ElPlayer
Videoanalyse
Ein Player für Material, das in die Akte gelangt. Der Zeitstrahl beherrscht sowohl konstante als auch variable Bildraten — bedeutsam bei Aufzeichnungen aus Überwachungsrekordern, bei denen die angegebene Dauer häufig von der tatsächlichen Bildanzahl abweicht.
Von-Bis-Markierungen bestimmen den Abschnitt, der sich anschließend als eigene Datei ausgeben oder im Analyseformular beschreiben lässt. Anmerkungen werden bei der Aufnahme gespeichert und nicht in einem separaten Dokument, sodass sie beim Verschieben des Falls nicht auseinanderlaufen.
Einsatz: Bestimmung des Ereigniszeitpunkts auf einer Überwachungsaufnahme, Ausschnitt für das Gutachten und Nachweis, auf welchem Einzelbild eine Schlussfolgerung beruht.
Grenzen: Der Zeitstempel der Aufnahme stammt aus dem Rekorder und ist oft nicht mit der realen Zeit abgeglichen. Das Programm zeigt die im Material gespeicherte Zeit, prüft ihre Richtigkeit aber nicht.
Voraussetzungen: Komponente FFmpeg (etwa 293 MB). Transkription und Sprachsuche nutzen die Komponente Whisper (etwa 191 MB).
ElView
Sichtung und Bewertung von Fotografien
Sichtung von Bildmaterial mit Auslesen der EXIF-Metadaten und Unterstützung des von Apple-Telefonen verwendeten HEIC-Formats. Jede Datei lässt sich unmittelbar aus dem Vorschaufenster mit einer SHA-256-Prüfsumme sichern.
Das Modul gibt eine unterstützende Einschätzung zur Echtheit ab: ob Metadaten vorhanden und in sich stimmig sind, ob sie GPS-Daten enthalten und welche Umstände ihre Verlässlichkeit mindern. Das Ergebnis hat die Form von Anhaltspunkten, nicht eines Urteils.
Einsatz: Erste Auswahl des Bildmaterials, Bestimmung des Quellgeräts und des Aufnahmedatums, Erstellung eines interaktiven Berichts mit Markierungen.
Grenzen: EXIF-Metadaten lassen sich mit jedem gewöhnlichen Werkzeug verändern. Ihr Vorhandensein beweist keine Echtheit, ihr Fehlen keine Manipulation.
Voraussetzungen: Keine zusätzlichen Komponenten.
ElCommander
Bestandsaufnahme und Sicherung
Ein zweispaltiger Dateimanager mit Beweismodus, der Prüfsummen im Lauf berechnet und warnt, sobald einer der Datenträger beschreibbar ist. Die Warnung erscheint, bevor gehandelt wird, nicht danach.
Der Verzeichnisvergleich zeigt Unterschiede zwischen Datenträger und Kopie und erlaubt damit den Nachweis der Vollständigkeit. Archive entstehen als ZIP mit AES-256-Verschlüsselung, 7Z oder TAR.GZ.
Einsatz: Sicherung des Datenträgerinhalts in den Fallordner, Nachweis der Übereinstimmung von Kopie und Original, Verpacken des Materials zur Übergabe.
Grenzen: Der Beweismodus warnt vor beschreibbaren Datenträgern, ersetzt aber keinen hardwareseitigen Schreibschutz. Bei Arbeiten am Original bleibt der Hardware-Blocker die richtige Antwort.
Voraussetzungen: Komponente 7-Zip (etwa 3 MB). Auto-Blocker erfordert Administratorrechte — Windows fragt per UAC nach.
ElCarver
Wiederherstellung gelöschter Dateien
Der schnelle Modus liest die Strukturen von NTFS, FAT32 und exFAT und stellt Dateien samt ursprünglichem Namen, Datum und Größe wieder her. Der tiefe Modus sucht Signaturen in den Rohdaten und arbeitet auch bei beschädigtem Dateisystem, liefert die Dateien jedoch ohne Namen.
Die Quelle wird ausschließlich lesend geöffnet. Die Ergebnisse durchlaufen eine Prüfung, die Fehltreffer verwirft — Fragmente, die einem Dateikopf ähneln, ohne eine gültige Datei zu sein.
