Wie kann forensisch nachgewiesen werden, dass vor 4 Monaten eine Verbindung zu einer VPN-IP-Adresse auf einem PC hergestellt wurde?

4 Antworten

Z.b. durch Logfiles des VPN Clients

hafdfcramble392 
Fragesteller
 01.09.2023, 07:29

Woanders noch? wenn man VPN-Software total deinstalliert hat

0

Anhand diverser Artefakte - zB:

  • Prefetch files, die besagen, dass du zum fraglichen Zeitpunkt den VPN Client genutzt hast.
  • System Logs, die besagen, dass eine Verbindung bestand.
  • Logs des Clients, die dies bestätigen.
  • Serverlogs des VPN Anbieters.
  • Einträge in der Windows Registry.
  • Usw.

Es kommt immer auf den jeweiligen Fall an. Außerdem sind Artefakte spezifisch für das jeweilige Betriebssystem bzw. für eine bestimmte Version des OS. Aber in jedem System gibt es Artefakte.

Außerdem kann man Datenreste gelöschter Dateien finden und auswerten.

Manchmal geht es auch durch Korrelation von Datenpunkten. Beispielsweise wenn Dateisystem Artefakte besagen, dass du eine Datei erstellt hast und Logs oder Daten aus dem Browser besagen, dass die Datei heruntergeladen wurde kann man die IP aus dem Serverlog nehmen und so nachweisen, dass du mit großer Wahrscheinlichkeit diese IP von dem VPN genutzt hast...

Kann ich noch nachweisen, dass der passende Client auf dem System war und zum ersten Mal vor diesem Download und zum letzten Mal nach diesem Download benutzt wurde, dann kann ich aus Nachweisen, dass du die Mittel hattest und zu dieser Zeit wahrscheinlich auch genutzt hast.

Der Klassiker ist, dass man nachweisen kann welches System genutzt wurde aber man kann niemals nachweisen wer vor den PC war außer es gibt eine Überwachungskamera, die den PC filmt...

Kann ich aber nachweisen, dass eine Fernsteuerung des Systems auszuschließen ist, wird es schwer dem Richter zu erklären, dass der "große Unbekannte" bei dir in der Wohnung einbrach um deinen PC für etwas illegales zu nutzen!

Woher ich das weiß:Berufserfahrung – Datenretter & IT-Forensiker (seit 2018)
hafdfcramble392 
Fragesteller
 01.09.2023, 08:07

Prefetch files sind da maximal nur 30 Tage.

Und alle anderen haben die IP-Adresse nicht!

0
hafdfcramble392 
Fragesteller
 01.09.2023, 08:14

Und wenn man VPN-Software reinstalliert hat?

0
Mark Berger  01.09.2023, 08:19
@hafdfcramble392

Gibt es auch diverse Artefakte der Installation, etc.

Wenn dich das so brennend interessiert, schick den PC zu mir, gib ein Gutachten in Auftrag und ich nimm das Ding über 30-50 Stunden auseinander und schick dir dann ein 200-seitiges Gutachten mit dutzenden Funden.

Kostet dann halt ein paar tausend Euro.

Der Staatsanwalt ist wahrscheinlich gewillt dies auszugeben wenn du etwas entsprechend schlimmes angestellt hast.

Wenn man gründlich genug sucht, kann man sogar Informationsfetzen aus den Slack-Space von Dateien extrahieren.

2
Mark Berger  01.09.2023, 08:23
@hafdfcramble392
Und alle anderen haben die IP-Adresse nicht!

Die IP-Adresse ist eventuell egal wenn man mit anderen Fakten den Richter überzeugen kann, dass zB bei deinem PC 9 von 10 Merkmalen passen und damit die 99,9%ige Wahrscheinlichkeit besteht, dass du der Urheber von etwas bist.

Es geht bei der Forensik darum aus den auffindbaren Hinweisen eine schlüssige und nachprüfbare Geschichte zu erstellen die eben auf deine Schuld oder Unschuld hindeutet.

Die Aufgabe des Richters ist es sich verschiedene Geschichten anzuhören und dann zu entscheiden welcher er glaubt.

2
hafdfcramble392 
Fragesteller
 01.09.2023, 08:24
@Mark Berger

Welche Merkmale wirst du finden, um zu beweisen, dass jemand gmail besucht hat, um email zu versenden. Wenn das auf Incognito erfolgte.

0
Mark Berger  01.09.2023, 08:27
@hafdfcramble392
Gute Verschlüsselung. .

Ja aber nur wenn dein Passwort auch sicher ist.

Windows reinstallieren. mit SSD

Ja aber damit bekommst du nicht die Spuren an den VPN-Servern, Webservern, etc. weg.

Es gibt nicht nur Spuren bei dir am System sondern auch auf anderen Systemen. Das ist das Locard'sche Prinzip - jeder der einen bestimmten Ort betritt etwas mitbringt und hinterlässt, aber auch etwas von dort wieder mitnimmt.

