0Pricing
Cyber Security Academy · Lektion

Apps, Artefakte und Reporting

App-Daten analysieren und Ergebnisse präsentieren

Apps, Artefakte und Reporting ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

App-Artefakte: Der große Überblick

Drittanbieter-Apps liefern in den meisten Fällen die umfangreichsten Beweismittel. Jede App speichert Daten auf eigene Weise, aber bestimmte Muster wiederholen sich.

  • SQLite-Datenbanken für Nachrichten, Verlauf und Metadaten.
  • Property-Listen (plist) unter iOS und XML shared_prefs unter Android für Einstellungen und Status.
  • Protobuf-/JSON-Blobs, eingebettet in Datenbankspalten.
  • Cache- und Medienordner für Vorschaubilder und Anhänge.

Sie müssen diese konsistent auswerten, einem Benutzer und einem Zeitpunkt zuordnen und nachvollziehbar sowie belastbar präsentieren.

Artefakte von Messaging-Apps

Messaging-Apps sind häufige Beweisquellen. Jede App führt neben einem primären Nachrichtenspeicher Tabellen für Kontakte und Gruppen.

  • WhatsApp (Android): msgstore.db (Nachrichten), wa.db (Kontakte).
  • Signal: verschlüsselte SQLCipher-Datenbank; der Schlüssel liegt im keystore/keychain.
  • Telegram: cache4.db mit protobuf-kodierten Inhalten.

Rekonstruieren Sie eine WhatsApp-Unterhaltung aus dem Nachrichtenspeicher:

sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
   ...>        key_remote_jid, key_from_me, data
   ...> FROM messages
   ...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
   ...> ORDER BY timestamp;

Verschlüsselte App-Datenbanken

Einige Apps verschlüsseln ihre eigene Datenbank mit SQLCipher (z. B. Signal, manche Banking-Apps). Sie können diese nicht mit dem normalen sqlite3 öffnen.

  • Der Schlüssel wird typischerweise im Plattform-keystore/keychain gespeichert und ist nur aus einer ausreichend tiefen Extraktion wiederherstellbar.
  • Öffnen Sie die Datenbank mit dem Schlüssel über SQLCipher PRAGMA, bevor Sie Abfragen ausführen.

Öffnen einer SQLCipher-Datenbank nach Wiederherstellung des Schlüssels:

sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'";   -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;

Dekodierung eingebetteter Blobs

App-Datenbanken verbergen strukturierte Daten in BLOB-Spalten, etwa als protobuf, plist oder JSON. Die sichtbaren Spalten erzählen nur einen Teil der Geschichte.

  • BPLIST-Blobs (binäre Apple-plist-Dateien) lassen sich mit plistlib oder plutil dekodieren.
  • Protobuf-Blobs lassen sich mit protoc oder blackboxprotobuf dekodieren.

Konvertieren Sie einen aus einer Spalte extrahierten binären plist-Blob:

# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin

# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.bin

Standort- und Geolokalisierungsartefakte

Standortbeweise verknüpfen eine Person mit einem Ort und einem Zeitpunkt und müssen daher besonders sorgfältig behandelt werden.

  • Photo-EXIF-GPS-Tags, Suchverlauf der Karten-App, zwischengespeicherte Kartenkacheln.
  • iOS-wichtige Orte (routined-Cache), Android-Standortverlauf sowie WLAN- und Funkzellenprotokolle.

Unterscheiden Sie zwischen dem Standort des Geräts und einem Ort, nach dem der Benutzer lediglich gesucht hat. Extrahieren Sie GPS-Daten aus den EXIF-Daten eines Fotos:

exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
  IMG_0421.HEIC

Cloud, Synchronisierung und geräteübergreifender Status

Moderne Apps synchronisieren Daten zwischen Geräten, daher können Gerätedaten unvollständig oder dupliziert sein.

  • Eine auf dem Telefon gelöschte Nachricht kann auf einem verknüpften Tablet oder in einer Websitzung fortbestehen.
  • Synchronisierungsmetadaten können zeigen, welches Gerät eine Nachricht verfasst hat.

Dokumentieren Sie die Gerätezuordnung in Ihrer Analyse und fordern Sie Cloud- oder Begleitgerätedaten nur mit einer separaten, entsprechenden rechtlichen Befugnis an. Gehen Sie niemals davon aus, dass das sichergestellte Mobiltelefon den vollständigen Datensatz enthält.

Validierung von Artefakten

Bevor ein Artefakt in einen Bericht aufgenommen wird, müssen Sie es auf drei Arten validieren.

  • Quelle: Bestätigen Sie die genaue Datei, Tabelle oder Spalte, aus der es stammt.
  • Dekodierung: Überprüfen Sie die Zeitepochen und die Bedeutung der Felder, idealerweise anhand einer bekannten, korrekten Referenznachricht.
  • Bestätigung: Gleichen Sie das Artefakt mit einem zweiten Artefakt ab, z. B. einem Anrufprotokolleintrag, der zu einem Kontakt passt.

Ein Artefakt, das Sie weder unabhängig bestätigen noch präzise einer Quelle zuordnen können, sollte als wenig vertrauenswürdig gekennzeichnet und nicht als Tatsache dargestellt werden.

