
Náš forenzní tým je k dispozici na čísle 0221 64306610. Popište nám svůj dotaz.
Mobilní forenzika – zajištění digitálních důkazů a analýza smartphonů
Chytré telefony a tablety patří k důkazním prostředkům s největším množstvím informací, které se mohou v rámci vyšetřování objevit. Rozhodující přitom není získat ze zařízení co nejvíce dat. Rozhodující je kontrolovaně zajistit stopy relevantní pro důkazní otázku, vyhodnotit je v kontextu a srozumitelně zdokumentovat – včetně míst, kde technické tvrzení již neobstojí.
Společnost LanCologne se zabývá vyšetřováním mobilních zařízení jako znalecká kancelář s vlastní forenzní laboratoří v Kolíně nad Rýnem. Jelikož se zabýváme i ostatními oblastmi IT forenziky a rekonstrukcí dat, lze mobilní zařízení v případě potřeby spojit s dalšími digitálními důkazními materiály, místo aby se na ně nahlíželo izolovaně. Odborným základem je kvalifikace v oblasti forenzní analýzy mobilních zařízení a systému Windows, ověřená organizací TÜV Rheinland, která je veřejně dostupná v databázi certifikátů Certipedia pod číslem certifikátu 0000067863.
Máte podezření, že se ve vašem smartphonu nachází spyware, stalkerware nebo malware? Provádíme forenzní vyšetřování zařízení s operačními systémy iOS a Android s cílem odhalit známky narušení bezpečnosti – s dokumentovaným postupem, transparentními výsledky a jasným vymezením toho, co tyto výsledky znamenají a co ne. K testu na odhalení zranitelností

Co mobilní forenzika dokáže – a co nedokáže
Mobilní forenzika zahrnuje zálohování, extrakci, analýzu a vyhodnocení digitálních informací ze smartphonů, tabletů a souvisejících zdrojů dat. Poskytuje odpovědi na technické otázky: Jaká data se na zařízení nacházejí? Kdy byla vytvořena, změněna nebo přijata? Lze rekonstruovat průběh událostí? Jakou vypovídací hodnotu mají nalezené stopy?
Neodpovídá na právní otázky. O tom, zda je nález pro řízení relevantní, rozhoduje soud nebo zadavatel – nikoli znalec. A neposkytuje žádnou záruku: zda je určitá informace rekontruovatelná, závisí na modelu zařízení, verzi operačního systému, šifrování, stavu zařízení a dalším používání po dané události.
Podezření na spyware, stalkerware nebo malware
Značná část případů v oblasti mobilní forenziky začíná podezřením: někdo zná informace, které znát nemůže. Zařízení bylo po určitou dobu mimo kontrolu majitele. Rozchod se vyhrotí. Nebo se služební smartphone po phishingovém útoku chová podezřele.
Pro takové případy vedeme forenzní vyšetřování narušení bezpečnosti . Nejedná se o antivirovou kontrolu a nepracuje se signaturami, ale prohledává zařízení a hledá stopy, které by po sobě zanechala manipulace nebo sledování.
Co se při tom zkoumá
- nainstalované aplikace, jejich původ a oprávnění, která jim byla udělena
- Nastavení konfigurace a profilů, správa zařízení a certifikáty
- Systémové a spouštěcí artefakty a mechanismy, které umožňují trvalé uložení v zařízení
- Síťové a spojovací artefakty, včetně neobvyklých cílových spojení
- Diagnostické údaje, údaje o selháních a protokoly, které mohou naznačovat neočekávanou aktivitu procesu
- Účty, propojení a synchronizovaný přístup na propojených zařízeních
Co vypovídá výsledek
Důsledně rozlišujeme mezi technickým Důkaz, jednom Poznámka, jednom nepotvrzené podezření a jedním chybějící doklad. Pokud nejsou zjištěny žádné odchylky, neznamená to, že s jistotou nic neexistuje – znamená to, že na základě dostupných údajů a metod nebylo možné žádné náznaky zjistit. Toto rozlišení uvádíme ve zprávě, protože má zásadní význam pro další rozhodnutí zadavatele.