Verbindest du dich mit einem Server dann gibt es Spuren davon auf deinem System und auf dem Server. Du kannst deine Spuren eventuell löschen, aber nicht die am anderen System!

0
hafdfcramble392 
Fragesteller
 01.09.2023, 08:28
@Mark Berger

Welche Merkmale wirst du finden, um zu beweisen, dass jemand gmail besucht hat, um email zu versenden. Wenn das auf Incognito erfolgte.

0
Mark Berger  01.09.2023, 08:29
@hafdfcramble392
Welche Merkmale wirst du finden, um zu beweisen, dass jemand gmail besucht hat, um email zu versenden. Wenn das auf Incognito erfolgte.

Kann ich dir gern sagen wenn ich das System untersucht habe - so ein Gutachten kostet allerdings ein paar tausend Euro.

Alles andere ist einfach nur raten und das bringt nichts.

Ich habe auch keine Zeit mich Stundenlang hinzusetzen und zu recherchieren welche zusätzlichen Möglichkeiten es gibt. Darum dauern solche Untersuchungen auch entsprechend Zeit - man muss viel recherchieren und mach Wegen suchen und alle möglichen Optionen ausschließen.

1
hafdfcramble392 
Fragesteller
 01.09.2023, 08:32
@Mark Berger

Ich kann dir es ersparen:

Du KANNST NICHT, wenn Pagefile.sys und Hilberate. sys etc deaktiviert waren.

Ich habe viele Buecher gelesen. Incognito ist sehr schlimm.

Jedoch stimmt es, dass man bei anderen System was finden kann. zb ip adresse auf gmail servers etc

0
Mark Berger  01.09.2023, 08:36
@hafdfcramble392

Wenn das keiner kann warum fragst du dann und warum machst du dir Sorgen?!

Dein PC wird nicht umsonst beschlagnahmt worden sein. Außerdem wird sich der Staatsanwalt schon gut überlegt haben bevor er zig tausend Euro an Kosten für eine forensische Auswertung freigibt...

Aber wahrscheinlich sind Polizei, Staatsanwaltschaft und hochbezahlte IT Spezialisten alle zusammen dümmer als du und völlig machtlos gegen dich. #Ironie

Bin dann mal raus - hab noch besseres zu tun als diese sinnlosen Diskussionen.

2
hafdfcramble392 
Fragesteller
 01.09.2023, 08:40
@Mark Berger

Tausende Euros kosten sind nur wenn man eine externe Firma beauftragt.

Es handelt sich aber um die Techniker der Polizei und die bekommen sowieso ein Gehalt!

0
Mark Berger  01.09.2023, 08:40
@hafdfcramble392

PS.: Wärst du so clever und vorausschauend gewesen, hättest du dir eine billige 20 EUR SSD gekauft, Windows und den Browser drauf installiert und dann hättest du was auch immer für Mist gebaut.

Danach hättest du die SSD einfach mit einem Hammer schrotten können und entsorgen.

Dann müsstest du jetzt nicht Angst haben, dass du was übersehen hast. Falls du nur die Pseudo-Tools wie CCleaner genutzt hast - da bleibt immer was übrig und solche Dinge motivieren Forensiker denn dann fühlen wir uns veräppelt und herausgefordert.

1
hafdfcramble392 
Fragesteller
 01.09.2023, 08:41
@Mark Berger

Tausende Euros kosten sind nur wenn man eine externe Firma beauftragt.

Es handelt sich aber um die Techniker der Polizei und die bekommen sowieso ein Gehalt!

0
Mark Berger  01.09.2023, 08:49
@hafdfcramble392
Tausende Euros kosten sind nur wenn man eine externe Firma beauftragt.

Nein! Die Tools kosten ebenfalls tausende Euros - zB: https://www.detective-store.com/data-recovery-tool-ufed-4pc-data-recovering-from-all-mobile-phones-flash-memories-gps-trackers-and-many-others-1260.html

Ein voll ausgestatteter Arbeitsplatz kostet schnell über 100.000 EUR pro Techniker und verursacht Kosten von vielen Tausend Euro pro Jahr. Denn Lizenzverlängerungen sind auch nicht billig: https://www.detective-store.com/ufed-ultimate-license-1-year-461.html

In dem Fall kostet die Verlängerung für ein Jahr fast das Gleiche wie der Neukauf!

Dazu kommen dann Add-ons: https://www.detective-store.com/ufed-cloud-analyzer-for-cloud-data-extraction-1284.html

Damit bist du für ein Handy- und Cloud-Tool schon bei 16.000 GBP beim Kauf und bei über 10.000 GBP für die jährliche Verlängerung der Updateversorgung.

Forensiker sollen Ergebnisse mit mind. 2 versch. Methoden bestätigen - du brauchst also 2 Tools für alles um die Ergebnisse der Tools dann zu vergleichen und bei Ungereimtheiten nachforschen zu können.

