Состав зависит от вопроса, но обычно нужны пять групп. Первая — код: зеркальные копии всех репозиториев спорного контура со всей историей либо, если исходных текстов нет, переданные сборки с контрольными суммами и сведениями об их происхождении. Вторая — описание сборки: файлы Maven или Gradle, перечень библиотек, версия сборочного комплекта. Третья — среда: настройки стендов, описание развёртывания, схема базы данных и журнал изменений её структуры. Четвёртая — следы работы: журналы приложений и серверов, выгрузки очередей, метрики и записи трассировки за спорный период. Пятая — документы: договор, техническое задание, соглашение об уровне обслуживания, акты и переписка.
К материалам добавьте цель исследования, проект вопросов, точный период и часовой пояс. Чем точнее назван объект — конкретный модуль, версия сборки, стенд, документ, — тем определённее будет ответ.
Для первого разговора всего этого не требуется: достаточно описания ситуации и перечня доступных источников. Действующие пароли, ключи и токены не передавайте вообще, файлы настроек присылайте с заменёнными значениями, а из журналов при выгрузке усекайте поля, в которые попадают ключи и персональные данные. Если экспертиза уже назначена, материалы направляют через суд или орган расследования, а не напрямую эксперту.