K tomu je třeba připočítat, že útoky na mobilní zařízení mohou být navrženy tak, aby zanechaly co nejméně trvalých stop. I proto nelze z absence podezřelých jevů vyvodit s jistotou, že k útoku nedošlo – lze však učinit spolehlivé závěry o tom, co bylo prověřeno a co se při tom neprokázalo.
Každý krok vyšetření je zdokumentován: co bylo vyšetřeno, jakou metodou, s jakým výsledkem a kde končí jeho vypovídací hodnota. Postup podrobně popisujeme na stránce Kontrola mobilních hrozeb a malwaru.
Průběh vyšetření
Předmět sporu a otázka důkazu
Na začátku stojí otázka, na kterou je třeba odpovědět – nikoli zařízení. Z předmětu dokazování vyplývá, které zdroje dat jsou vůbec relevantní, která metoda zajištění je vhodná a jaký rozsah vyšetřování je přiměřený. Nejasně formulovaná otázka vede k nejasnému výsledku.
Zajištění důkazů a stav zařízení
Smartphone je dynamický systém. Přijímá zprávy, synchronizuje účty, zaznamenává události a uklízí databáze – a to i tehdy, když ho nikdo nepoužívá. Každá minuta, po kterou zařízení po dané události pokračuje v provozu, může změnit relevantní stopy.
Proto dokumentujeme převzetí, stav a identifikaci zařízení a zabraňujeme zbytečným změnám. Pokud to situace vyžaduje, provádíme forenzní zálohování přímo na místě, místo abychom zařízení přepravovali.
Extrakce
Z zabezpečeného zařízení se získávají data ve formě vhodné pro analýzu. Které postupy jsou k dispozici, závisí na konkrétním zařízení a jeho verzi. U chráněných nebo uzamčených zařízení může být – v závislosti na modelu, verzi operačního systému a stavu – možné odemknutí nebo dešifrování. Z toho nelze vyvodit obecný závazek; každou situaci posuzujeme individuálně.
Analýza a korelace
Právě zde vzniká skutečná informační hodnota. Jednotlivé artefakty jsou posuzovány v kontextu: databáze je porovnávána se systémovými protokoly, časové razítko s nezávislým zdrojem, artefakt s kontextem svého vzniku. Rozpory mezi zdroji přitom nepředstavují rušivý faktor, ale často jsou samotným zjištěním.
Hodnocení a dokumentace
Výsledkem je klasifikace, která rozlišuje mezi technicky prokazatelnou skutečností, odborně opodstatněným závěrem, pouhým náznakem a nepodloženým předpokladem – a která určuje, kde končí výpovědní hodnota.
Typy pojistek
Běžné postupy se liší svým rozsahem a podmínkami:
- Logické zabezpečení – přistupuje k datům, která operační systém poskytuje prostřednictvím definovaných rozhraní. Má široké uplatnění, je však omezeno na to, co systém poskytuje.
- Zálohování založené na souborovém systému – zaznamenává struktury souborového systému, a tedy často i zbytky databází, dočasné úložiště a vedlejší struktury, které logická záloha nezahrnuje.
- Postupy specifické pro jednotlivá zařízení – rozšířené oprávnění, jejichž dostupnost výrazně závisí na modelu, verzi operačního systému a úrovni zabezpečení.
Pojem „fyzická záloha“ se v praxi používá nejednotně. U mobilních zařízení zpravidla neposkytuje nezměněnou kopii datového toku, jako je tomu u klasického pevného disku. Používáme jej proto pouze tam, kde je to technicky relevantní – a nikoli jako záruku kvality.