Andere Software oder andere Tools sind auch nicht billig - zB ein Kopiertool für Festplatten: https://firewire-revolution.de/shop/alle/it-forensik-hardware/wiebetech/ditto-dx-forensic-fieldstation/wiebetech-ditto-dx-forensic-fieldstation/

Alle Forensik-Tools müssen auch entsprechend geprüft sein und entsprechende Nachweise erbringen bzw. bestimmte Kriterien erfüllen - du kannst also nicht einfach ein 30 EUR Doc nutzen um eine Platte zu klonen.

Es handelt sich aber um die Techniker der Polizei und die bekommen sowieso ein Gehalt!

1
Mark Berger  01.09.2023, 09:00
@hafdfcramble392
Tausende Euros kosten sind nur wenn man eine externe Firma beauftragt.

Nein! Ein voll ausgestatteter Forensik-Arbeitsplatz kostet richtig Geld - zB für Telefone und Cloud:

Die jährliche Lizenzverlängerung ist auch nicht gerade billig: https://www.detective-store.com/ufed-ultimate-license-1-year-461.html

Dazu kommt, dass du als Forensiker deine Ergebnisse gegenprüfen musst. Meist nutzt man zwei unterschiedliche Tools um dann die Ergebnisse zu vergleichen denn die Chance, dass zwei den gleichen Fehler machen ist sehr sehr gering...

Damit kaufst du zum prüfen nochmal: https://www.detective-store.com/oxygen-forensic-kit-rugged-portable-tool-for-mobile-phone-data-recovery-509.html

Damit bis du schon bei 30.000 GBP für Mobiltelefone und Cloud und bei fast 20.000 GBP pro Jahr an Kosten.

Dazu kommen viele andere Tools - eine einfache forensische Kopierstation für Festplatten ist auch nicht billig: https://firewire-revolution.de/shop/alle/it-forensik-hardware/wiebetech/ditto-dx-forensic-fieldstation/wiebetech-ditto-dx-forensic-fieldstation/

Das liegt daran, dass Forensik-Tools spezielle Kriterien erfüllen und bestimmte Nachweise erbringen müssen. Daher kosten alle diese Tools richtig Geld!

Es handelt sich aber um die Techniker der Polizei und die bekommen sowieso ein Gehalt!

Falsch! Die bekommen neben dem Gehalt Fortbildungen und Schulungen, etc. bezahlt um auch vor Gericht nachweisen zu können am letzten Stand zu sein. Diese Kurse sind auch nicht billig:

Damit hat der Staat für jeden IT-Forensiker und jeden Arbeitsplatz Kosten im hohen sechsstelligen Bereich und wenn man das dann auf die einzelnen Fälle herunter bricht ist es nicht so viel billiger als eine externe Firma.

0
hafdfcramble392 
Fragesteller
 01.09.2023, 09:01
@Mark Berger

Deine Beiträge sind aus der Praxis und sind daher nutzvoll.

Bleib auf Gutefrage. wir brauchen Leute wie dich, die immer Antworten aus der Praxis bringen

1
Stellwerk  01.09.2023, 09:25
@Mark Berger

"Wenn dich das so brennend interessiert, schick den PC zu mir,"

Kann er nicht, das Ding wurde nämlich von der Polizei beschlagnahmt. 😂😂😂

1
Stellwerk  01.09.2023, 09:28
@Mark Berger

Er braucht Tipps von Leuten wie Dir, um seine kriminellen Machenschaften zu verstecken. Gegen den Typ liegt seit Monate eine Ausreiseaufforderung vor und diverse Anzeigen. Pass auf, wem du hier hilfst.

1
Mark Berger  01.09.2023, 10:00
@Stellwerk

Ich weiß schon - es hilft Ihm ja nichts mehr und auf die Idee eine Platte zu vernichten sollte jeder selber kommen dessen IQ höher ist als die Bordsteinkannte. Die Kommentare waren ironisch gemeint...

Außerdem verrate ich nichts, was man nicht in wenigen Minuten selber in Google finden könnte...

0

Log Dateien des VPN Client

Log Dateien des VPN Server

Log Dateien deines ISP

hafdfcramble392 
Fragesteller
 01.09.2023, 08:23

Und was noch? system logs?

0

Wenn keine Daten gespeichert werden/wurden, oder die maximale Speicherung von Daten zum Beispiel nur 3 Monate beträgt, gar nicht mehr.

hafdfcramble392 
Fragesteller
 01.09.2023, 07:23

Welche Daten? ich meine auf dem PC.

0
Mark Berger  01.09.2023, 08:33
@hafdfcramble392

So lange wie du es in den Einstellungen festlegst. Das können Tage oder Jahre sein... Der Standard-Wert ist glaube ich recht lange in meinem Event-Log finde ich noch Daten von 01/2022.

Selbst wenn Logs gelöscht und überschrieben werden gibt es eventuell und auswertbare Daten in Slack-Space.

0