Digitale Spuren: Was Computer über ihre Nutzung verraten

Digitale Spuren: Was Computer über ihre Nutzung verraten auf imeister.de

Ein Computer vergisst erstaunlich wenig. Ein Programm wird gestartet, eine Datei geöffnet, ein USB-Stick angeschlossen oder eine Website besucht – für den Nutzer sind viele dieser Vorgänge nach wenigen Sekunden erledigt. Im Hintergrund entstehen dabei jedoch häufig zusätzliche Informationen. Betriebssysteme führen Protokolle, Anwendungen verwalten Datenbanken, Dateisysteme speichern Zeitangaben und Browser hinterlassen eine Vielzahl eigener Einträge.

Datenvielfalt bleibt zurück

Ein einzelner solcher Datensatz sagt häufig wenig aus. Interessant wird es erst, wenn unterschiedliche Informationen miteinander verbunden werden. Aus Zeitstempeln, Systemprotokollen, Dateiresten und Anwendungsdaten kann dann ein überraschend detailliertes Bild der früheren Nutzung entstehen. Genau deshalb sind digitale Geräte nicht nur Speicherorte für sichtbare Dokumente, Fotos und Nachrichten. Sie speichern zugleich Spuren darüber, wie sie verwendet wurden.

Ein Computer muss seine eigene Tätigkeit dokumentieren

Viele digitale Spuren entstehen nicht, weil ein Betriebssystem seine Nutzer überwachen möchte. Sie sind für den normalen Betrieb notwendig.

Windows muss beispielsweise wissen, welche Hardware vorhanden ist, welche Dienste gestartet wurden und ob dabei Fehler aufgetreten sind. Programme speichern Einstellungen und zuletzt verwendete Informationen, damit sie beim nächsten Start nicht wieder bei null beginnen. Dateisysteme führen Verwaltungsinformationen, damit Millionen Dateien zuverlässig gefunden werden können.

Ein großer Teil der später auswertbaren Spuren ist deshalb ursprünglich aus einem völlig anderen Grund entstanden.

Protokolle helfen bei der Fehlersuche

Besonders deutlich zeigt sich das bei sogenannten Log-Dateien.

Programme und Betriebssystemkomponenten schreiben dort Ereignisse hinein. Das können erfolgreiche Starts, Fehler, Netzwerkverbindungen, Anmeldungen, Updates oder Veränderungen an einem System sein.

Für einen Administrator sind solche Einträge unverzichtbar. Ohne Protokolle wäre kaum nachvollziehbar, warum ein Dienst plötzlich nicht mehr funktioniert oder zu welchem Zeitpunkt ein Fehler erstmals aufgetreten ist.

Dieselben Informationen können später jedoch auch dabei helfen, einen vergangenen Ablauf zu rekonstruieren.

Zeitstempel sind überall vorhanden

Zu den wichtigsten digitalen Spuren gehören Zeitinformationen.

Dateien besitzen je nach Dateisystem unterschiedliche Zeitstempel. Sie können beispielsweise Hinweise darauf enthalten, wann eine Datei erstellt, verändert oder auf andere Weise verarbeitet wurde.

Auch Anwendungen führen eigene Zeitangaben. Browser speichern den Zeitpunkt eines Seitenaufrufs, Messenger verwalten Nachrichtenzeiten und Systemprotokolle versehen Ereignisse mit Datum und Uhrzeit.

Dadurch entsteht eine Vielzahl unabhängiger zeitlicher Informationen.

Ein Zeitstempel ist trotzdem kein perfekter Zeuge

Die Interpretation solcher Angaben ist komplizierter, als sie zunächst erscheint.

Ein Zeitwert kann sich ändern, wenn eine Datei kopiert, verschoben, entpackt oder von einem anderen System übernommen wird. Auch unterschiedliche Zeitzonen, eine falsch eingestellte Systemuhr oder die jeweilige Definition eines Dateisystems müssen berücksichtigt werden.

Deshalb reicht es nicht, einen einzelnen Zeitstempel zu finden und daraus sofort einen sicheren Ablauf abzuleiten.

Erst mehrere zueinander passende Informationen machen eine Rekonstruktion belastbarer.

Dateien besitzen unsichtbare Zusatzinformationen

Neben ihrem eigentlichen Inhalt können Dateien Metadaten enthalten.

Bei einem Foto sind das beispielsweise Aufnahmezeitpunkt, Kameramodell, technische Aufnahmeparameter und unter bestimmten Bedingungen Standortinformationen. Dokumentformate können Informationen zum Ersteller, zu Bearbeitungsprogrammen oder zum Zeitpunkt von Veränderungen enthalten.

Nicht jede Datei enthält dieselben Angaben und viele Metadaten lassen sich verändern oder entfernen.

Trotzdem können sie im Zusammenhang mit anderen Spuren wichtige Hinweise liefern.

Auch ein Dateiname kann eine Spur sein

Selbst wenn der eigentliche Inhalt einer Datei nicht mehr vorhanden ist, können an anderer Stelle noch Hinweise auf ihren früheren Namen existieren.