Einsatz: Wiederherstellung gelöschter Fotos, Dokumente und Aufnahmen von einem Datenträger oder aus einem RAW-, E01- oder AFF4-Abbild.
Grenzen: Eine wiederhergestellte Datei trägt keinen verlässlichen Zeitstempel und keine gesicherte Position im Verzeichnisbaum. Überschriebene Bereiche sind mit keiner Methode wiederherstellbar.
Voraussetzungen: Keine zusätzlichen Komponenten.
ELVoice
Analyse und Vergleich von Sprachaufnahmen
Das Modul dekodiert eine Aufnahme mit FFmpeg nach Mono 16 kHz; die Quelle wird dabei ausschließlich lesend geöffnet, analysiert werden die ersten fünf Minuten. Unterstützt werden zwanzig Formate — WAV, MP3, FLAC, M4A, AAC, Ogg, Opus, AMR und 3GP sowie die Tonspur aus MP4, MOV, MKV und WebM, also die üblichen Aufnahmen vom Telefon und aus Messengern.
Für jede Probe werden akustische Kennwerte berechnet: geschätzte Grundtonhöhe, spektraler Schwerpunkt, Nulldurchgangsrate, Anteil stimmhafter Abschnitte, Effektiv- und Spitzenwert, Scheitelfaktor und Anteil übersteuerter Abtastwerte. Außerdem entstehen zwei Bilder — Wellenform und Spektrogramm — als eigene Dateien, die unmittelbar in den Bericht und in die Akte gehen.
Der Vergleich zweier Proben ergibt einen Prozentwert mit sprachlicher Stufe: hohe, mittlere oder geringe Ähnlichkeit. Die Methode steht im Bericht und wird nicht verschwiegen — es ist ein Vergleich akustischer Merkmalsvektoren. Dazu kommen ein Analyseformular, Zeitmarken und ein PDF-Bericht mit SHA-256-Prüfsummen beider Dateien.
Einsatz: Erste Gegenüberstellung einer strittigen Aufnahme mit Vergleichsmaterial, Beschreibung der technischen Eigenschaften der Aufnahme und Dokumentation dessen, was genau verglichen wurde.
Grenzen: Dies ist keine Sprechererkennung und das Ergebnis darf nicht als biometrischer Beweis behandelt werden. Akustische Ähnlichkeit verschiebt sich mit Aufnahmequalität, Codec, Übertragungsweg, Gefühlslage und Gesundheitszustand der sprechenden Person — zwei Aufnahmen derselben Person können niedrig ausfallen, zwei verschiedene Personen hoch. Es ist ein Anhaltspunkt für weitere Schritte oder für die Beauftragung eines phonetischen Sachverständigen, nie eine Feststellung der Identität.
Voraussetzungen: Komponente FFmpeg (etwa 293 MB) sowie für die Transkription Whisper mit Offline-Modell (etwa 191 MB).
ELNetwork
Analyse von Netzwerkmitschnitten
Das Modul lässt zwei unabhängige Engines über den Mitschnitt laufen: Suricata, die den Verkehr gegen Erkennungsregeln prüft, und Zeek, die Sitzungen in Protokolle für Verbindungen, DNS-Abfragen, HTTP-Anfragen, TLS-Sitzungen und übertragene Dateien zerlegt. Angenommen werden PCAP, PCAPNG, CAP und Rohmitschnitte.
Die Ergebnisse beider Engines laufen in einer Übersicht mit sechs Kategorien zusammen — Alarme, Verbindungen, DNS, HTTP, TLS und Dateien — zusammengeführt und zeitlich geordnet. Bei jedem Datensatz steht die erzeugende Engine, sodass nie unklar wird, woher eine Feststellung stammt.
Der Mitschnitt wird nicht verändert. Jeder Durchlauf erhält ein eigenes Ausgabeverzeichnis und ein Manifest mit SHA-256-Prüfsummen des Mitschnitts sowie der verwendeten Regeln und Skripte; damit lässt sich die Analyse wiederholen und der zugrunde liegende Regelsatz belegen. Der Export erfolgt als CSV und eigenständiges HTML.
