Wie wertet die Polizei ein Handy aus? Software, Ablauf und mobile Forensik im Überblick - Modern digital forensics concept image: smartphone on a secure forensic lab desk, abstract data streams, shield icon, blue technology lighting, clean professional style, no logos, no text

Wie wertet die Polizei ein Handy aus? Software, Ablauf und mobile Forensik im Überblick

Mobile Forensik

Wie wertet die Polizei ein Handy aus?

Smartphones enthalten Kommunikation, Standortdaten, Fotos, App-Spuren und Systemprotokolle. Die polizeiliche Handy-Auswertung erfolgt deshalb strukturiert, beweissicher und meist mit spezialisierter Forensik-Software.

Kurz gesagt

Ziel ist nicht nur das Kopieren von Daten, sondern deren nachvollziehbare Sicherung, Analyse und Dokumentation für ein Verfahren.

Die Auswertung eines Handys durch Ermittlungsbehörden ist ein digitalforensischer Prozess. Dabei werden Daten möglichst unverändert gesichert, technisch analysiert und in einem Bericht dokumentiert. Welche Daten sichtbar werden, hängt stark von Gerät, Betriebssystem, Verschlüsselung, Sperrcode, Cloud-Anbindung, App-Versionen und rechtlichen Befugnissen ab.

Was bedeutet Handy-Auswertung durch die Polizei?

Bei einer Handy-Auswertung werden digitale Spuren auf einem Smartphone untersucht. Dazu zählen lokale Dateien, App-Datenbanken, Metadaten, gelöschte Fragmente, Sicherungen, Benachrichtigungen, Standortverläufe und Kommunikationsdaten. In Deutschland erfolgt dies nur im Rahmen gesetzlicher Vorgaben, etwa nach richterlicher Anordnung oder auf Grundlage strafprozessualer Befugnisse.

Typischer Ablauf einer Smartphone-Forensik

1. Sicherstellung

Das Gerät wird dokumentiert, verwahrt und gegen Veränderungen geschützt.

2. Datensicherung

Je nach Zugriffslage wird eine logische, dateibasierte oder physische Extraktion geprüft.

3. Analyse

Forensik-Tools bereiten Daten auf, rekonstruieren Zeitlinien und verknüpfen Artefakte.

4. Bericht

Ergebnisse werden beweissicher dokumentiert, inklusive Methode, Quelle und Zeitbezug.

Welche Daten können ausgewertet werden?

  • SMS, Messenger-Spuren und App-Datenbanken
  • Anruflisten, Kontakte und Verbindungsdaten
  • Fotos, Videos, EXIF- und Metadaten
  • Standortdaten, WLAN- und Bluetooth-Spuren
  • Kalender, Notizen und Aufgaben
  • Hinweise auf Cloud-Synchronisationen und Backups
  • Browser-Verläufe, Suchanfragen und Downloads
  • Unter Umständen gelöschte Datenfragmente

Forensik-Software: Welche Programme werden verwendet?

Es gibt nicht „die eine“ Software für polizeiliche Handy-Forensik. Ermittlungsstellen, Gutachter und Labore kombinieren häufig mehrere Werkzeuge, weil jedes Tool andere Geräte, Apps, Betriebssystemversionen und Analysefunktionen unterstützt. Die folgende Übersicht nennt bekannte Lösungen aus der digitalen und mobilen Forensik, ohne operative Umgehungstechniken zu beschreiben.