iOS a Android – odlišné výchozí podmínky
Možnosti se značně liší. Paušální srovnávání obou platforem je zavádějící.
iPhone a iPad
Zařízení Apple jsou vysoce standardizovaná a zároveň chráněna hardwarovým šifrováním a přísně regulovaným přístupem k systému. To, co je přístupné, závisí do značné míry na generaci modelu, verzi iOS a stavu zařízení. Vyhodnocují se mimo jiné komunikační data, mediální soubory s jejich metadaty a také systémové a uživatelské artefakty. Podrobnosti o platformě najdete na stránce věnované forenzní vyšetřování iPhonů.
Android
Systém Android je silně fragmentovaný: výrobci, čipové sady, verze Androidu, stav bezpečnostních záplat a úroveň šifrování se značně liší. To na jedné straně rozšiřuje škálu možných postupů, na druhé straně je však výsledek méně předvídatelný než u systému iOS. Více informací k tomuto tématu: Forenzní analýza systému Android v detailu.
Forenzní analýza iPhone
Možné postupy závisí na generaci modelu, verzi iOS a stavu zařízení.
Forenzní analýza systému Android
Výrobce, čipová sada, verze a stav aktualizací vedou k velmi odlišným výchozím podmínkám.
Kontrola kompromisu
Vyšetření zaměřené na stopy spywaru, stalkerwaru a malwaru – s jasným vyhodnocením výsledků.
Forenzní analýza iCloudu
Účty, zálohy a synchronizovaný obsah mohou obsahovat informace, které v zařízení chybí.
Hlavní oblasti s artefakty
Messenger a komunikace
Mezi nejčastěji zkoumané údaje patří zprávy, přílohy, kontakty, informace o skupinách a časech, jakož i související metadata. Je důležité rozlišovat mezi tím, co aplikace zobrazuje na obrazovce, a tím, co je skutečně uloženo v jejích datových strukturách. Snímek obrazovky z chatu není forenzní analýzou. Více informací najdete na Forenzní analýza aplikace Messenger.
Databáze aplikací, SQLite, WAL a SHM
Mnoho aplikací ukládá svá data do databází SQLite. Vedle samotného databázového souboru často existují i doplňkové struktury – zejména Write-Ahead-Log (WAL) a soubor sdílené paměti (SHM). Mohou obsahovat záznamy, které již v hlavní databázi nejsou viditelné. V případě nálezů relevantních pro důkazní řízení prověřujeme tyto struktury na úrovni surových dat, místo abychom se spoléhali na zpracované zobrazení nějakého nástroje. Viz k tomu Analýza WAL a SHM.
Smazané údaje
Záruka obnovy neexistuje. Moderní zařízení standardně používají šifrování; paměti Flash se čistí na pozadí; databáze se samy uklízejí. Pokud jsou příslušné klíče zničeny nebo jsou příslušné oblasti přepsány, je rekonstrukce technicky nemožná.
Často však existují sekundární stopy: záznamy v vedlejších strukturách databází, mezipaměti, náhledy, historie oznámení, zálohy nebo synchronizované kopie na připojených zařízeních. Naopak platí: Skutečnost, že určitou informaci již nelze rekonstruovat, neznamená, že nikdy neexistovala.
Údaje o poloze a pohybu
Možnými zdroji jsou metadata z fotografií, mapové a navigační údaje, artefakty z aplikací a systému, jakož i síťové a cloudové odkazy. Při vyhodnocování je třeba postupovat opatrně: artefakt polohy dokládá aktivitu zařízení, nikoli místo pobytu konkrétní osoby. Otázka, kdo měl zařízení v daném okamžiku u sebe, není otázkou technickou, ale důkazní.
Časové značky a rekonstrukce událostí
Údaje o čase patří k nejčastějším zdrojům chyb. Časová pásma a formáty se liší a stejný soubor může obsahovat několik časových hodnot, které mají různý význam: vytvoření, změna, přijetí, odeslání, synchronizace, záznam v databázi nebo zobrazení. Jedna hodnota proto málokdy stačí sama o sobě. Pokud je to možné, porovnáváme ji s nezávislými zdroji – například s Protokoly zařízení s operačním systémem Android.