Programme verwalten Listen zuletzt geöffneter Dokumente. Betriebssysteme speichern Verknüpfungen oder Suchinformationen. Sicherungssysteme können frühere Dateistände enthalten und Cloud-Dienste führen eigene Datenbanken.

Eine Datei muss deshalb nicht zwingend noch vollständig vorhanden sein, damit sich ihre frühere Existenz erkennen lässt.

Gelöschte Daten verschwinden nicht immer sofort

Wie bereits beim Löschen von Daten deutlich wird, bedeutet das Entfernen einer Datei nicht auf jedem Speichermedium, dass sämtliche zugehörigen Informationen augenblicklich physisch verschwinden.

Auf klassischen Festplatten können freigegebene Bereiche weiterhin frühere Inhalte enthalten, solange sie nicht neu beschrieben wurden. Bei SSDs beeinflussen dagegen TRIM, interne Speicherverwaltung und Garbage Collection die Situation erheblich.

Hinzu kommen mögliche Kopien in Backups, Papierkörben oder Cloud-Speichern.

Die sichtbare Datei ist nur ein Teil des Gesamtbildes

Für den normalen Nutzer besteht ein Dokument aus Dateiname, Symbol und Inhalt.

Technisch existiert rundherum jedoch ein größeres Umfeld. Das Dateisystem besitzt Verwaltungsdaten, Anwendungen können Hinweise auf die Nutzung speichern und Sicherungssysteme möglicherweise weitere Versionen enthalten.

Auch Vorschaubilder sind ein typisches Beispiel. Ein Betriebssystem oder Bildprogramm kann kleine Vorschauen erzeugen, damit Ordner schneller dargestellt werden können.

Unter bestimmten Umständen bleibt dadurch noch ein Hinweis auf ein früher vorhandenes Bild bestehen, obwohl das Original inzwischen gelöscht wurde.

Aus einzelnen Spuren entsteht eine Zeitleiste

Besonders aussagekräftig werden digitale Informationen, wenn sie zeitlich zusammengeführt werden.

Angenommen, ein Rechner registriert um 14:03 Uhr das Anschließen eines externen Speichermediums. Kurz darauf werden mehrere Dateien geöffnet. Wenige Minuten später entstehen neue Dateieinträge auf dem externen Datenträger.

Keines dieser Ereignisse alleine beweist einen bestimmten Vorgang. Zusammengenommen können sie jedoch eine nachvollziehbare zeitliche Abfolge ergeben.

Das Prinzip einer solchen Timeline gehört zu den grundlegenden Möglichkeiten digitaler Untersuchungen.

Digitale Spuren: Was Computer über ihre Nutzung verraten auf imeister.de
Die digitalen Spuren verraten viel

IT-Forensik versucht Abläufe methodisch zu rekonstruieren

Sobald digitale Spuren nicht nur zufällig betrachtet, sondern systematisch gesichert, miteinander verglichen und nachvollziehbar dokumentiert werden sollen, bewegt sich die Untersuchung im Bereich der IT-Forensik. Dabei geht es nicht einfach darum, möglichst viele Dateien von einem Gerät zu kopieren. Entscheidend ist vielmehr, relevante Informationen in ihrem technischen Zusammenhang zu betrachten und Veränderungen am untersuchten Datenbestand möglichst zu vermeiden.

Das kann bei einem Cyberangriff ebenso notwendig werden wie bei einem Verdacht auf Datendiebstahl, einer internen Auseinandersetzung oder der Frage, welche Aktivitäten auf einem Computer tatsächlich stattgefunden haben.

Der ursprüngliche Datenträger sollte möglichst unverändert bleiben

Eine gewöhnliche Untersuchung unterscheidet sich deshalb deutlich von einer forensischen Sicherung.

Wer einen Computer normal startet, verändert bereits Daten. Das Betriebssystem schreibt Protokolle, aktualisiert Zeitangaben, startet Dienste und erzeugt temporäre Dateien.

Installiert jemand anschließend noch Analyseprogramme auf dem untersuchten Rechner, entstehen weitere Veränderungen.

Bei einer professionellen Untersuchung soll deshalb möglichst verhindert werden, dass gerade durch die Analyse wichtige Spuren überschrieben oder verändert werden.

Kopieren ist nicht automatisch forensisches Sichern

Eine gewöhnliche Dateikopie umfasst nur die Dateien, die das Betriebssystem aktuell als vorhanden und zugänglich betrachtet.

Für eine technische Untersuchung können aber gerade Bereiche interessant sein, die nicht als normale Dateien angezeigt werden. Dazu gehören beispielsweise freigegebene Speicherbereiche, bestimmte Dateisystemstrukturen oder andere Rohdaten eines Datenträgers.

Deshalb werden für forensische Untersuchungen häufig spezielle Abbilder angefertigt.