Einsatz: Feststellen, mit welchen Adressen ein Gerät verbunden war, welche Domänen es abgefragt hat und welche Dateien im gesicherten Mitschnitt über das Netz gingen.
Grenzen: Die Analyse erfasst nur, was im Mitschnitt enthalten ist — Verkehr vor Beginn der Aufzeichnung existiert nicht. Der Inhalt verschlüsselter Verbindungen bleibt unlesbar; sichtbar sind Metadaten, darunter der Servername aus dem TLS-SNI-Feld. Ein Suricata-Alarm bedeutet eine Regelübereinstimmung, keinen bestätigten Vorfall, und die Erkennungsbreite hängt davon ab, welche Regeln verwendet wurden.
Voraussetzungen: Komponente TShark/Wireshark (etwa 236 MB).
ELSandbox
Isolierte Ausführung unbekannter Dateien
Das Modul bereitet eine Sitzung in der nativen Windows-Sandbox vor — es emuliert sie nicht und führt die untersuchte Datei nie auf dem Hostsystem aus. Die Diagnose prüft Windows-Version und -Edition, die optionale Systemkomponente, Virtualisierung, Arbeitsspeicher, freien Platz und das Vorhandensein von WindowsSandbox.exe; eine fehlende Komponente lässt sich ausdrücklich über DISM aktivieren, mit Rechteerhöhung und dem Hinweis auf den erforderlichen Neustart.
Material wird nie direkt aus dem Fallordner geöffnet. Für jede Sitzung entsteht ein eigenes Arbeitsverzeichnis, die Dateien werden dorthin kopiert, und SHA-256 von Quelle und Kopie werden unabhängig berechnet — eine Abweichung bricht den Vorgang ab. In den Gast wird ausschließlich die geprüfte Kopie eingebunden, als C:\EvidLock\Input mit dem Attribut nur lesen. Fallordner, Falldatenbank und der ursprüngliche Pfad des Materials werden nicht eingebunden.
Das Schutzprofil deaktiviert Zwischenablage, Mikrofon, Kamera, Drucker und vGPU und aktiviert den geschützten Sandbox-Client. Das Netzwerk kennt drei Modi: offline (Standard), direkt und über einen Proxy. Ausgewählte lokale Werkzeuge — Process Monitor und Wireshark — erhalten eigene Nur-Lese-Einbindungen, und schreibbar sein darf allein der angegebene Ergebnisordner.
Nach dem Schließen der Sitzung inventarisiert das Modul die behaltenen Ergebnisse mit relativen Pfaden, Größen, Zeitstempeln und SHA-256-Summen. Der HTML-Bericht sammelt Sitzungskennung, Fallzeichen, Bearbeiter, Arbeitsplatz, Windows-Version, Anforderungen, Schutz- und Netzeinstellungen, die Liste der Eingangs- und Ergebniskopien sowie ein chronologisches Ereignisjournal. Er arbeitet offline und erlaubt Filtern, Drucken als PDF und JSON-Export.
Einsatz: Ein verdächtiger Anhang, ein Installer oder ein Dokument mit Makro lässt sich ansehen, ohne es auf dem Untersuchungsarbeitsplatz auszuführen — samt Nachweis, was unter welchen Bedingungen geöffnet wurde.
Grenzen: Die Sandbox verringert das Risiko einer versehentlichen Ausführung auf dem Hostsystem, ist aber keine Garantie gegen ein Entkommen aus der Umgebung. Der Proxy ist eine Einstellung im Gast, die das untersuchte Programm umgehen kann. Der Bericht dokumentiert die getroffenen Schutzmaßnahmen, nicht das Ausbleiben von Aktivität, die den eingesetzten Mechanismen verborgen bleibt — Material mit hohem Risiko verlangt weiterhin einen abgetrennten Arbeitsplatz und organisatorische Verfahren.
Voraussetzungen: Windows 10 in der Version 1903 (Build 18362) oder neuer, in der Edition Pro, Enterprise oder Education — Home-Editionen haben keine Windows-Sandbox. Erforderlich sind die aktivierte Funktion Containers-DisposableClientVM und Virtualisierung in der Firmware; das Aktivieren erfordert Administratorrechte und einen Neustart.