Eine Super-Timeline erstellen

Eine Super-Timeline führt Ereignisse aus vielen Artefakten in einer einzigen chronologischen Ansicht zusammen und normiert sie auf UTC.

  • Führen Sie Nachrichten, Anrufe, App-Nutzung, Standorte und Systemereignisse zusammen.
  • Versehen Sie jede Zeile mit ihrem Quellartefakt, damit sie nachvollziehbar bleibt.

Tools wie log2timeline/plaso oder Skripte von Analysten stellen diese Ansichten zusammen. Konzeptionell enthält jede Zeile Zeit, Ereignis und Herkunft:

timestamp_utc        | source            | event
2026-06-01 09:14:02  | sms.db            | iMessage sent to +1555...
2026-06-01 09:15:40  | knowledgeC.db     | App in foreground: Maps
2026-06-01 09:16:05  | Photos.sqlite     | Photo captured (GPS present)

Struktur eines Berichts

Ein forensischer Bericht muss es einem unabhängigen Prüfer ermöglichen, Ihre Arbeit zu reproduzieren und zu überprüfen. Übliche Abschnitte sind:

  • Zusammenfassung — Untersuchungsumfang, Autorisierung, wichtigste Ergebnisse.
  • Behandelte Beweismittel — Geräte, Identifikatoren, Beweiskette.
  • Methodik — Tools, Versionen, exakte Befehle, Hashwerte.
  • Ergebnisse — Artefakte mit Quellenangaben.
  • Schlussfolgerungen — Interpretation, klar von den Rohdaten getrennt.

Jede Aussage sollte auf eine gehashte Quelle und einen dokumentierten Arbeitsschritt zurückgeführt werden können.

Fakten vs. Meinung

Die Glaubwürdigkeit eines Berichts beruht darauf, Beobachtung und Interpretation voneinander zu trennen.

  • Fakt: Die Zeile 482 in sms.db enthält den Text X mit dem Datum Y (UTC).
  • Interpretation: Dies deutet darauf hin, dass der Nutzer ein Treffen am Ort Z geplant hatte.

Stellen Sie Fakten neutral dar und kennzeichnen Sie Schlussfolgerungen entsprechend, einschließlich alternativer Erklärungen. Übertriebene Gewissheit, etwa die Behauptung einer Absicht aufgrund einer einzelnen Nachricht, untergräbt den gesamten Bericht und kann vor Gericht angefochten werden.

Ethik, Untersuchungsumfang und Datenschutz

Auf Mobilgeräten befinden sich äußerst private Daten. Fachleute müssen sich innerhalb der rechtlichen und ethischen Grenzen bewegen.

  • Arbeiten Sie ausschließlich innerhalb des autorisierten Untersuchungsumfangs (Bedingungen des Durchsuchungsbeschlusses oder der Einwilligung).
  • Minimieren Sie die Einsicht in irrelevante private Daten.
  • Wahren Sie Objektivität — berichten Sie auch entlastende Beweise, nicht nur belastende.
  • Schützen Sie extrahierte Daten mit derselben Sorgfalt wie das Originalgerät.

Eine solide Ethik ist nicht optional; sie macht digitale Beweise vertrauenswürdig und zulässig.

Kurze Überprüfung

In Ihrem Bericht steht: „Der Nutzer hatte die Absicht, die Tat zu begehen, wie Nachricht 482 zeigt.“ Ein Prüfer widerspricht. Was ist das Kernproblem?

Rückblick: Apps, Artefakte und Berichte

Sie können nun aus rohen Extraktionen einen belastbaren Bericht erstellen.

  • App-Daten bestehen aus SQLite + plist/XML + protobuf/JSON-Blobs; dekodieren Sie Blobs ausdrücklich.
  • Verschlüsselte Speicher (SQLCipher) benötigen Schlüssel aus einer tiefgehenden Extraktion.
  • Gehen Sie mit Standortdaten sorgfältig um; unterscheiden Sie zwischen tatsächlicher Anwesenheit und einer bloßen Suche.
  • Berücksichtigen Sie die Synchronisierung über mehrere Geräte und greifen Sie nur mit entsprechender Befugnis auf Cloud-Daten zu.
  • Validieren Sie Quelle, Dekodierung und Bestätigung, bevor Sie etwas berichten.
  • Erstellen Sie eine UTC-Super-Timeline, strukturieren Sie den Bericht reproduzierbar und halten Sie Fakten und Meinungen getrennt.
  • Halten Sie den Untersuchungsumfang ein und handeln Sie ethisch — nur so sind Beweise zulässig.

Häufig gestellte Fragen

Ist die Lektion „Apps, Artefakte und Reporting“ kostenlos?

Ja — der vollständige Text von „Apps, Artefakte und Reporting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Apps, Artefakte und Reporting“?

App-Daten analysieren und Ergebnisse präsentieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Apps, Artefakte und Reporting“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Grundlagen der Mobile Forensics
  2. Erfassung und Analyse von Android-Daten
  3. Erfassung und Analyse von iOS-Daten
  4. Apps, Artefakte und Reporting
← Zurück zu Cyber Security Academy