Ein Image kann den Zustand eines Datenträgers abbilden

Ein forensisches Abbild versucht, die relevanten Daten eines Speichermediums so vollständig wie erforderlich zu erfassen.

Anstatt nur sichtbare Dokumente zu kopieren, wird der Datenträger auf einer tieferen Ebene betrachtet.

Anschließend kann die Analyse auf einer Arbeitskopie erfolgen, während das ursprüngliche Beweismittel möglichst unverändert bleibt.

Das ist nicht nur aus technischen Gründen sinnvoll. Es ermöglicht auch, Untersuchungsschritte später erneut durchzuführen.

Hashwerte dienen der Integritätskontrolle

Um festzustellen, ob sich Daten verändert haben, werden häufig kryptografische Hashfunktionen eingesetzt.

Ein Hashalgorithmus berechnet aus einem Datenbestand einen Wert, der sich bei einer Veränderung des Inhalts mit sehr hoher Wahrscheinlichkeit ebenfalls verändert.

Wird für ein forensisches Abbild vor beziehungsweise nach bestimmten Arbeitsschritten derselbe geeignete Hashwert festgestellt, kann damit dokumentiert werden, dass der betrachtete Datenbestand unverändert geblieben ist.

Ein Hashwert sagt allerdings nicht, ob ein Dokument wahr oder falsch ist. Er bestätigt lediglich die Integrität der konkreten Daten.

Arbeitsspeicher kann Informationen enthalten, die auf der Festplatte fehlen

Nicht alle relevanten digitalen Spuren befinden sich dauerhaft auf einem Datenträger.

Während ein Computer eingeschaltet ist, liegen zahlreiche Informationen im Arbeitsspeicher. Dazu können laufende Prozesse, Netzwerkverbindungen und weitere nur vorübergehend vorhandene Daten gehören.

Wird das Gerät ausgeschaltet, geht ein erheblicher Teil dieser flüchtigen Informationen verloren.

Deshalb kann bei bestimmten Sicherheitsvorfällen die Frage entstehen, ob zunächst flüchtige Daten gesichert werden sollten, bevor ein System heruntergefahren wird.

Genau hier entstehen schwierige Entscheidungen

Ein kompromittierter Computer einfach eingeschaltet zu lassen kann ebenfalls Risiken verursachen.

Schadsoftware könnte weiterarbeiten, Daten übertragen oder Informationen verändern. Wird der Rechner dagegen sofort ausgeschaltet, verschwinden möglicherweise wichtige flüchtige Spuren.

Welche Vorgehensweise sinnvoll ist, hängt daher vom konkreten Vorfall ab.

Eine allgemeingültige Regel wie „bei einem Angriff immer sofort den Stecker ziehen“ kann deshalb problematisch sein.

Netzwerkverbindungen hinterlassen eigene Informationen

Auch Kommunikation über ein Netzwerk erzeugt Spuren.

Router, Firewalls, Server und andere Komponenten können Verbindungsinformationen protokollieren. Ein Webserver speichert beispielsweise häufig, wann bestimmte Ressourcen angefordert wurden. Sicherheitssysteme können Verbindungsversuche oder blockierte Zugriffe dokumentieren.

Solche Daten befinden sich möglicherweise gar nicht auf dem ursprünglich untersuchten Computer.

Für die Rekonstruktion eines Vorfalls müssen deshalb oft mehrere Systeme betrachtet werden.

Eine IP-Adresse identifiziert nicht automatisch eine Person

Bei der Interpretation von Netzwerkdaten ist Vorsicht notwendig.

Eine IP-Adresse kann zunächst einen bestimmten Internetanschluss oder eine technische Verbindung kennzeichnen. Daraus folgt jedoch nicht automatisch, welche konkrete Person eine Handlung durchgeführt hat.

Mehrere Geräte können denselben Anschluss verwenden. Unternehmensnetzwerke besitzen zahlreiche Nutzer und technische Systeme. VPN-Dienste, Mobilfunknetze und andere Netzwerkstrukturen machen die Zuordnung zusätzlich komplex.

Technische Spuren müssen deshalb immer in ihrem jeweiligen Kontext bewertet werden.

Windows führt eine enorme Zahl von Systeminformationen

Ein modernes Windows-System besitzt zahlreiche Datenquellen, die für eine technische Rekonstruktion interessant sein können.

Die Windows-Ereignisanzeige protokolliert verschiedene System-, Sicherheits- und Anwendungsereignisse. Die Registry enthält umfangreiche Konfigurationsinformationen. Dateisysteme verwalten eigene Metadaten und Anwendungen legen zusätzliche Datenbanken oder Protokolle an.

Kein einzelner Speicherort liefert dabei automatisch die gesamte Geschichte.

Die Stärke entsteht aus der Kombination verschiedener Quellen.

Die Registry ist mehr als eine Sammlung von Einstellungen

Die Windows-Registry wird hauptsächlich als zentrale Konfigurationsdatenbank wahrgenommen.