Fallanalyse
Gemeinsame Befunddatenbank
Sieben eigenständige Prüfläufe schreiben in eine gemeinsame Falldatenbank: Dateisignaturen, Verschlüsselungserkennung, Hash-Sätze, YARA-Regeln, Wiederherstellung aus SQLite-Journalen, Telefonsicherungen und Sleuth Kit. Die Befunde lassen sich gemeinsam durchsuchen, unabhängig davon, welcher Lauf sie erzeugt hat.
Erhebliche Positionen werden markiert und als HTML-, JSON- oder XLSX-Bericht samt SHA-256-Prüfsummen ausgegeben. Die Datenbank ist eine gewöhnliche SQLite-Datei im Fallordner und unterliegt damit denselben Sicherungsregeln wie das übrige Material.
Einsatz: Aussondern bekannter Dateien, Kennzeichnen von Abweichungen zwischen Dateityp und Endung sowie Zusammenführen aller Befunde in einem Bericht.
Grenzen: Die Prüfläufe weisen auf beachtenswerte Stellen hin, sie entscheiden nicht. Ein YARA-Treffer bedeutet Übereinstimmung mit einem Muster, nicht die bestätigte Schädlichkeit einer Datei.
Verschlüsselungserkennung
Prüfung beim Erstkontakt
Erkennt Verschlüsselung auf Ebene des Datenträgers — BitLocker, BitLocker To Go, LUKS und FileVault — sowie auf Ebene einzelner Dateien: kennwortgeschützte ZIP-, 7z- und RAR-Archive, PDF- und Office-Dokumente sowie verschlüsselte private Schlüssel.
Container, die bewusst keine Signatur tragen, etwa VeraCrypt und TrueCrypt, werden gesondert als Verdacht gemeldet. Grundlage sind eine Entropie nahe am Chiffrat, eine Größe als Vielfaches der Sektorgröße und das Fehlen jedes bekannten Kopfes.
Die Prüfung läuft auch im Rahmen von One-Click, also beim allerersten Schritt am Material. Das ist beabsichtigt: ein erkannter verschlüsselter Datenträger ändert das weitere Vorgehen, und das Kennwort ist mitunter nur vor dem Trennen der Stromversorgung zu erlangen.
Einsatz: Von Beginn an feststellen, was sich im Material nicht lesen lässt, und dies in der Dokumentation der Maßnahme festhalten.
Grenzen: Die Stufe „Verdacht“ ist keine Bestätigung und ohne Kennwort auch nicht bestätigungsfähig. Versteckte VeraCrypt-Volumes sind so gebaut, dass sich ihre Existenz nicht nachweisen lässt.
Wiederherstellung aus SQLite-Journalen
Schreibvorgänge vor der Datenbank
Browser und Messenger halten ihre Daten in SQLite-Datenbanken. Das Löschen eines Eintrags entfernt ihn nicht sofort — die Änderung gelangt zuerst in das WAL oder das Rollback-Journal, und der alte Inhalt verbleibt auf freigegebenen Seiten.
Das Modul entnimmt diesen Dateien Adressen, E-Mail-Adressen, Rufnummern und Pfade. Es prüft zudem die Vollständigkeit der Sicherung: ob die begleitenden Journaldateien zusammen mit der Datenbank sichergestellt wurden.
Einsatz: Wiederherstellung zuletzt aufgerufener Adressen oder Nachrichten, die vor der Sicherstellung des Datenträgers nicht mehr in die eigentliche Datenbank gelangt sind.
Grenzen: Ein wiederhergestellter Datensatz bietet keine Gewähr für Vollständigkeit oder zeitliche Einordnung. Er ist Material für die weitere Prüfung, kein fertiger Beweis.
Telefonsicherungen
Quellen im Material erkennen
Erkennt einen iTunes- oder Finder-Sicherungsordner sowie die von adb backup erzeugte Datei. Bei iOS-Sicherungen liest das Modul Gerätename, Modell, Systemversion, Seriennummer und Erstellungsdatum und zählt die Dateien nach Domänen.
