zu vermeiden und die Erkenntnisse gerichtsverwertbar zu dokumentieren. Anwendungen finden sich typischerweise in strafrechtlichen, arbeitsrechtlichen oder zivilrechtlichen Ermittlungen, aber auch in internen Compliance-Verfahren.

Was ist Computer Forensic?

Computer-Forensik (auch: Digital Computer Forensics) ist ein Teilbereich der digitalen Forensik und beschäftigt sich mit der Identifikation, Sicherung, Analyse und Dokumentation von digitalen Spuren auf IT-Systemen, insbesondere Computern und Servern. Ziel ist es, gerichtlich verwertbare Erkenntnisse über sicherheitsrelevante Vorfälle wie Datenmanipulation, unbefugte Zugriffe oder den Einsatz von Schadsoftware zu gewinnen.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) versteht unter IT-Forensik die methodisch vorgenommene Datenanalyse auf Datenträgern und in Computernetzen zur Aufklärung von IT-Vorfällen (Quelle: BSI, Leitfaden IT-Forensik).

Zentrale Grundsätze sind dabei die Nachvollziehbarkeit der Untersuchungsschritte, die Integrität der gesicherten Daten sowie der Einsatz forensisch anerkannter Werkzeuge und Methoden. Typische Anwendungsfelder liegen in der Aufklärung von Cybercrime, internen Unternehmensuntersuchungen, Wirtschaftskriminalität sowie Datenschutzverstößen.

Welche Software wird typischerweise bei der forensischen Auswertung von Handys oder Smartphones eingesetzt?

Bei der professionellen Handyforensik kommen spezialisierte Softwarelösungen zum Einsatz, die darauf ausgelegt sind, digitale Spuren sicher, vollständig und gerichtsfest zu extrahieren.

Zwei der bekanntesten und weltweit etablierten Programme sind:

  • Cellebrite UFED (Universal Forensic Extraction Device): Cellebrite ist eines der führenden Tools in der mobilen Forensik. Es ermöglicht physikalische, logische und Datei-System-Extraktionen von einer Vielzahl mobiler Geräte. Neben der Datenextraktion bietet Cellebrite umfassende Analysefunktionen für Anruflisten, Nachrichten (auch gelöschte), GPS-Daten, App-Inhalte u. v. m. Cellebrite wird von Strafverfolgungsbehörden, Militär und Sachverständigen auf der ganzen Welt verwendet.
  • MOBILedit Forensic (früher MOBILedit Forensic Express): Dieses Tool wird vor allem für die Analyse von Mobiltelefonen in zivilen, unternehmerischen und juristischen Kontexten eingesetzt. Es bietet eine schnelle Extraktion, Analyse und übersichtliche Berichterstellung. Besonders geschätzt wird MOBILedit für seine Benutzerfreundlichkeit und die Möglichkeit, auch ältere Geräte oder SIM-Karten auszuwerten.

Übrigens: Wir gehören zu den wenigen IT-Forensik-Unternehmen, die mit der ULTRA-Edition von MOBILedit Forensic arbeiten, und setzen Cellebrite UFED in der Regel mit ein, zu einem festen Preis.

Weitere Programme, die in spezialisierten Fällen verwendet werden, sind etwa Oxygen Forensic Detective, XRY (MSAB) oder Elcomsoft Mobile Forensic Bundle. Die Auswahl des Tools hängt von Gerätetyp, Betriebssystem, Sicherheitsniveau und dem gewünschten Untersuchungsziel ab.

Welches spezielle Analysesystem verwenden wir seit Februar 2026 zusätzlich, um potentiell gehackte Handys zu untersuchen?

MEFF M3 PRO

Der M3 PRO dient nicht primär der Datenextraktion, sondern der technischen Sicherheitsanalyse mobiler Endgeräte. Er wird von uns zusätzlich eingesetzt, wenn geprüft werden soll, ob ein Smartphone kompromittiert wurde oder Hinweise auf Hacking, Spyware, Malware, Trojaner oder verdeckte Systemeingriffe vorliegen. Analysiert werden dabei insbesondere der Systemzustand, laufende Prozesse, Konfigurationen sowie auffälliges Kommunikationsverhalten, nicht jedoch private Inhalte wie Chats oder Fotos. Die Auswertung orientiert sich an international anerkannten Prüfmethoden, unter anderem am Mobile Verification Toolkit (MVT) sowie an den von Amnesty International entwickelten Analyse- und Dokumentationsstandards. Der M3 PRO wird daher insbesondere in Fällen eingesetzt, in denen eine belastbare sicherheitstechnische Einschätzung erforderlich ist, etwa bei Verdacht auf Überwachung, Industriespionage oder gezielte Angriffe auf mobile Endgeräte.

Bei PROOF-MANAGEMENT wird dieses Analysesystem seit Februar 2026 bei Verdacht auf Smartphone-Hacking eingesetzt, nach unserer Kenntnis als erstem Haus in Deutschland.

