IT-kriminalteknik · Droner

Kombinierte Auswertung von Drohnen- und Mobilfunkdaten

Da Drohnen häufig über ein verbundenes Smartphone gesteuert werden, kann eine kombinierte Auswertung von Drohnendaten und den auf dem Mobiltelefon vorhandenen Mobilfunk- und Standortdaten ein umfassenderes Gesamtbild liefern.

Uforpligtende forespørgsel

Når det gælder droner, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, firmwareversioner samt de anvendte lagrings- og overførselsformater. En kommerciel multikopter-drone, en fastvinget drone til opmålingsformål og en hjemmelavet model må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.

Diese kombinierte Betrachtung kann insbesondere dann relevant sein, wenn die eigentliche Drohne nicht mehr auffindbar ist, das steuernde Mobiltelefon jedoch weiterhin verfügbar ist.

Hvorfor LanCologne?

LanCologne undersøger digitale spor i forbindelse med droneindsatser ikke efter en generel standardmetode, men ud fra den konkrete dronetype, de anvendte lagrings- og overførselsformater samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-kriminalteknik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.

Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.

Vores arbejdsmetode og de værktøjer, vi bruger

Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Dronen, lagringsmedier, fjernbetjeningen og eventuelle tilkoblede mobilenheder dokumenteres i den tilstand, de blev fundet i. Derefter afgøres det, hvilke komponenter der skal sikres, og i hvilken rækkefølge dette er fagligt hensigtsmæssigt.

I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem skrivebeskyttet sikkerhedskopiering af hukommelseskort, separat sikkerhedskopiering af fjernbetjeninger og mobile enheder samt registrering af tilgængelige cloud-data. Valget afhænger ikke af bekvemmelighed, men af lagringssted, kryptering, komponenternes tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der med skrivebeskyttelse, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.

Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.

Bei Bedarf werten wir das mit der Drohne verbundene Mobiltelefon zusätzlich mit den etablierten Methoden der Mobilfunkforensik aus und führen dessen Standort- und Nutzungsdaten mit den Drohnendaten zu einem gemeinsamen Gesamtbild zusammen.

For en læser uden faglig baggrund er der ét punkt, der er særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny firmware- eller app-version ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor undersøger vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta.

Vi undgår bevidst at anvende dedikeret, producentspecifik software til droneforensik, da sådan software alligevel ikke er tilgængelig på en pålidelig måde for mange modeller og formater. I stedet analyserer vi lagringsmedier, mobile enheder og gængse fil- og databaseformater med vores veletablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor proprietære, udokumenterede binære formater fra enkelte producenter står i vejen for en fuldstændig automatiseret analyse, gennemgår vi rådataene manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.

Typiske anvendelsesområder

Retslige og udenretslige ekspertudtalelser
Bevissikring af droner, lagringsmedier, fjernbetjeninger og tilhørende enheder
Undersøgelse af forskellige dronetyper og producentplatforme
Undersøgelse af styrt, kollisioner og tab af kontrol
Analyse af artefakter fra flyvninger, medier, apps og systemer
Rekonstruktion af flyruter, brugs- og adgangstider
Krydsjek af automatiserede analyseresultater
Analyse af slettede, historiske eller kun indirekte synlige spor
Dokumentation til domstole, advokater, forsikringsselskaber, myndigheder og virksomheder

Sådan foregår den retsmedicinske undersøgelse

1Indsamling af bevismateriale og dokumentation af tilstanden

Dronen, dens lagringsmedier, fjernbetjeningen og eventuelle tilsluttede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand komponenterne blev fundet. Disse oplysninger kan senere vise sig at være afgørende.

2Teknisk klassificering

Producent, model, firmwareversion, anvendte lagringsmedier og tilslutningsmuligheder fastlægges. Først på dette grundlag kan man afgøre, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.

3Sikker lagring af bevismateriale

Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation udlæses hukommelseskort i skrivebeskyttet tilstand, controllere og mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med samtykke fra den berettigede. Hvert trin registreres.

4Integritetskontrol

De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.

5Flertrinsanalyse

De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.

6Manuel validering

I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.

7Rapport og henvisning til bevismateriale

Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

Da Drohnen häufig über ein verbundenes Smartphone gesteuert werden, kann eine kombinierte Auswertung von Drohnendaten und den auf dem Mobiltelefon vorhandenen Mobilfunk- und Standortdaten ein umfassenderes Gesamtbild liefern.

Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.

Diese kombinierte Betrachtung kann insbesondere dann relevant sein, wenn die eigentliche Drohne nicht mehr auffindbar ist, das steuernde Mobiltelefon jedoch weiterhin verfügbar ist.

Netop når det gælder droner, kan forsøg på en fuldstændig teknisk analyse desuden løbe ind i begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en transparent kommunikation om eksisterende begrænsninger er så vigtig inden selve analysen. Fejl i denne fase kan ikke altid rettes op på senere.

Ofte stillede spørgsmål

Bruger I specialiseret software til dronekriminalteknik?+
Vi undgår bevidst at anvende dedikeret, producentspecifik software til droneforensik, men analyserer i stedet lagringsmedier, mobile enheder og filformater ved hjælp af vores veletablerede forensiske værktøjer. Hvis proprietære, udokumenterede formater forhindrer en fuldstændig analyse, oplyser vi dette på en gennemsigtig måde.
Hvilke værktøjer bruger De helt konkret?+
Til analysen anvender vi især Belkasoft X og X-Ways Forensics, som tilbyder bred understøttelse af lagringsmedier, mobile enheder samt gængse fil- og databaseformater.
Kan I foretage en fuldstændig evaluering af alle dronemodeller?+
Nej. Omfanget af analysen afhænger af den pågældende producent, de anvendte filformater og dokumentationen hertil. Eventuelle tekniske begrænsninger angives tydeligt i rapporten.
Hvorfor analyserer De ikke direkte det originale lagringsmedie?+
Fordi analyseprogrammer og operativsystemer kan ændre data. Den egentlige analyse foretages derfor altid på en verificeret retsmedicinsk kopi.
Er det altid muligt at gendanne slettede flyvedata fuldstændigt?+
Nej. Overskrevet lagerplads, beskadigede hukommelseskort eller proprietær kryptering kan medføre tekniske begrænsninger. Sådanne begrænsninger er åbent dokumenteret.
Bruger De også Companion-appen på Deres smartphone?+
Ja, hvis det er tilgængeligt og man har den nødvendige tilladelse, da Companion-appen ofte indeholder yderligere flyve- og brugsdata, som ikke er gemt på selve dronen.
Hvordan håndterer De forskellige producentformater?+
Vi undersøger i hvert enkelt tilfælde, hvilke dataformater der foreligger, og hvilke af vores værktøjer der kan bruges til at analysere dem. Formater, der ikke understøttes, og proprietære formater dokumenteres som sådan.
Hvordan forklarer De resultaterne for ikke-teknikere?+
Vi beskriver ikke blot tekniske rådata, men forklarer også, hvad et artefakt betyder, hvordan det kan være opstået, og hvilke konklusioner man rent faktisk kan drage ud fra det.

LanCologne – IT-kriminalteknik med droner i Köln

Sie benötigen eine professionelle Untersuchung zu „Kombinierte Auswertung von Drohnen- und Mobilfunkdaten"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Drohneneinsätzen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakt os nu