Es erkennt außerdem, ob die Sicherung verschlüsselt ist. Bemerkenswert: eine verschlüsselte iTunes-Sicherung enthält mehr Daten als eine unverschlüsselte — unter anderem WLAN-Kennwörter, Gesundheitsverlauf und den Schlüsselbund.
Die Funktion sitzt in der Vorschau der Materialstruktur, weil sie die Frage „was ist hier überhaupt vorhanden“ beantwortet. Eine gefundene Sicherung erhält eine Aktion, die sie in der Fallanalyse als Quelle der übrigen Prüfläufe öffnet.
Einsatz: Feststellen, dass ein sichergestellter Rechner eine Telefonsicherung enthält — also eine eigenständige Beweisquelle mit Nachrichten und Anrufverlauf.
Grenzen: Das Modul erkennt und erfasst die Sicherung, wertet aber keine Anwendungsinhalte aus. Messenger-Datenbanken sind SQLite-Dateien und unterliegen einem gesonderten Prüflauf.
Zeitstrahl und Beweisgraph
Ereigniskorrelation
Die Aktivitätsprofilierung führt in einem UTC-Zeitstrahl die Ereignisse aus EVTX-Protokollen, Registry, Prefetch, LNK, Jump Lists, ShellBags, USBSTOR, Amcache, ShimCache, SRUM, Prozessliste, Netzwerkverbindungen und Browsern zusammen.
Über den normalisierten Datensätzen arbeitet ein deterministischer Graph mit fünfzehn offengelegten Korrelationsregeln. Ein Klick auf eine Kante zeigt die Regel, die Sicherheitsstufe, die Erläuterung, die Einschränkungen und die Kennungen der Beweise, auf denen die Verbindung beruht.
Einsatz: Rekonstruktion des Ereignisablaufs an einem Arbeitsplatz und Nachweis, auf welcher Grundlage bestimmte Artefakte verknüpft wurden.
Grenzen: Der Graph ordnet Handlungen keiner Person zu. Ein Ereignis unter einem Benutzerkonto belegt die Nutzung des Kontos, nicht die Identität der Person an der Tastatur.
Plaso
Vollständiger Zeitstrahl aus dem Datenträgerabbild
Plaso ist das Standardwerkzeug für die sogenannte Super-Timeline: Es durchläuft ein Datenträgerabbild und entnimmt Zeitstempel allem, was welche trägt — Dateisystem, Registry, Ereignisprotokolle, Browser, LNK-Dateien und Dutzenden weiterer Quellen. Das Ergebnis sind Hunderttausende zeitlich geordnete Datensätze.
In EvidLock wählen Sie das Abbild aus und starten die Verarbeitung aus dem Programm heraus. Der Fortschritt bleibt sichtbar, denn bei großen Datenträgern rechnet man in Stunden. Der fertige Zeitstrahl lädt unmittelbar in den Beziehungsgraphen — ohne CSV-Export und ohne Umkopieren zwischen Werkzeugen, wobei üblicherweise die Zeitzone verloren geht.
Die Quelle wird ausschließlich lesend geöffnet, und die Funktion steht unabhängig von der gewählten Installationsvariante zur Verfügung.
Einsatz: Rekonstruktion des vollständigen Ereignisablaufs aus einem gesicherten Datenträgerabbild, wenn im Voraus nicht feststeht, nach welchem Artefakt zu suchen ist.
Grenzen: Eine Super-Timeline enthält eine enorme Zahl technischer Datensätze ohne Bezug zum Fall. Sie ist Material zum Eingrenzen, keine fertige Feststellung. Die Zeitstempel stammen aus dem untersuchten System und erben dessen Fehler — eine falsch gestellte Uhr verschiebt den gesamten Zeitstrahl.
Voraussetzungen: Installiertes Docker Desktop — die Verarbeitung läuft in einem Container.
Arbeitsspeicher
Flüchtiges Material
Die Sicherung erfolgt mit WinPmem, die SHA-256-Prüfsumme wird unmittelbar nach Abschluss berechnet. Wahlweise werden auch pagefile.sys, swapfile.sys und hiberfil.sys gesichert, da sie auf die Festplatte geschriebene Speicherfragmente enthalten.