Darin befinden sich jedoch nicht ausschließlich dauerhafte Systemeinstellungen. Unterschiedliche Windows-Komponenten und Programme hinterlegen dort Informationen, die Rückschlüsse auf bestimmte Aktivitäten erlauben können.

Welche Einträge vorhanden und wie sie zu interpretieren sind, hängt stark von Windows-Version und Software ab.

Deshalb können alte Internetanleitungen über bestimmte Registry-Schlüssel schnell unzuverlässig werden.

Betriebssystemupdates verändern digitale Spuren

Digitale Forensik ist kein statisches Fachgebiet.

Microsoft, Apple und Google ändern Betriebssysteme regelmäßig. Neue Versionen speichern Informationen an anderen Orten, führen neue Sicherheitsmechanismen ein oder entfernen frühere Datenquellen.

Auch Anwendungen verändern ihre internen Datenbanken.

Ein Verfahren, das bei einer älteren Windows-Version funktioniert hat, muss deshalb auf einem aktuellen System nicht dieselben Ergebnisse liefern.

Digitale Spuren: Was Computer über ihre Nutzung verraten auf imeister.de
Nicht nur am PC hinterlässt man Spuren. Auch am Smartphone sammelt das System laufend verräterische Daten

Smartphones sind noch komplexer

Bei Smartphones treffen mehrere Besonderheiten zusammen.

Sie enthalten Kommunikation, Kontakte, Fotos, App-Daten, Standortinformationen und zahlreiche weitere persönliche Informationen. Gleichzeitig verwenden moderne Geräte starke Verschlüsselung, abgeschottete Anwendungsbereiche und spezielle Sicherheitschips.

Dadurch besitzen Smartphones einerseits eine außergewöhnlich hohe Dichte potenziell relevanter Informationen und sind andererseits technisch schwierig auszuwerten.

Apps speichern Daten in eigenen Strukturen

Eine Messenger-App besteht nicht einfach aus einer sichtbaren Liste von Nachrichten.

Intern können Datenbanken, Mediendateien, Einstellungen, Cache-Informationen und weitere Komponenten verwendet werden.

Andere Apps besitzen vollkommen andere Datenmodelle.

Eine forensische Untersuchung mobiler Geräte muss deshalb nicht nur Android oder iOS verstehen, sondern häufig auch die jeweilige Anwendung und deren konkrete Version.

Standortinformationen entstehen aus verschiedenen Quellen

Ein Smartphone kann Standortdaten auf unterschiedliche Weise erzeugen.

GPS ist lediglich eine davon. Auch WLAN-Netzwerke, Mobilfunkinformationen, Fotos, Kartenanwendungen, Fitness-Apps oder andere Dienste können ortsbezogene Daten enthalten.

Das bedeutet allerdings nicht, dass jedes Smartphone jederzeit eine lückenlose Historie sämtlicher Aufenthaltsorte speichert.

Ob und welche Daten vorhanden sind, hängt von Geräteeinstellungen, Anwendungen, Konten und Nutzungsverhalten ab.

Cloud-Dienste verschieben Spuren vom Gerät ins Internet

Viele Informationen befinden sich heute nicht mehr ausschließlich lokal.

Fotos werden synchronisiert, Dokumente liegen in Cloud-Speichern und E-Mails befinden sich auf Servern. Browser, Kalender und andere Anwendungen können ihre Daten ebenfalls zwischen mehreren Geräten abgleichen.

Dadurch kann ein Smartphone selbst nur einen Teil des relevanten Datenbestandes enthalten.

Eine Rekonstruktion muss deshalb unter Umständen lokale Geräte und Cloud-Konten getrennt betrachten.

Synchronisierung erzeugt zusätzliche Zeitpunkte

Cloud-Synchronisierung macht eine Zeitleiste noch komplexer.

Eine Datei kann auf einem Notebook erstellt, später in die Cloud übertragen und anschließend auf einem Smartphone geöffnet werden. Dabei entstehen auf mehreren Systemen unterschiedliche Ereignisse.

Der Erstellungszeitpunkt der ursprünglichen Datei ist dann nicht identisch mit dem Zeitpunkt, zu dem sie auf einem anderen Gerät verfügbar wurde.

Wer solche Werte ohne Kontext miteinander vergleicht, kann zu falschen Schlüssen kommen.

Browser erzählen einen Teil der Nutzungsgeschichte

Webbrowser verwalten besonders viele Daten.

Zum normalen Betrieb gehören Verlauf, Cookies, Cache, Downloads, gespeicherte Einstellungen und weitere Datenbanken. Je nach Konfiguration werden Informationen zusätzlich über ein Benutzerkonto synchronisiert.

Der Browserverlauf ist deshalb eine naheliegende Quelle, aber keineswegs die einzige.

Selbst nach dem Löschen des sichtbaren Verlaufs können an anderen Stellen noch Informationen existieren.

Privater Modus bedeutet nicht spurlosen Betrieb

Auch der private beziehungsweise Inkognito-Modus wird häufig missverstanden.

