Pegasus-Erkennung & Spyware-Forensik
Forensische Scans in Profi-Qualität, die Pegasus, Predator, Hermit, QuaDream, FinFisher und kommerzielle Stalkerware erkennen. Basierend auf Forschung von Citizen Lab und dem Mobile Verification Toolkit von Amnesty International.
Bedrohungsdatenbank
Überwachungs-Tools, die wir erkennen
Unsere Datenbank enthält Indikatoren für alle wichtigen staatlichen und kommerziellen Spyware-Familien.
Pegasus
NSO Group
Die fortschrittlichste kommerzielle Spyware. Kostet 8 Mio. US-Dollar pro Einsatz. Auf Geräten von Journalist:innen und Staatsoberhäuptern gefunden.
Predator
Cytrox / Intellexa
Verknüpft mit Überwachungskampagnen gegen Journalist:innen und Politiker:innen in mehreren Ländern.
Hermit
RCS Lab
Von Behörden genutzt. Über modifizierte Provider-Apps und gefälschte Messaging-Apps verteilt.
FinFisher
FinFisher GmbH
Als Werkzeug für Strafverfolgung vermarktet, aber dokumentiert im Einsatz gegen Dissident:innen und Journalist:innen.
QuaDream
QuaDream Ltd.
Konkurrent der NSO Group. Nutzt den ENDOFDAYS-Exploit, der Apple-Geräte über unsichtbare Kalendereinladungen angreift.
Stalkerware
Verschiedene (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)
Überwachungs-Apps für Verbraucher*innen, häufig bei häuslicher Gewalt eingesetzt. Wird von jemandem mit physischem Gerätezugang installiert.
Scan-Optionen
Scan-Tiefe wählen
Von einem schnellen 60-Sekunden-Check bis zur vollständigen Forensik-Analyse eines Backups.
Schnellscan
~1 Minute
Einfache IOC-Prüfung gegen bekannte Spyware-Indikatoren. Überprüft laufende Prozesse und installierte Pakete.
Standardscan
~5 Minuten
Umfasst Schnellscan plus Analyse der iOS shutdown.log, Netzwerkverbindungsprüfung und Validierung der Zertifikatskette.
Tiefenscan
~30 Minuten
Vollständige forensische Analyse: YARA-Regeln, Erkennung von Verhaltensanomalien, Dateisystemprüfung, Checks von Persistenzmechanismen.
Backup-Analyse
~1 Stunde
Umfassendes Parsing von iOS-Backups. Untersucht sysdiagnose, DataUsage.sqlite, Konfigurationsprofile und alle Systemartefakte.
Erkennungsmethodik
Wie OrbGuard Pegasus erkennt
Eine Forensik-Pipeline in 6 Stufen, die Indikatorabgleich, Verhaltensanalyse und Echtzeit-Bedrohungsinformationen kombiniert.
IOC-Abgleich
Vergleicht Geräteartefakte mit über 20.000 bekannten Indikatoren einer Kompromittierung von Citizen Lab, Amnesty MVT und OrbGuard Lab.
Verhaltensanalyse
ML-gestützte Anomalieerkennung überwacht Akkuverbrauch, CPU-Spitzen, Netzwerktraffic und Aktivität von Hintergrundprozessen.
Shutdown.log-Forensik
iOS-spezifische Analyse der System-Shutdown-Logs auf Pegasus-Prozessindikatoren (roleaccountd, bh, laaboratoryd).
YARA-Regelscan
Eigene YARA-Regeln durchsuchen das Dateisystem nach Malware-Signaturen, verdächtigen Binärdateien und Persistenzmechanismen.
Zertifikatsanalyse
Erkennt MITM-Proxyzertifikate, unbefugte Root-CAs und SSL-Pinning-Umgehungen, die von Überwachungstools genutzt werden.
Cloud-Intelligence
Abgleich der Ergebnisse mit Echtzeit-Bedrohungsinformationen aus über 20 Feeds, die stündlich aktualisiert werden.
Verarbeitung auf dem Gerät
Jede Stufe dieser Pipeline läuft lokal auf Ihrem Gerät. Die Bedrohungsdatenbank wird zwischengespeichert und regelmäßig aktualisiert. Ihre Forensik-Daten verlassen Ihr Gerät niemals.
Leitfaden zur Bereinigung
Was passiert, wenn Spyware gefunden wird?
Bewahren Sie Ruhe. Folgen Sie diesen Schritten, um Ihr Gerät zu isolieren, zu dokumentieren und sicher wiederherzustellen.
Gerät isolieren
Aktivieren Sie sofort den Flugmodus. Führen Sie noch kein Zurücksetzen auf Werkseinstellungen durch – forensische Beweise könnten für rechtliche Schritte oder Ermittlungen benötigt werden.
Alles dokumentieren
Exportieren Sie den OrbGuard-Forensikbericht. Machen Sie Screenshots und halten Sie die Infektionschronologie fest. Diese Beweise können für rechtliche Schritte entscheidend sein.
Sicheres Löschen & Wiederherstellung
Führen Sie einen vollständigen Werksreset über den Wiederherstellungsmodus durch (nicht über die Einstellungen). Richten Sie das Gerät als neues ein – stellen Sie kein Backup wieder her, da dieses Persistenzmechanismen enthalten kann.
Gerät absichern
Aktivieren Sie den Lockdown-Modus (iOS). Aktualisieren Sie auf die neueste OS-Version. Installieren Sie OrbGuard für kontinuierliche Überwachung. Vermeiden Sie das Anklicken von Links aus unbekannten Quellen.
Häufige Fragen
Kann OrbGuard Pegasus erkennen?+
Wie funktioniert die shutdown.log-Analyse?+
Werden meine Daten während des Scans an Ihre Server gesendet?+
Was passiert, wenn Spyware gefunden wird?+
Kann OrbGuard unbekannte/Zero-Day-Spyware erkennen?+
Wie oft wird die Threat-Datenbank aktualisiert?+
Ist Ihr Gerät sauber?
Führen Sie Ihren ersten Forensik-Scan in weniger als 60 Sekunden durch. Pegasus-Erkennung ist in OrbGuard Pro enthalten.