Die Analyse läuft unmittelbar auf dem gewonnenen Abbild über Volatility 3. Die HEX-Ansicht liest das Abbild seitenweise, sodass eine Datei von mehreren Dutzend Gigabyte sofort öffnet, und die Suche erfasst den gesamten Bestand als ASCII, UTF-16 LE und HEX-Bytes.
Die Abbildverwaltung stellt zwei Sicherungen nebeneinander und vergleicht ihre Prüfsummen, womit sich die Übereinstimmung einer Kopie belegen lässt.
Einsatz: Sicherung des Speicherinhalts eines laufenden Arbeitsplatzes, einschließlich Schlüsseln und Verbindungen, die mit dem Trennen der Stromversorgung verschwinden.
Grenzen: Das Modul befindet sich im Beta-Stadium. Die Sicherung erfordert Administratorrechte und verändert stets den Zustand des untersuchten Systems — sie ist nicht spurlos möglich und muss festgehalten werden.
Voraussetzungen: Komponente Volatility 3 mit WinPmem (etwa 19 MB). Ein Speicherabbild des laufenden Systems erfordert Administratorrechte.
HEX-Editor
Die Sicherung Byte für Byte durchsuchen
Eine Speichersicherung umfasst in der Regel so viele Bytes, wie der Arbeitsplatz Arbeitsspeicher hatte — mehrere Dutzend Gigabyte. Ein gewöhnlicher Editor versucht, eine solche Datei vollständig zu laden, und braucht dafür entweder eine Viertelstunde oder scheitert am Speicher. Die Ansicht in EvidLock liest das Abbild seitenweise und öffnet daher unabhängig von der Größe sofort.
Die Suche durchläuft den gesamten Bestand in drei Betriebsarten gleichzeitig: als ASCII-Text, als UTF-16 LE (so hält Windows Zeichenketten im Speicher) und als rohe HEX-Bytes. Die dritte Betriebsart brauchen Sie, wenn Sie einen Formatkopf oder ein Schlüsselfragment suchen und kein Wort.
Die Trefferliste nennt Adresse, Trefferart und eine Kontextvorschau. Der Sprung zu einer beliebigen Adresse führt zurück an eine Stelle, auf die ein anderes Werkzeug hingewiesen hat — etwa ein Volatility-Plugin.
Einsatz: Bestätigung, dass eine bestimmte Zeichenkette im Speicher vorhanden war: eine Adresse, ein Dateiname, ein Gesprächsfragment oder ein Containerkopf, den kein Plugin erkannt hat.
Grenzen: Ein Treffer im Speicher belegt, dass die Zeichenkette zum Zeitpunkt der Sicherung dort stand. Er sagt nicht, welcher Prozess sie geschrieben hat oder wann — der Bereich kann freigegeben worden sein und aus einem Stunden zuvor beendeten Programm stammen.
Verwaltung der Speicherabbilder
Zwei Sicherungen vergleichen
Stellt zwei Speicherabbilder nebeneinander: Name, Pfad, Größe und Daten. Für beide wird SHA-256 berechnet und untereinander angezeigt, zusammen mit einer eindeutigen Aussage über die Übereinstimmung.
Der übliche Anlass ist schlicht: Die Sicherung wandert auf einen anderen Datenträger oder als Kopie in die Akte, und die Kopie muss als originalgetreu nachgewiesen werden. Der zweite Anlass ist die Prüfung eines von dritter Seite übergebenen Abbilds — bevor Sie ein Gutachten darauf stützen.
Aus demselben Fenster wählen Sie das Abbild aus, das in die weitere Analyse übergeht; der Pfad muss im nächsten Modul nicht erneut eingetragen werden.
Einsatz: Nachweis, dass eine Kopie der Sicherung mit dem Original identisch ist, und Auswahl des Abbilds für die Analyse in Volatility.
Grenzen: Übereinstimmende Prüfsummen belegen die Identität zweier Dateien. Sie sagen nichts darüber, ob die erste Sicherung korrekt und unter welchen Umständen sie erstellt wurde.
Datenträgerabbilder
Arbeit an der Kopie statt am Original
Abbilderstellung von Datenträgern und Volumes nach RAW oder ISO, mit während des Laufs berechneter Prüfsumme. Ein Abbild ist eine Kopie Sektor für Sektor und umfasst damit auch den nicht zugewiesenen Bereich — also das, woraus ElCarver gelöschte Dateien wiederherstellt.
