Geräte-Forensik

Pegasus-Erkennung & Spyware-Forensik

Forensische Scans in Profi-Qualität, die Pegasus, Predator, Hermit, QuaDream, FinFisher und kommerzielle Stalkerware erkennen. Basierend auf Forschung von Citizen Lab und dem Mobile Verification Toolkit von Amnesty International.

Bedrohungsdatenbank

Überwachungs-Tools, die wir erkennen

Unsere Datenbank enthält Indikatoren für alle wichtigen staatlichen und kommerziellen Spyware-Familien.

Pegasus

NSO Group

Kritisch

Die fortschrittlichste kommerzielle Spyware. Kostet 8 Mio. US-Dollar pro Einsatz. Auf Geräten von Journalist:innen und Staatsoberhäuptern gefunden.

Zero-Click-ExploitsVollständiger GerätezugriffAktivierung von Kamera/MikrofonNachrichten­abfangStandort­verfolgungSelbstzerstörung

Predator

Cytrox / Intellexa

Kritisch

Verknüpft mit Überwachungs­kampagnen gegen Journalist:innen und Politiker:innen in mehreren Ländern.

Zero-Click-ExploitsDaten­exfiltrationDiebstahl von ZugangsdatenBrowser-Exploitation

Hermit

RCS Lab

Hoch

Von Behörden genutzt. Über modifizierte Provider-Apps und gefälschte Messaging-Apps verteilt.

Audio­aufzeichnungFotoaufnahmeSMS-/AnrufprotokolleGPS-Tracking

FinFisher

FinFisher GmbH

Hoch

Als Werkzeug für Strafverfolgung vermarktet, aber dokumentiert im Einsatz gegen Dissident:innen und Journalist:innen.

TastenprotokollierungBildschirm­aufnahmeDateizugriffE-Mail-Überwachung

QuaDream

QuaDream Ltd.

Kritisch

Konkurrent der NSO Group. Nutzt den ENDOFDAYS-Exploit, der Apple-Geräte über unsichtbare Kalender­einladungen angreift.

Zero-Click-iMessage-ExploitsWeaponisierung von Kalender­einträgenVollständige Daten­extraktion

Stalkerware

Verschiedene (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Hoch

Überwachungs-Apps für Verbraucher*innen, häufig bei häuslicher Gewalt eingesetzt. Wird von jemandem mit physischem Gerätezugang installiert.

Standort in EchtzeitAnruf­aufzeichnungÜberwachung sozialer MedienTastenprotokollierungUmgebungs­aufzeichnung

Scan-Optionen

Scan-Tiefe wählen

Von einem schnellen 60-Sekunden-Check bis zur vollständigen Forensik-Analyse eines Backups.

01

Schnellscan

~1 Minute

Einfache IOC-Prüfung gegen bekannte Spyware-Indikatoren. Überprüft laufende Prozesse und installierte Pakete.

02

Standardscan

~5 Minuten

Umfasst Schnellscan plus Analyse der iOS shutdown.log, Netzwerk­verbindungs­prüfung und Validierung der Zertifikatskette.

Empfohlen
03

Tiefenscan

~30 Minuten

Vollständige forensische Analyse: YARA-Regeln, Erkennung von Verhaltens­anomalien, Dateisystem­prüfung, Checks von Persistenz­mechanismen.

04

Backup-Analyse

~1 Stunde

Umfassendes Parsing von iOS-Backups. Untersucht sysdiagnose, DataUsage.sqlite, Konfigurations­profile und alle Systemartefakte.

Erkennungsmethodik

Wie OrbGuard Pegasus erkennt

Eine Forensik-Pipeline in 6 Stufen, die Indikatorabgleich, Verhaltensanalyse und Echtzeit-Bedrohungsinformationen kombiniert.

1

IOC-Abgleich

Vergleicht Geräteartefakte mit über 20.000 bekannten Indikatoren einer Kompromittierung von Citizen Lab, Amnesty MVT und OrbGuard Lab.

2

Verhaltensanalyse

ML-gestützte Anomalie­erkennung überwacht Akkuverbrauch, CPU-Spitzen, Netzwerk­traffic und Aktivität von Hintergrund­prozessen.

3

Shutdown.log-Forensik

iOS-spezifische Analyse der System-Shutdown-Logs auf Pegasus-Prozess­indikatoren (roleaccountd, bh, laaboratoryd).

4

YARA-Regelscan

Eigene YARA-Regeln durchsuchen das Dateisystem nach Malware-Signaturen, verdächtigen Binär­dateien und Persistenz­mechanismen.

5

Zertifikatsanalyse

Erkennt MITM-Proxyzertifikate, unbefugte Root-CAs und SSL-Pinning-Umgehungen, die von Überwachungs­tools genutzt werden.

6

Cloud-Intelligence

Abgleich der Ergebnisse mit Echtzeit-Bedrohungs­informationen aus über 20 Feeds, die stündlich aktualisiert werden.