Software / Plattform Typischer Fokus Einordnung
Cellebrite UFED / Physical AnalyzerMobile Extraktion und AnalyseSehr verbreitete kommerzielle Mobile-Forensik-Suite
MSAB XRY / XAMNSmartphone-Auslesen und AuswertungKommerzielle Lösung für Ermittlungs- und Forensikstellen
Magnet AXIOMMobile, Computer- und Cloud-ArtefakteStark bei Artefakt-Korrelation und Fallanalyse
Oxygen Forensic DetectiveMobile Geräte, Apps, Cloud-DatenBekannt für breite App- und Artefakt-Unterstützung
Belkasoft XComputer-, Mobile- und Cloud-ForensikAnalyse von Artefakten, Chats, Browsern und Medien
Elcomsoft iOS Forensic ToolkitiOS-Forensik und SicherungenSpezialisiert auf Apple-Ökosysteme und Backups
Elcomsoft Phone BreakerCloud- und Backup-AnalyseForensische Auswertung vorhandener Sicherungen und Kontodaten im legalen Kontext
GrayKeyiOS-Gerätezugriff für BehördenBehördennahes Spezialwerkzeug, nicht frei verfügbar
Paraben E3:DSMobile und digitale ForensikKommerzielle Suite für Geräte- und Datenanalyse
Autopsy / The Sleuth KitDateisystem- und DatenträgeranalyseOpen-Source-Forensik, eher allgemein als rein mobil
EnCase ForensicDigitale Beweissicherung und AnalyseKlassische Plattform für Computer- und Datenträgerforensik
FTK / Exterro FTKForensische Analyse großer DatenmengenBekannt aus digitaler Forensik und eDiscovery
Nuix WorkstationMassendaten, eDiscovery, ErmittlungenAnalyse großer Datenbestände und Kommunikationsdaten
BlackLight / Cellebrite InspectorMac-, iOS- und MedienanalyseForensische Analyse in Apple-Umgebungen
iLEAPP / ALEAPPiOS- und Android-ArtefaktparserOpen-Source-Tools zur Artefakt-Aufbereitung
Mobile Verification Toolkit (MVT)Mobile SpurenanalyseOpen Source, bekannt aus Sicherheits- und Kompromittierungsanalysen
ADB, libimobiledevice, SQLite BrowserTechnische HilfswerkzeugeKeine vollständigen Forensik-Suiten, aber nützlich zur Analyse vorhandener Datenquellen

Extraktionsarten: logisch, dateibasiert, physisch

Logische Extraktion

Sichert Daten, die das Betriebssystem regulär bereitstellt, zum Beispiel Kontakte, Medien oder Backups.

Dateisystem-Extraktion

Erfasst mehr App- und Systemdaten als eine rein logische Sicherung, sofern Zugriff möglich ist.

Physische Extraktion

Zielt auf ein möglichst vollständiges Speicherabbild. Bei modernen Smartphones ist dies durch Verschlüsselung oft stark eingeschränkt.

Warum moderne Smartphones schwer auszuwerten sind

Aktuelle iPhones und Android-Geräte verwenden starke Geräteverschlüsselung, Secure Enclave beziehungsweise Trusted Execution Environment, App-Sandboxing und regelmäßige Sicherheitsupdates. Ohne rechtmäßigen Zugriff, gültige Entsperrung oder verwertbare Sicherungen können viele Inhalte technisch nicht oder nur begrenzt ausgewertet werden.

Abgrenzung: Datenrettung ist nicht dasselbe wie Polizeiforensik

Bei einer Smartphone-Datenrettung steht die Wiederherstellung eigener Daten im Vordergrund. Bei der polizeilichen Forensik geht es dagegen um gerichtsfeste Beweissicherung, Integrität, Protokollierung und Nachvollziehbarkeit. Mehr technische Hintergründe liefert auch der Beitrag Herausforderungen und Schwierigkeiten bei der Smartphone-Forensik.

Häufige Fragen zur Handy-Auswertung

Nein. Der Umfang hängt von rechtlicher Grundlage, Gerätezustand, Sperrcode, Verschlüsselung, Betriebssystemversion, vorhandenen Backups und technischen Möglichkeiten ab.

Manchmal. Gelöschte Daten können noch als Fragmente, Thumbnails, Cache-Dateien, Datenbankreste oder in Backups vorhanden sein. Moderne Verschlüsselung und Speicherbereinigung reduzieren diese Chancen jedoch deutlich.

Bekannte Lösungen sind unter anderem Cellebrite, MSAB XRY, Magnet AXIOM, Oxygen Forensic Detective, Belkasoft, Elcomsoft, GrayKey, Paraben und weitere digitale Forensik-Plattformen.

Fazit

Die polizeiliche Handy-Auswertung ist ein kontrollierter forensischer Prozess. Moderne Tools können viele Datenquellen sichtbar machen, doch technische Grenzen wie Verschlüsselung, sichere Hardwarebereiche und fehlende Zugriffsrechte spielen eine große Rolle. Entscheidend sind daher immer die rechtliche Grundlage, der Zustand des Geräts und die eingesetzten forensischen Methoden.

Eigene Smartphone-Daten verloren?

Wenn es um die Rettung eigener Daten geht, ist eine professionelle Datenrettung der passende Weg – unabhängig von polizeilicher Forensik.