Analýza místo zprávy o nástroji
Forenzní software dokáže zálohovat, extrahovat, strukturovat a poskytovat stopy. Automaticky vygenerovaná zpráva z tohoto nástroje však ještě neznamená odbornou interpretaci.
Nástroje vycházejí z určitých předpokladů: přiřazují záznamy, interpretují časové hodnoty a znázorňují souvislosti, které nemusí v konkrétním případě platit. Zjištění relevantní pro důkazní hodnotu proto ověřujeme z hlediska věrohodnosti na úrovni artefaktů i surových dat, pokud je to nutné a technicky možné. Pro obecnější zařazení viz naše Služby IT forenzních znalců.
Účty v cloudu a připojená zařízení
Jedno zařízení málokdy funguje izolovaně. Účty, zálohy, synchronizovaný obsah a další zařízení téhož uživatele mohou obsahovat relevantní informace – někdy i v případě, že již na vyšetřovaném zařízení nejsou k dispozici. Tyto zdroje jsou zahrnuty výhradně v rámci uděleného vyšetřovacího příkazu a na základě stávajících právních a technických oprávnění.
Otevřenost výsledků, dokumentace a řetězec odpovědnosti
Vyšetřování se provádí bez předem stanoveného výsledku. Relevantní artefakty se vyhodnocují bez ohledu na to, zda podporují pracovní hypotézu, nebo jsou s ní v rozporu. I v případě, že je vyšetřování zadáno jednou ze stran, zůstává technické vyšetřování neutrální. Nezjištění je odborně správný výsledek a jako takový je také označen.
Zaznamenává se příjem, stav a identifikace zařízení, předání, jednotlivé kroky zpracování, zvolená metoda zabezpečení, použité nástroje a jejich verze, kroky analýzy a také omezení vyšetření. Hodnoty integrity, resp. hashové hodnoty, se vypočítávají, pokud je to technicky možné – u mobilních zařízení to neplatí pro každý postup a na každé úrovni.
Formy výsledků: dokumentace, zpráva, posudek
Rozsah závisí na zakázce, předmětu sporu a účelu použití:
- Technická dokumentace – strukturované zpracování uložených a extrahovaných dat, aby s nimi mohl zadavatel dále pracovat sám.
- Zpráva o forenzním vyšetřování – úplné vyhodnocení včetně nálezů, zařazení, výpovědní hodnoty a uvedených omezení.
- Znalecký posudek v oblasti IT forenziky – znalecké posouzení konkrétní důkazní otázky, zpracované pro použití v řízení.
O tom, jaký způsob je vhodný, se dohodneme před zahájením vyšetření.
Pro koho provádíme výzkum
Technické vyšetření je ve všech případech stejné; liší se pouze typické otázky.
Soudy vyžadují neutrální a srozumitelnou odpověď na konkrétní důkazní otázku. Právníci a obhájci v trestních věcech často nechávají technicky prověřit dostupné výsledky vyšetření. orgány činné v trestním řízení objednat zajištění a vyhodnocení jako doplňkovou službu znalce. Společnost vyšetřují interní incidenty, případné úniky dat nebo rekonstruují konkrétní postupy. Pojištění vyžadují technické objasnění pojistných událostí a prověření digitálních důkazů. Soukromé osoby se na nás obracejí s dotazy ohledně svých přístrojů a navíc potřebují srozumitelné vysvětlení výsledků.
Technické omezení
Možnosti vyšetřování jsou omezeny modelem zařízení a verzí operačního systému, bezpečnostními aktualizacemi a šifrováním, stavem uzamčení a stavem zařízení, provedenými vymazáními a čištěním databáze, dalším používáním po dané události, synchronizačními procesy, jakož i závadami a fyzickým poškozením.
Zvláštní roli dabei hraje to, zda bylo zařízení od posledního zapnutí již alespoň jednou odemčeno. Před prvním odemčením jsou velké části dat šifrované a technicky nepřístupné; po odemčení se více oblastí nachází v dešifrovaném stavu. Tento rozdíl může rozhodnout o tom, jaké vyšetřování je vůbec možné – a je to důvod, proč zařízení po relevantní události zbytečně nerestartovat.