Sein primärer Zweck besteht darin, bestimmte lokale Browserdaten nach dem Ende einer privaten Sitzung nicht dauerhaft im normalen Verlauf zu speichern.

Er macht einen Nutzer nicht unsichtbar.

Besuchte Websites, Netzwerkbetreiber oder andere technische Systeme können weiterhin eigene Informationen über Verbindungen besitzen.

Downloads hinterlassen mehr als die heruntergeladene Datei

Wird eine Datei aus dem Internet heruntergeladen, können mehrere voneinander getrennte Spuren entstehen.

Der Browser kann den Download dokumentieren. Das Dateisystem speichert die Datei. Sicherheitssoftware kann sie überprüfen und das Betriebssystem möglicherweise zusätzliche Informationen über ihre Herkunft verwalten.

Wird die Datei anschließend gelöscht, verschwinden diese anderen Informationen nicht zwangsläufig gleichzeitig.

USB-Geräte können Spuren auf einem Rechner hinterlassen

Auch externe Datenträger sind interessant.

Wenn ein USB-Gerät mit einem Computer verbunden wird, muss das Betriebssystem die Hardware erkennen und einrichten. Dabei können verschiedene Systeminformationen entstehen.

Je nach Betriebssystem und Situation lassen sich dadurch Hinweise darauf finden, dass bestimmte Geräte mit einem Rechner verbunden waren.

Das bedeutet jedoch erneut nicht automatisch, dass sich aus einem einzigen Eintrag jede konkrete Nutzung beweisen lässt.

Die bloße Verbindung beweist keinen Datentransfer

Das ist eine wichtige Grenze.

Wenn nachvollziehbar ist, dass ein USB-Stick zu einem bestimmten Zeitpunkt verbunden war, folgt daraus zunächst nur diese technische Tatsache.

Um zu beurteilen, ob Dateien kopiert wurden, wären weitere Spuren notwendig.

Digitale Untersuchungen leben deshalb davon, Behauptungen nicht weiter auszudehnen, als die vorhandenen Daten tatsächlich erlauben.

E-Mails besitzen umfangreiche technische Informationen

Eine E-Mail besteht ebenfalls aus wesentlich mehr als Absender, Betreff und Nachrichtentext.

Im Header befinden sich technische Angaben über die Verarbeitung und Übertragung einer Nachricht. Mailserver führen möglicherweise zusätzliche Protokolle.

Diese Informationen können helfen, den Weg einer Nachricht zu untersuchen.

Gleichzeitig können sichtbare Absenderangaben manipuliert werden, weshalb eine technische Analyse nicht allein auf die Darstellung im Mailprogramm vertrauen sollte.

Schadsoftware hinterlässt häufig Veränderungen

Wird ein Computer kompromittiert, muss Schadsoftware auf irgendeine Weise ausgeführt werden.

Dabei können Dateien entstehen, Einstellungen verändert, Prozesse gestartet oder Netzwerkverbindungen aufgebaut werden.

Professionelle Angreifer versuchen allerdings, möglichst wenig auffällige Spuren zu hinterlassen und vorhandene Systemwerkzeuge zu missbrauchen.

Die Abwesenheit einer offensichtlichen Schadprogrammdatei beweist deshalb nicht, dass kein Angriff stattgefunden hat.

Angreifer versuchen Protokolle zu manipulieren

Wer sich dauerhaft in einem System verstecken möchte, hat ein Interesse daran, Spuren zu reduzieren.

Protokolle können gelöscht oder verändert werden. Dateien können umbenannt und Zeitangaben manipuliert werden.

Doch selbst das Entfernen von Spuren kann wiederum Auffälligkeiten verursachen.

Ein plötzlich leerer Log-Bereich oder ein ungewöhnlicher Bruch in einer ansonsten kontinuierlichen Zeitreihe kann neue Fragen aufwerfen.

Keine Spur ist deshalb ebenfalls eine Information

Forensische Analyse besteht nicht ausschließlich darin, vorhandene Daten zu lesen.

Auch das Fehlen erwartbarer Informationen kann relevant sein. Entscheidend ist allerdings, dass bekannt sein muss, welche Daten unter normalen Bedingungen tatsächlich vorhanden sein sollten.

Sonst besteht die Gefahr, normale Systemvorgänge fälschlich als Manipulation zu interpretieren.

Erfahrung und Vergleichsdaten spielen deshalb eine wichtige Rolle.

Benutzeraktivität und automatische Prozesse müssen getrennt werden

Ein weiterer schwieriger Punkt ist die Frage, wer einen technischen Vorgang ausgelöst hat.

Computer erledigen permanent Aufgaben selbstständig. Updates werden heruntergeladen, Cloud-Dienste synchronisieren Dateien und Programme führen Hintergrundprozesse aus.

Nur weil eine Datei zu einem bestimmten Zeitpunkt verändert wurde, muss deshalb nicht zwingend ein Nutzer aktiv am Rechner gesessen haben.