Verarbeitung auf dem Gerät

Jede Stufe dieser Pipeline läuft lokal auf Ihrem Gerät. Die Bedrohungsdatenbank wird zwischengespeichert und regelmäßig aktualisiert. Ihre Forensik-Daten verlassen Ihr Gerät niemals.

Leitfaden zur Bereinigung

Was passiert, wenn Spyware gefunden wird?

Bewahren Sie Ruhe. Folgen Sie diesen Schritten, um Ihr Gerät zu isolieren, zu dokumentieren und sicher wiederherzustellen.

1

Gerät isolieren

Aktivieren Sie sofort den Flugmodus. Führen Sie noch kein Zurücksetzen auf Werkseinstellungen durch – forensische Beweise könnten für rechtliche Schritte oder Ermittlungen benötigt werden.

2

Alles dokumentieren

Exportieren Sie den OrbGuard-Forensikbericht. Machen Sie Screenshots und halten Sie die Infektions­chronologie fest. Diese Beweise können für rechtliche Schritte entscheidend sein.

3

Sicheres Löschen & Wiederherstellung

Führen Sie einen vollständigen Werksreset über den Wiederherstellungsmodus durch (nicht über die Einstellungen). Richten Sie das Gerät als neues ein – stellen Sie kein Backup wieder her, da dieses Persistenzmechanismen enthalten kann.

4

Gerät absichern

Aktivieren Sie den Lockdown-Modus (iOS). Aktualisieren Sie auf die neueste OS-Version. Installieren Sie OrbGuard für kontinuierliche Überwachung. Vermeiden Sie das Anklicken von Links aus unbekannten Quellen.

Häufige Fragen

Kann OrbGuard Pegasus erkennen?+
Ja. OrbGuard verwendet eine Erkennungsmethodik basierend auf Forschung von Citizen Lab und dem Mobile Verification Toolkit (MVT) von Amnesty International. Wir analysieren iOS shutdown.log-Artefakte, bekannte Prozessindikatoren, Netzwerkverbindungen zur NSO-Infrastruktur und Verhaltensanomalien, die mit einer Pegasus-Infektion übereinstimmen. Obwohl kein Tool eine 100%ige Erkennung gegen einen finanzstarken Gegner garantieren kann, bietet OrbGuard die umfassendste mobile Forensik, die außerhalb spezialisierter Incident-Response-Teams verfügbar ist.
Wie funktioniert die shutdown.log-Analyse?+
Wenn iOS herunterfährt, protokolliert es alle laufenden Prozesse. Pegasus und ähnliche Spyware müssen als Hintergrundprozesse laufen. Durch die Analyse dieser Logs kann OrbGuard verdächtige Prozesse (wie "roleaccountd", "bh", "laaboratoryd") identifizieren, die als Pegasus-Indikatoren bekannt sind. Diese Technik wurde von Kaspersky-Forschern entwickelt und von Citizen Lab übernommen.
Werden meine Daten während des Scans an Ihre Server gesendet?+
Nein. Alle forensischen Scans erfolgen vollständig auf Ihrem Gerät. Es verlassen keinerlei Daten Ihr Gerät während der Analyse. Die Threat-Intelligence-Datenbank wird regelmäßig heruntergeladen und lokal zwischengespeichert. Selbst die ML-Modelle laufen auf dem Gerät.
Was passiert, wenn Spyware gefunden wird?+
Sie erhalten einen detaillierten forensischen Bericht mit: der konkret identifizierten Bedrohung, Einstufung der Schwere, geschätzter Infektionszeitachse, betroffenen Datenkategorien und einer Schritt-für-Schritt-Anleitung zur Behebung. Bei kritischen Funden wie Pegasus empfehlen wir sofortige Isolierung des Geräts und die Kontaktaufnahme mit einer Sicherheitsfachkraft.
Kann OrbGuard unbekannte/Zero-Day-Spyware erkennen?+
OrbGuard nutzt eine verhaltensbasierte Anomalieerkennung mit Machine Learning, um verdächtige Muster auch bei unbekannten Bedrohungen zu identifizieren. Ungewöhnlicher Batterieverbrauch, abnormer Netzwerkverkehr, unerwartete Hintergrundprozesse und übermäßige CPU-Auslastung sind Indikatoren, die OrbGuard kontinuierlich überwacht.
Wie oft wird die Threat-Datenbank aktualisiert?+
OrbGuard Lab aggregiert Informationen aus über 20 Feeds, darunter Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX und mehr. Die Threat-Datenbank wird stündlich mit neuen Indicators of Compromise aktualisiert.

Ist Ihr Gerät sauber?

Führen Sie Ihren ersten Forensik-Scan in weniger als 60 Sekunden durch. Pegasus-Erkennung ist in OrbGuard Pro enthalten.