Grundlagen der Mobile Forensics
Beweise auf Mobilgeräten handhaben
Grundlagen der Mobile Forensics ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Mobilforensik?
Mobilforensik ist die Disziplin, digitale Beweismittel auf Smartphones, Tablets und Wearables forensisch korrekt wiederherzustellen. Anders als bei der Datenträgerforensik sind Mobilgeräte ständig eingeschaltet, synchronisieren fortlaufend und sind stark verschlüsselt.
- Beweismittel befinden sich im Flash-Speicher (NAND), im RAM, auf der SIM-Karte und in Cloud-Backups.
- Geräte sind standardmäßig gesperrt, verschlüsselt und per Fernzugriff löschbar.
- Ziel ist es, Daten ohne sie zu verändern zu extrahieren und anschließend ihre Integrität vor Gericht nachzuweisen.
Fachleute müssen die technische Extraktion mit einer strengen rechtlichen Befugnis (Durchsuchungsbeschluss, Einwilligung oder Unternehmensrichtlinie) in Einklang bringen.
Reihenfolge der Flüchtigkeit
Erfassen Sie die flüchtigsten Daten zuerst, da sie am schnellsten verschwinden. Mobilgeräte verfügen über besondere flüchtige Datenquellen.
- RAM / laufende Prozesse – gehen beim Ausschalten verloren.
- Netzwerkstatus, Mobilfunkverbindungen – ändern sich ständig.
- Nicht synchronisierte App-Daten – können überschrieben werden.
- Permanenter Flash-Speicher – am wenigsten flüchtig.
Ein laufendes Gerät kann Nachrichten automatisch löschen, Protokolle rotieren oder eine Fernlöschung empfangen. Schnelles Handeln bei flüchtigen Datenquellen bewahrt Beweismittel, die andernfalls verloren gingen.
Isolation: Fernlöschung verhindern
Die erste physische Maßnahme ist die Funkisolation. Ein mit dem Mobilfunknetz oder WLAN verbundenes Gerät kann per Fernzugriff gesperrt oder gelöscht werden, bevor Sie ein Abbild davon erstellen.
- Verwenden Sie eine Faraday-Tasche oder ein abgeschirmtes Gehäuse, um sämtliche RF-Signale zu blockieren.
- Wenn eine Isolation nicht möglich ist, aktivieren Sie den Flugmodus und dokumentieren Sie jedes Tippen.
- Schalten Sie ein Telefon, das Sie noch nicht untersucht haben, niemals aus – beim Start kann eine Verschlüsselung ruhender Daten aktiviert werden, die Sie später nicht umgehen können.
Halten Sie das Gerät geladen in der Tasche. Ein leerer Akku kann einen Kaltstartzustand erzwingen, bei dem Beweismittel im RAM verloren gehen.
Beweismittelkette
Beweismittel sind nur dann nützlich, wenn ihre Handhabung lückenlos dokumentiert ist. Die Beweismittelkette hält fest, wer das Gerät wann und warum in Verwahrung hatte.
- Dokumentieren Sie Sicherstellungszeitpunkt, Ort und Gerätezustand (ein-/ausgeschaltet, gesperrt/entsperrt).
- Protokollieren Sie jede Übergabe mit Unterschriften und Zeitstempeln.
- Fotografieren Sie den Bildschirm, die IMEI und sichtbare Schäden.
Dokumentieren Sie die Identifikatoren vor der Extraktion. Beispielhafte Felder, die Sie bei der Beweismittelaufnahme erfassen sollten:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3Überblick über Akquisitionsmethoden
Bei der Tiefe der Extraktion gibt es ein Spektrum mit unterschiedlichen Abwägungen zwischen Vollständigkeit und Eingriffsintensität.
- Manuell – die analysierende Person navigiert durch die laufende Benutzeroberfläche und fotografiert Bildschirme. Schnell und ohne Tools, verändert jedoch den Zustand.
- Logisch – ruft Dateien und Datenbanken über Geräte-APIs ab (Backup, ADB, AFC). Gelöschte Daten werden nicht erfasst.
- Dateisystem – vollständiger Verzeichnisbaum einschließlich App-Sandboxen und SQLite-WAL-Dateien.
- Physisch – bitgenaues Abbild des NAND einschließlich nicht zugewiesenem und gelöschtem Speicherbereich. Am vollständigsten, auf modernen verschlüsselten Geräten jedoch am schwierigsten zu erlangen.
Wählen Sie die am wenigsten eingreifende Methode, die den Anforderungen der Untersuchung genügt.
Hashing und Integrität
Um nachzuweisen, dass ein Abbild nicht verändert wurde, berechnen Sie bei der Erfassung einen kryptografischen Hashwert und überprüfen Sie ihn vor der Analyse erneut.
- Verwenden Sie SHA-256 (MD5 ist nur für Abgleiche mit älteren Systemen akzeptabel).
- Der Hashwert muss bei jeder Kopie und jeder Übergabe übereinstimmen.
- Analysieren Sie immer eine Arbeitskopie, niemals das Original.
Erzeugen und überprüfen Sie den Hashwert eines extrahierten Abbilds:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OKVerschlüsselung: die zentrale Herausforderung
Moderne Telefone verschlüsseln den Speicher standardmäßig, wodurch physische Abbilder ohne die Schlüssel unbrauchbar sind.