Die Zuordnung einer technischen Handlung zu einer Person erfordert zusätzliche Hinweise.

Ein angemeldetes Benutzerkonto ist noch keine Person

Ähnlich vorsichtig muss eine Anmeldung betrachtet werden.

Ein Vorgang innerhalb eines bestimmten Benutzerkontos zeigt zunächst, unter welchem technischen Konto er stattgefunden hat.

Ob tatsächlich der Kontoinhaber selbst vor dem Gerät saß, ist damit nicht automatisch geklärt.

Gemeinsam verwendete Passwörter, unbeaufsichtigte Rechner oder kompromittierte Konten können die Zuordnung erschweren.

Digitale Spuren liefern Wahrscheinlichkeiten und Zusammenhänge

In populären Darstellungen wirkt digitale Forensik gelegentlich wie eine Maschine, die einen Computer untersucht und anschließend exakt erklärt, was geschehen ist.

In der Realität besteht die Arbeit zu einem erheblichen Teil aus Interpretation.

Unterschiedliche Spuren werden miteinander verglichen, alternative Erklärungen geprüft und technische Grenzen berücksichtigt.

Manche Vorgänge lassen sich sehr eindeutig rekonstruieren. Andere bleiben trotz großer Datenmengen unsicher.

Digitale Spuren: Was Computer über ihre Nutzung verraten auf imeister.de
Die Fülle an Informationen stellt hohe Anforderungen an die Interpretation

Ein einzelnes Tool kennt nicht automatisch die Wahrheit

Forensische Programme können große Datenbestände automatisiert durchsuchen und verständlich aufbereiten.

Sie lesen Dateisysteme, Datenbanken oder andere Artefakte und stellen gefundene Informationen in einer Oberfläche dar.

Das Ergebnis muss trotzdem fachlich bewertet werden.

Ein Programm kann einen vorhandenen Datensatz korrekt auslesen und dessen Bedeutung trotzdem nicht vollständig erklären.

Werkzeuge müssen überprüfbare Ergebnisse liefern

Gerade bei wichtigen Untersuchungen ist deshalb entscheidend, die Fähigkeiten und Grenzen eingesetzter Software zu kennen.

Das US-amerikanische National Institute of Standards and Technology beschäftigt sich beispielsweise im Computer Forensics Tool Testing Program mit der systematischen Prüfung digitalforensischer Werkzeuge.

Der Hintergrund ist offensichtlich: Wenn technische Ergebnisse Grundlage weitreichender Entscheidungen werden, muss bekannt sein, wie zuverlässig ein Werkzeug bestimmte Daten tatsächlich erfasst und verarbeitet.

Dokumentation ist genauso wichtig wie das Finden einer Spur

Eine technische Feststellung besitzt wenig Wert, wenn später niemand nachvollziehen kann, wie sie zustande gekommen ist.

Deshalb gehört zu einer strukturierten Untersuchung eine Dokumentation der wesentlichen Arbeitsschritte.

Welches Gerät wurde untersucht? In welchem Zustand befand es sich? Welche Sicherungen wurden erstellt? Welche Werkzeuge und Versionen kamen zum Einsatz?

Diese Informationen ermöglichen, Ergebnisse später einzuordnen und gegebenenfalls zu überprüfen.

Die Herkunft digitaler Beweismittel muss nachvollziehbar bleiben

Bei besonders wichtigen Untersuchungen spielt zusätzlich die Nachvollziehbarkeit des Umgangs mit Datenträgern eine Rolle.

Wer hatte wann Zugriff auf ein Gerät? Wann wurde es übernommen? Wie wurde es gelagert und welche Kopien wurden erstellt?

Solche Fragen wirken zunächst bürokratisch.

Sie sollen jedoch verhindern, dass später unklar ist, ob Daten zwischen Sicherstellung und Untersuchung verändert worden sein könnten.

Ein Screenshot ist nur eine Momentaufnahme

Auch im privaten Alltag werden digitale Beweise häufig über Screenshots gesichert.

Ein Screenshot kann sehr hilfreich sein, besitzt aber Grenzen. Er zeigt lediglich, was zu einem bestimmten Zeitpunkt auf einem Bildschirm dargestellt wurde.

Technische Zusatzinformationen, die ursprüngliche Datei oder der vollständige Kontext fehlen möglicherweise.

Außerdem lassen sich Bilder vergleichsweise einfach bearbeiten.

Für wichtige Sachverhalte kann es deshalb sinnvoll sein, zusätzlich Originaldaten zu erhalten.

Originaldateien enthalten oft mehr Informationen

Ein weitergeleitetes Bild kann beispielsweise andere Metadaten besitzen als das Original.

Messenger und soziale Netzwerke komprimieren Bilder teilweise oder entfernen bestimmte Zusatzinformationen. Screenshots erzeugen wiederum eine vollständig neue Bilddatei.

Wer nur diese abgeleitete Version besitzt, verliert damit unter Umständen Informationen, die in der ursprünglichen Datei enthalten waren.