Nelze proto zaručit úplnost ani úspěšný výsledek. Co je v konkrétním případě možné dosáhnout, lze spolehlivě odhadnout až po prohlídce zařízení a posouzení problému. Pokud se jedná o fyzickou závadu nebo je hlavním cílem obnova dat, může být za určitých okolností Obnova dat vhodnější způsob.
Forenzní technologie a nástroje
K zálohování, extrakci a vyhodnocení se používají osvědčené forenzní nástroje i doplňkové vlastní postupy vyhodnocení. Výběr se řídí typem zařízení, zdrojem dat a zadáním – nikoli naopak.
Odborná způsobilost nevyplývá z vlastnictví softwaru, log partnerů ani názvů výrobců, ale z metodického ověření výsledků. Výstupy nástrojů se v případě nálezů relevantních pro důkazní řízení ověřují a nepřijímají se bez kontroly.
Často kladené otázky týkající se mobilní forenziky
Jak probíhá mobilní forenzní vyšetřování?
Vyjasnit předmět vyšetřování, zajistit zařízení pod kontrolou, extrahovat data, analyzovat a korelovat artefakty, klasifikovat a zdokumentovat nálezy. Rozsah jednotlivých kroků závisí na konkrétním úkolu.
Jak dlouho trvá vyšetření?
To závisí na zařízení, objemu dat, způsobu zálohování a rozsahu vyšetřování. Spolehlivý odhad poskytneme až po prozkoumání – uvádět paušální dobu trvání by bylo neseriózní.
Lze smazané zprávy obnovit?
Někdy. Úspěch rekonstrukce závisí na šifrování, správě úložiště, uplynulém čase a dalším využití. Často se sekundární stopy nacházejí v vedlejších strukturách databází, mezipamětech nebo zálohách. Záruka však neexistuje.
Je možné prozkoumat zablokované zařízení?
V závislosti na modelu, verzi operačního systému a stavu zařízení může být odblokování nebo dešifrování možné. V konkrétním případě to předem ověříme.
V čem se liší iPhone a Android?
iOS je vysoce standardizovaný a přísně zabezpečený, zatímco Android je velmi heterogenní. Obojí má přímý vliv na to, jaké bezpečnostní postupy jsou k dispozici a do jaké míry lze předvídat výsledky.
Vytvářejí se hashové hodnoty?
Ano, pokud je to technicky proveditelné. U mobilních zařízení ne každá metoda poskytuje obraz, u kterého by hashová hodnota měla stejnou vypovídací hodnotu jako u klasického datového nosiče. Dokumentujeme, co bylo vytvořeno a k čemu se to vztahuje.
Jaký je rozdíl mezi zprávou a posudkem?
Zpráva o šetření dokumentuje zjištění a jejich vyhodnocení. Znalecký posudek navíc odpovídá na konkrétní důkazní otázku ve formě vhodné pro dané řízení.
Lze zjistit, zda bylo nějaké zařízení monitorováno?
Údaje o systému, aplikacích a síti mohou poskytnout vodítka. Je možné něco prokázat, ale nelze nic s jistotou vyloučit: Pokud se nezjistí žádné neobvyklosti, znamená to, že na základě dostupných údajů nebylo možné najít žádné stopy.
Na další otázky odpovídáme souhrnně na stránce všechny otázky a odpovědi týkající se mobilní forenziky.
Požádat o mobilní forenzní vyšetřování
Popište nám problém a stav zařízení – my vám řekneme, co je z technického hlediska možné a co ne.
Pro prvotní posouzení jsou užitečné následující informace: model zařízení, verze operačního systému, aktuální stav (zapnuto, uzamčeno, poškozeno), dostupnost zařízení a stručný popis problému. Nemůžeme předem zaručit, že se extrakci nebo obnově dat podaří.