EvidLock liest ebenso die Formate anderer forensischer Werkzeuge: E01 und Ex01 aus der EnCase-Reihe sowie AFF4. Ein mit fremder Software gesichertes Abbild lässt sich daher ohne Umwandlung auswerten.
Ein Abbild kann zum Durchsehen im System eingebunden und mit einem zweiten Abbild verglichen werden, wenn die Übereinstimmung einer Kopie zu belegen ist.
Einsatz: Erstellung einer Binärkopie des gesicherten Datenträgers und Durchführung aller weiteren Schritte an dieser Kopie statt am Original.
Grenzen: Die Abbilderstellung vom Originaldatenträger erfordert einen hardwareseitigen Schreibschutz — softwareseitige Vorkehrungen ersetzen ihn nicht. Ein physisch beschädigter Datenträger kann ein unvollständiges Abbild ergeben; das Programm meldet Lesefehler, repariert den Datenträger jedoch nicht.
Voraussetzungen: Komponente ImDisk (etwa 1 MB) zum Einbinden von Abbildern. Das Lesen einer physischen Festplatte erfordert Administratorrechte.
Integrität und One-Click
Grundlage jedes Schritts
SHA-256-Prüfsummen werden für einzelne Dateien und ganze Verzeichnisse berechnet und in ein Manifest von deterministischer Gestalt geschrieben — dasselbe Verzeichnis ergibt bei jeder Prüfung dasselbe Manifest. BLAKE3 dient der schnellen Bestandsaufnahme großer Bestände, MD5 besteht ausschließlich als Kompatibilitätswert, der zusammen mit SHA-256 berechnet wird.
One-Click führt die gesamte Abfolge des ersten Schritts mit einem einzigen Befehl aus: Schreibschutz setzen, Verschlüsselung prüfen, Prüfsummen, Manifest, Bericht und passwortgeschütztes Archiv.
Einsatz: Sicherung des Materials zu Beginn eines Falls, wiederholbar und belegbar.
Grenzen: Eine Prüfsumme belegt die Unveränderlichkeit ab dem Zeitpunkt ihrer Berechnung. Über den Zustand des Materials davor sagt sie nichts aus.
Browser-Artefakte
Aktivität des Nutzers im Netz
Auslesen von Verlauf, Lesezeichen, Downloadliste, Cookies und Cache. Gesondert werden die Metadaten gespeicherter Kennwörter entnommen — also für welche Dienste Zugangsdaten hinterlegt wurden, ohne die Kennwörter selbst zu lesen.
Die Ergebnisse laufen durch einen Filter für auffällige Inhalte, der zuerst zu betrachtende Einträge hervorhebt. Das ist eine Reihenfolge der Durchsicht, keine Bewertung.
Die Daten fließen in den gemeinsamen Zeitstrahl, sodass sich ein Seitenaufruf mit dem Start eines Programms, dem Anschluss eines Datenträgers und einem Ereignis aus dem Systemprotokoll zusammenführen lässt.
Einsatz: Feststellen, welche Dienste am Arbeitsplatz genutzt wurden, wann und was heruntergeladen wurde — und Verknüpfung mit den übrigen Artefakten.
Grenzen: Ein Verlaufseintrag belegt, dass der Browser die Adresse geladen hat. Er entscheidet nicht, ob ein Mensch dies veranlasst hat — es kann eine Weiterleitung, Werbung, eine Erweiterung oder ein Skript gewesen sein. Der private Modus hinterlässt die meisten dieser Spuren nicht.
Registry und Windows-Protokolle
Spuren auf Systemseite
Export von Registry-Zweigen in .hiv-Dateien sowie in lesbare Form: CSV, XLSX, TXT und PDF. Die .hiv-Datei ist eine Binärkopie zur Auswertung in einem anderen Werkzeug, die übrigen Formate dienen der Akte.
Ereignisprotokolle — Anwendung, Sicherheit, Setup und System — werden mit gewähltem Zeitraum und Datensatzgrenze in einem Durchlauf nach XLSX, EVTX, PDF und TXT ausgegeben. EVTX bewahrt die ursprüngliche Gestalt der Ereignisse, die übrigen dienen dem Lesen und Beifügen.