- Android File-Based Encryption (FBE) leitet Schlüssel aus den Benutzeranmeldedaten und dem hardwaregestützten Keystore ab.
- iOS Data Protection bindet Dateischlüssel an den Gerätecode und die Secure Enclave.
- In einem Gerät im Zustand BFU (Before First Unlock) wurden die meisten Schlüssel aus dem Speicher entfernt; AFU (After First Unlock) hält viele Schlüssel im Arbeitsspeicher.
Erfassen Sie das Gerät, sofern rechtlich zulässig und möglich, im AFU-Zustand – dadurch lassen sich wesentlich mehr Daten entschlüsseln.
BFU- und AFU-Zustand
Wenn Sie die Sperrzustände verstehen, wissen Sie, welche Daten Sie wiederherstellen können.
- BFU (Before First Unlock): Das Gerät wurde gestartet, aber seit dem Einschalten noch nie entsperrt. Fast alles ist verschlüsselt; nur minimale Metadaten sind zugänglich.
- AFU (After First Unlock): Die Benutzerin oder der Benutzer hat das Gerät mindestens einmal entsperrt. Dateischlüssel befinden sich im RAM, daher liefern logische und Dateisystemextraktionen umfangreiche Daten, selbst wenn das Gerät derzeit gesperrt ist.
Praktische Regel: Halten Sie ein sichergestelltes Gerät eingeschaltet und starten Sie es nicht neu. Durch einen Neustart fällt es in den BFU-Zustand zurück, wodurch der Zugriff auf die durch den Gerätecode geschützten Schlüssel verloren gehen kann.
SIM- und Cloud-Beweismittel
Das Mobilgerät ist nicht die einzige Datenquelle. Zwei angrenzende Datenquellen sind häufig entscheidend.
- SIM-Karte: ICCID, IMSI, gespeicherte Kontakte und manchmal SMS. Lesen Sie sie mit einem speziellen SIM-Lesegerät aus, damit Sie das Telefon nicht bedienen müssen.
- Cloud-Backups: iCloud, Google und anwendungsspezifische Backups (WhatsApp, Signal). Sie enthalten oft Daten, die vom Gerät gelöscht wurden.
Für die Cloud-Akquisition benötigen Sie eine separate rechtliche Befugnis (Durchsuchungsbeschluss/Vorladung) und die entsprechenden Zugangsdaten – greifen Sie niemals auf ein Konto zu, für das Sie keine Berechtigung haben.
Werkzeuglandschaft
Fachleute kombinieren kommerzielle Suiten mit Open-Source-Tools zur gegenseitigen Validierung.
- Kommerziell: Cellebrite UFED, Magnet AXIOM, MSAB XRY – breite Geräteunterstützung und automatisierte Auswertung.
- Open Source: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.
Ein logischer Abruf von einem für Debugging aktivierten Android-Gerät könnte mit ADB beginnen:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/Dokumentation und Berichterstellung
Jede Maßnahme muss von einer dritten Person reproduziert werden können. Zeitnahe Notizen machen aus rohen Extraktionen beweiskräftige Daten.
- Dokumentieren Sie Name und Version des Tools sowie die exakt verwendeten Befehle.
- Vermerken Sie Zeitstempel in UTC und jede Abweichung vom Verfahren.
- Unterscheiden Sie zwischen Fakten (was die Daten zeigen) und Interpretation.
Wenn Sie nicht erklären können, wie ein Datenelement in Ihren Bericht gelangt ist, sollte es nicht darin enthalten sein.
Schnelltest
Ein sichergestelltes Android-Telefon kommt eingeschaltet an. Es wurde früher am Tag einmal entsperrt und zeigt jetzt einen Sperrbildschirm. Warum sollten Sie es nicht neu starten?
Zusammenfassung: Grundlagen der Mobilforensik
Sie verfügen nun über das grundlegende Denkmodell für eine fundierte Mobilforensik.
- Isolieren Sie das Gerät (Faraday-Tasche), um eine Fernlöschung zu verhindern.
- Beachten Sie die Reihenfolge der Flüchtigkeit und vermeiden Sie Neustarts von Geräten im AFU-Zustand.
- Halten Sie eine lückenlose Beweismittelkette ein und versehen Sie jedes Abbild mit einem SHA-256-Hashwert.
- Wählen Sie die am wenigsten eingreifende Akquisition, die den Anforderungen des Falls genügt.
- Die Verschlüsselung (FBE / Data Protection) und der BFU- bzw. AFU-Zustand bestimmen, welche Daten wiederherstellbar sind.
- Dokumentieren Sie Tools, Versionen, Befehle und UTC-Zeitstempel, damit die Vorgehensweise reproduzierbar bleibt.
Als Nächstes: praktische Erfassung und Analyse von Android-Daten.
Häufig gestellte Fragen
Ist die Lektion „Grundlagen der Mobile Forensics“ kostenlos?
Ja — der vollständige Text von „Grundlagen der Mobile Forensics“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Grundlagen der Mobile Forensics“?
Beweise auf Mobilgeräten handhaben Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Grundlagen der Mobile Forensics“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Grundlagen der Mobile Forensics
- Erfassung und Analyse von Android-Daten
- Erfassung und Analyse von iOS-Daten
- Apps, Artefakte und Reporting