Welche Software wird typischerweise bei der forensischen Auswertung von Computern eingesetzt?

Die digitale Forensik an Computern, ob unter Windows oder macOS, erfordert spezialisierte Softwarelösungen, die eine rechtssichere Sicherung, Analyse und Auswertung von Daten ermöglichen.

Für Windows-Systeme gelten z.B. folgende Tools als zielführend:

  • X-Ways Forensics: Oft als Goldstandard in der Windows-Forensik bezeichnet. Die Software bietet extrem effiziente und tiefgehende Analysefunktionen bei gleichzeitig geringem Ressourcenverbrauch, anerkannt in Behörden, Kanzleien und spezialisierten Forensikunternehmen.
  • Belkasoft X (früher Belkasoft Evidence Center): Ebenfalls weit verbreitet und stark auf die automatisierte Erkennung und Korrelation von digitalen Spuren (Chats, Passwörter, Artefakte) ausgelegt.

Für macOS-Forensik hat sich insbesondere Software von Sumuri etabliert:

  • RECON LAB: Spezialisiert auf die tiefgehende, strukturierte Analyse von macOS-Systemen, inklusive Time-Machine-Backups, Spotlight- und APFS-Metadaten, Benutzerprofilen, Logfiles und mehr.
  • RECON ITR: Für Sicherung und erste Sichtung von Macs, auch vor Ort. Ermöglicht erste Bewertungen, bevor ein vollständiges Image erstellt wird.

Durch den Einsatz dieser Werkzeuge lassen sich digitale Spuren gerichtsfest rekonstruieren, Datenmanipulationen nachweisen und zeitliche Abläufe rekonstruieren, sowohl im unternehmerischen Kontext als auch bei Strafverfahren.

Welche Rolle spielt der Logicube Falcon bei PROOF-MANAGEMENT und was sagt sein Einsatz über die Professionalität der Beweissicherung aus?

Der Logicube Forensic Falcon ist ein dediziertes forensisches Imaging-System, also ein Spezialgerät, das nicht „irgendwie kopiert“, sondern Datenträger beweissicher sichert und die dafür notwendigen Integritätsnachweise gleich mitliefert. Wir setzen den Falcon überall dort ein, wo es darauf ankommt, Daten so zu erfassen, dass sie technisch nachvollziehbar, reproduzierbar und im Streitfall argumentationsfest sind, typischerweise als Grundlage einer späteren Auswertung (z. B. in Ermittlungs-, Compliance- oder Zivilverfahren).

Was das Gerät in der Praxis kann und warum das relevant ist:

  1. Forensische 1:1-Sicherung mit Verifikation statt „Kopieren“: Der Falcon erstellt forensische Images und kann diese unmittelbar verifizieren. Dabei unterstützt er gängige Image-Formate wie dd, E01 und Ex01 (neben nativen Kopien und file-based copy; E01/Ex01 auch mit Kompression). Entscheidend ist: Im selben Arbeitsgang werden Hashwerte gebildet und zur Integritätsprüfung genutzt (u. a. MD5, SHA-1, SHA-256, teils auch Dual-Hash). Das ist der technische Kern jeder seriösen Beweissicherung: Man kann später belegen, dass das Image unverändert ist und exakt dem Quellzustand entspricht.
  2. Schreibgeschützte Quellports, Minimierung des Manipulationsrisikos: Der Falcon ist so ausgelegt, dass Quellmedien über write-protected source ports angebunden werden (je nach Portkonfiguration z. B. SAS/SATA, USB, FireWire). Das ist ein wesentlicher Unterschied zu „Software-Imaging am Arbeitsplatzrechner“: Das Risiko, dass beim Anschluss am System ungewollt geschrieben, indiziert oder verändert wird, wird technisch reduziert und ist im Arbeitsablauf klar kontrollierbar.
  3. Nachvollziehbarkeit durch Protokolle und Audit-Trail: In professionellen Verfahren ist nicht nur das Ergebnis wichtig, sondern auch der Weg dorthin. Der Falcon erzeugt eine saubere Protokollierung der Operationen (Imaging, Hashing/Verifikation usw.). Damit lässt sich der Sicherungsvorgang später transparent darstellen: Wer hat wann welches Medium wie gesichert, mit welchen Einstellungen und welchen Hashwerten.
  4. Parallel Imaging und strukturierte Workflows: Der Falcon unterstützt „Parallel Imaging“, also die Möglichkeit, aus derselben Quelle parallel in unterschiedliche Ziele und Formate zu sichern und damit effizient und konsistent zu arbeiten, ohne die Beweiskette zu zerfasern. Auch Funktionen wie das „Pushen“ von Evidence-Files in Netzwerkziele mit Hashing/Verifikation und Log-Erzeugung sind genau auf forensische Prozesssicherheit ausgelegt.
  5. Unterstützung spezieller SSD-Medien über PCIe-Kit (je nach Ausstattung): Über das passende PCIe-Kit kann der Falcon, abhängig von Setup und Adapter, auch moderne SSD-Bauformen unterstützen (z. B. M.2 PCIe AHCI/NVMe, M.2 SATA, mPCIe, mSATA). Das ist relevant, weil sich forensische Beweismittel in der Praxis längst nicht mehr auf klassische SATA-HDDs beschränken.