Das gilt nicht nur für Fotos, sondern auch für Dokumente und andere digitale Inhalte.

Ein ausgeschaltetes Gerät kann trotzdem wertvolle Daten enthalten

Nicht jede forensische Untersuchung setzt einen laufenden Computer voraus.

Auf Datenträgern befinden sich zahlreiche dauerhafte Informationen, die auch nach dem Ausschalten erhalten bleiben.

Die Schwierigkeit besteht vielmehr darin, zwischen persistenten und flüchtigen Daten zu unterscheiden.

Ein ausgeschalteter Rechner verliert Arbeitsspeicherinhalte, behält aber seine Festplatten- oder SSD-Daten.

Verschlüsselung verändert moderne Untersuchungen

Heute sind viele Geräte vollständig oder teilweise verschlüsselt.

Das ist aus Sicht des Datenschutzes ausdrücklich sinnvoll. Ohne den notwendigen Schlüssel sollen gespeicherte Informationen für Unbefugte unlesbar bleiben.

Für eine spätere Untersuchung bedeutet dies allerdings, dass der Zustand eines Geräts entscheidend sein kann.

Ein bereits entsperrtes System bietet möglicherweise andere Zugriffsmöglichkeiten als ein ausgeschaltetes, vollständig verschlüsseltes Gerät.

Smartphones sind dafür das beste Beispiel

Moderne iPhones und Android-Smartphones verbinden Verschlüsselung eng mit Gerätesperre und Hardware-Sicherheitsfunktionen.

Der interne Speicher kann deshalb nicht mit einer alten unverschlüsselten Speicherkarte verglichen werden.

Ein Chip enthält zwar physisch Daten, doch diese können ohne die notwendigen kryptografischen Schlüssel wertlos sein.

Die Vorstellung, man müsse lediglich einen Speicherchip auslöten und könne anschließend sämtliche Smartphone-Daten lesen, entspricht bei aktuellen Geräten deshalb nicht der Realität.

Backups können eine zweite Datenquelle darstellen

Ein nicht zugängliches Smartphone bedeutet jedoch nicht zwangsläufig, dass sämtliche Informationen ausschließlich dort existieren.

Cloud-Backups, lokale Sicherungen oder synchronisierte Anwendungen können weitere Datenbestände enthalten.

Sie müssen wiederum separat bewertet werden.

Ein Backup bildet außerdem nicht zwingend exakt denselben Zustand wie das Gerät zum Untersuchungszeitpunkt ab.

Smartwatches erzeugen zusätzliche digitale Spuren

Mit der wachsenden Zahl vernetzter Geräte entstehen immer mehr potenzielle Datenquellen.

Smartwatches können Aktivitätsinformationen, Benachrichtigungen, Kommunikationsdaten und andere Informationen verarbeiten oder speichern.

Auch Fahrzeuge, Router, Überwachungssysteme und Smart-Home-Komponenten besitzen eigene Protokolle.

Digitale Untersuchungen beschränken sich deshalb längst nicht mehr auf Computer und Smartphones.

Ein modernes Auto ist ebenfalls ein Computersystem

Aktuelle Fahrzeuge enthalten zahlreiche elektronische Steuergeräte.

Infotainmentsysteme verbinden sich mit Smartphones, Navigationssysteme verarbeiten Routen und andere Komponenten erzeugen technische Betriebsdaten.

Welche Informationen tatsächlich gespeichert werden, hängt stark vom Fahrzeug und dessen Ausstattung ab.

Trotzdem zeigt dieses Beispiel, wie weit sich der Begriff digitale Spur inzwischen ausgedehnt hat.

Auch die Cloud hinterlässt Protokolle

Cloud-Systeme besitzen wiederum eigene Datenquellen.

Anmeldungen, Dateiänderungen, Freigaben und administrative Aktionen können abhängig vom Dienst protokolliert werden.

Für Unternehmen sind solche Informationen bei Sicherheitsvorfällen besonders wertvoll.

Wird beispielsweise ein Benutzerkonto kompromittiert, kann die entscheidende Spur nicht auf dem Notebook des Mitarbeiters, sondern im Protokoll des Cloud-Dienstes liegen.

Schnelles Handeln kann Spuren erhalten

Bei einem Sicherheitsvorfall ist deshalb nicht nur die eigentliche Analyse wichtig.

Manche Logdaten werden nur für einen begrenzten Zeitraum gespeichert. Cloud-Anbieter und Anwendungen besitzen unterschiedliche Aufbewahrungsfristen. Flüchtige Systeminformationen können nach einem Neustart verschwinden.

Wer erst Wochen später beginnt, relevante Daten zu sichern, hat möglicherweise bereits einen Teil der ursprünglichen Spuren verloren.

Übereiltes Handeln kann sie allerdings zerstören

Das Gegenteil ist ebenfalls möglich.

Wer nach einem vermuteten Angriff wahllos Programme installiert, Dateien verschiebt oder ein System mehrfach neu startet, verändert den Zustand des Geräts.