Die Ergebnisdateien erhalten SHA-256-Prüfsummen und das Attribut „schreibgeschützt“ unmittelbar beim Schreiben.
Einsatz: Dokumentation von Anmeldungen, angeschlossenen USB-Datenträgern, Softwareinstallationen und Konfigurationsänderungen in einem gewählten Zeitraum.
Grenzen: Protokolle werden rotiert und überschrieben — das Fehlen eines Ereignisses belegt nicht, dass nichts geschehen ist. Ereignisse lassen sich mit Administratorrechten zudem löschen, was selbst eine Spur hinterlässt, die aber ebenfalls entfernbar ist.
Inhaltssuche
Suchbegriffe im gesamten Material
Mehrfädige Suche in Dateinamen und Dateiinhalten. Das Programm sieht in Textdokumente, PDF, Office- und OpenDocument-Formate sowie EML-Nachrichten hinein — also dorthin, wohin die Systemsuche meist nicht reicht, weil ihr Index sie nicht erfasst oder gar kein Index besteht.
Die Ergebnisse zeigen Pfad, Fundstelle und einen Kontextausschnitt, sodass sofort erkennbar ist, ob der Treffer der gesuchte ist.
Einsatz: Auffinden eines Namens, einer Kontonummer, einer Adresse oder einer Wendung aus der Anzeige im gesicherten Material — ohne die Dateien einzeln zu öffnen.
Grenzen: Die Suche arbeitet auf lesbarem Inhalt. Scans und Fotografien von Dokumenten ohne Textebene, verschlüsselte Dateien und herstellereigene Anwendungsformate bleiben außerhalb des Ergebnisses.
Voraussetzungen: Keine zusätzlichen Komponenten. Text aus Scans und Fotos zu lesen erfordert die Komponente Tesseract (etwa 246 MB).
Ereignisprotokoll
Aufzeichnung der eigenen Arbeit
Jeder im Programm ausgeführte Vorgang gelangt mit Zeit, Stufe, laufender Nummer, Modulnamen und Dauer in das Protokoll. Die laufende Nummer ist wesentlich: Sie zeigt die Reihenfolge auch dann, wenn zwei Vorgänge in dieselbe Sekunde fallen.
Die Aufzeichnung läuft während der Arbeit mit. Das ist ein praktischer Unterschied, kein kosmetischer — eine am Abend aus dem Gedächtnis rekonstruierte Dokumentation ist stets ärmer und stets der Frage ausgesetzt, woher man weiß, dass es so war.
Das Protokoll lässt sich live nach dem Eintragstext filtern und nach PDF, XLSX sowie als interaktiver HTML-Bericht mit Sortierung ausgeben. Der Abschlussbericht führt sämtliche Schritte des Falls in einem Dokument zusammen.
Einsatz: Nachweis, was mit dem Material genau geschehen ist, in welcher Reihenfolge und mit welchem Ergebnis — in einer für die Akte geeigneten Form.
Grenzen: Das Protokoll erfasst Vorgänge innerhalb von EvidLock. Mit einem anderen Werkzeug oder von Hand im System vorgenommene Schritte erscheinen dort nicht und sind gesondert zu beschreiben.
Berichte und Protokoll
Was in der Akte bleibt
Das Protokoll hält jeden Vorgang mit Zeit, Stufe, laufender Nummer, Modul und Dauer fest. Die Aufzeichnung läuft während der Arbeit mit, sodass die Dokumentation gemeinsam mit der Arbeit entsteht und nicht im Nachhinein.
Berichte entstehen als PDF, CSV, TXT und XLSX, das Protokoll zusätzlich als interaktiver HTML-Bericht mit Filterung und Sortierung. Der Abschlussbericht führt sämtliche im Fall vorgenommenen Schritte zusammen.
Einsatz: Beifügung einer nachvollziehbaren und überprüfbaren Dokumentation des Ablaufs zur Akte.
Grenzen: Das Protokoll erfasst Vorgänge innerhalb des Programms. Außerhalb vorgenommene Schritte erscheinen dort nicht.