Warum der Einsatz „professionalitätsstiftend“ ist (ohne Marketing-Übertreibung): Wer mit einem Gerät wie dem Falcon arbeitet, zeigt, dass die Datensicherung nicht als Nebentätigkeit, sondern als forensischer Kernprozess verstanden wird: kontrollierter Zugriff, minimierte Veränderungsrisiken, standardisierte Abläufe, Hash-basierte Integritätsnachweise und belastbare Dokumentation. Genau diese Punkte machen in der Praxis den Unterschied zwischen „wir haben mal reingeschaut“ und einer Untersuchung, deren Ergebnisse man gegenüber Polizei, Staatsanwaltschaft, Gericht oder in einer internen Compliance-Auseinandersetzung seriös vertreten kann.

Was unternimmt PROOF-MANAGEMENT, wenn Datenträger wie Festplatten oder SSDs nicht mehr lesbar sind?

Wenn Datenträger wie Festplatten oder SSDs nicht mehr lesbar sind, führen wir zunächst eine strukturierte technische Ursachenanalyse durch. Ziel ist es festzustellen, ob der fehlende Zugriff auf logische Fehler, firmwarebedingte Probleme oder physische Defekte des Datenträgers zurückzuführen ist.

Sofern herkömmliche Ausleseverfahren nicht ausreichen, setzen wir bei Bedarf hochprofessionelle Spezialtechnik ein. Hierzu gehört unter anderem das System PC-3000 des Herstellers Ace Laboratory, einem international anerkannten Anbieter von professionellen Datenrettungs- und Forensiksystemen. PC-3000 wird weltweit von spezialisierten Datenrettungslaboren, forensischen Sachverständigen und Ermittlungsstellen eingesetzt und gilt als Industriestandard, wenn Datenträger mit konventionellen Methoden nicht mehr zuverlässig auslesbar sind.

PC-3000 ermöglicht einen tiefgehenden technischen Zugriff auf interne Strukturen des Datenträgers, insbesondere auf Firmware- und Service-Bereiche, die über normale Betriebssystem-Schnittstellen nicht erreichbar sind. Dadurch können fehlerhafte Zustände analysiert, instabile Datenträger kontrolliert ausgelesen und, sofern technisch möglich, ein forensisches 1:1-Abbild des Datenträgers erstellt werden.

Alle Maßnahmen erfolgen mit dem Ziel, die Beweismittelintegrität zu wahren und weitere Schäden am Originaldatenträger zu vermeiden. Die weitergehende Auswertung erfolgt ausschließlich auf Basis der erstellten Kopie. Eine vollständige Wiederherstellung aller Daten kann auch bei Einsatz professioneller Systeme wie PC-3000 nicht garantiert werden. Über technische Möglichkeiten, Erfolgsaussichten und Grenzen informieren wir transparent vor weiteren Schritten.

Autor und Ansprechpartner: Paul H. Malberg, Leiter des IT-Forensik-Teams

Ihr Ansprechpartner

Ihr Ansprechpartner für IT-Forensik und digitale Spurensicherung

Ass. jur. Paul H. Malberg ist Geschäftsführer der PROOF-MANAGEMENT GmbH und leitet dort das IT-Forensik-Team. Die technischen Untersuchungen und Auswertungen führen die IT-Sachverständigen und IT-Gutachter des Teams durch. Paul H. Malberg koordiniert den Auftrag und behält die Verwertbarkeit der Ergebnisse im Blick. Er ist Volljurist mit zwei Staatsexamen, ZAD-geprüfter Detektiv und seit Jahren Mitglied im Rechtsausschuss der IHK Düsseldorf. In der Aufklärung von Wirtschaftskriminalität, Cybercrime und digitalen Beweisfragen bringt er die rechtliche und die ermittlerische Seite zusammen.

Ihren Fall schildern 0800 30 50 757 Kostenfrei aus allen deutschen Netzen Ihren Fall schildern Rückruf vereinbaren Tragen Sie im Formular Ihre Rufnummer ein, dann melden wir uns zurück.

Direkt anrufen oder Rückruftermin vereinbaren

(montags bis freitags 09:00-17:00 Uhr)

Wie oft unsere Seiten gelesen werden, zählen wir mit Matomo. Ohne Ihre Zustimmung geschieht das ohne Cookies. Stimmen Sie zu, dürfen Matomo sowie Dienste von Google und Microsoft Cookies setzen. Dann sehen wir auch, ob jemand wiederkommt und an welcher Stelle Leser nicht weiterkommen. Am Betrieb der Seite ändert Ihre Entscheidung nichts. Welche Dienste das im Einzelnen sind und was sie erfassen, steht in unserer Datenschutzerklärung.

Einstellungen