Deshalb ist es sinnvoll, zunächst zu überlegen, welches Ziel verfolgt wird.

Soll lediglich das System möglichst schnell wieder funktionieren oder soll zusätzlich nachvollzogen werden, wie der Vorfall entstanden ist?

Diese beiden Ziele erfordern nicht immer dieselben ersten Schritte.

Datenrettung und Forensik verfolgen unterschiedliche Ziele

Eine klassische Datenrettung konzentriert sich primär darauf, verlorene Informationen wieder verfügbar zu machen.

Bei einer forensischen Untersuchung steht dagegen der nachvollziehbare Zustand beziehungsweise Ablauf im Vordergrund.

Eine wiederhergestellte Datei kann für den Besitzer vollkommen ausreichend sein. Soll jedoch untersucht werden, wann sie gelöscht wurde, woher sie stammt oder in welchem Zusammenhang sie verändert wurde, reichen die bloßen Dateiinhalte möglicherweise nicht aus.

Reparieren kann Spuren verändern

Auch deshalb sollte ein technisch problematisches Gerät nicht zwangsläufig zuerst repariert werden, wenn die spätere Rekonstruktion wichtig ist.

Eine Neuinstallation, ein Werksreset oder das Austauschen eines Speichermediums kann zwar den normalen Betrieb wiederherstellen, gleichzeitig aber den ursprünglichen Zustand verändern.

Bei gewöhnlichen Alltagsproblemen spielt das kaum eine Rolle.

Bei einem mutmaßlichen Datendiebstahl oder Sicherheitsvorfall kann es entscheidend sein.

Digitale Spuren sind erstaunlich widerstandsfähig

Der Eindruck völliger Flüchtigkeit digitaler Informationen täuscht deshalb.

Eine einzelne Datei lässt sich innerhalb einer Sekunde löschen. Die damit verbundenen Spuren können jedoch über viele Systeme verteilt sein.

Dateisysteme, Betriebssysteme, Anwendungen, Cloud-Dienste und Backups besitzen jeweils eigene Informationen.

Gerade diese Redundanz ermöglicht es häufig, Ereignisse später aus mehreren unabhängigen Quellen zusammenzusetzen.

Gleichzeitig gibt es keine Garantie für eine Rekonstruktion

Umgekehrt sollte niemand davon ausgehen, dass Computer grundsätzlich alles für immer speichern.

Daten werden überschrieben, Logs rotiert, Speicher bereinigt und kryptografische Schlüssel gelöscht. Nutzer können Funktionen deaktivieren und Anwendungen verändern ihre Datenstrukturen.

Manche Informationen entstehen überhaupt nie.

Selbst umfangreiche technische Untersuchungen können daher nur mit den Spuren arbeiten, die tatsächlich vorhanden sind.

Moderne Geräte erzählen keine fertige Geschichte

Ein Computer besitzt keine geheime Datei, in der in verständlichen Sätzen steht, was sein Besitzer gestern getan hat.

Stattdessen existieren Tausende oder Millionen einzelner technischer Informationen.

Eine Ereigniszeit hier, ein Dateieintrag dort, eine Netzwerkverbindung in einem anderen Protokoll und vielleicht eine Anwendungsdatenbank mit weiteren Angaben.

Erst durch das Zusammenführen entsteht ein Bild.

Genau darin liegt die Aussagekraft digitaler Spuren

Digitale Systeme erzeugen während ihrer normalen Nutzung permanent Daten über ihren eigenen Zustand.

Die meisten davon bleiben für Anwender unsichtbar. Sie sorgen dafür, dass Programme funktionieren, Fehler nachvollzogen und Dateien verwaltet werden können.

Gerade weil diese Informationen aus unterschiedlichen technischen Gründen entstehen, können sie sich gegenseitig ergänzen.

Ein einzelner Eintrag kann missverständlich sein. Mehrere voneinander unabhängige Spuren, die dieselbe zeitliche Abfolge zeigen, besitzen wesentlich größere Aussagekraft.

Der Computer vergisst anders als sein Nutzer

Menschen erinnern sich an Ereignisse, aber selten an exakte Uhrzeiten und technische Details.

Computer funktionieren genau umgekehrt. Sie verstehen nicht, warum ein bestimmter Vorgang wichtig gewesen sein könnte, speichern aber möglicherweise präzise Zeitwerte, Dateiinformationen und Systemereignisse.

Diese Informationen sind weder automatisch vollständig noch automatisch richtig interpretiert.

Sie zeigen jedoch, weshalb selbst alltägliche Computer und Smartphones im Nachhinein erstaunlich viel über ihre frühere Nutzung verraten können.

Wer verstehen möchte, was auf einem digitalen System tatsächlich passiert ist, sucht deshalb selten nach einer einzigen entscheidenden Datei. Die Antwort liegt meist in vielen kleinen Spuren, die erst gemeinsam eine nachvollziehbare Geschichte ergeben.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert