IT-kriminalteknik · Bil

Køretøjssikring hos sagkyndige og værksteder

Befindet sich ein zu untersuchendes Fahrzeug bereits bei einem Kfz-Sachverständigen oder in einer Werkstatt, koordinieren wir die forensische Sicherung eng mit den dort tätigen Fachkräften, um Überschneidungen und Beweismittelverunreinigungen zu vermeiden.

Uforpligtende forespørgsel

Når det gælder køretøjer, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, softwareversioner samt de anvendte lagrings- og overførselsformater. En klassisk personbil med forbrændingsmotor, et moderne elbil og et erhvervskøretøj med fartskriver må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.

Eine klare Abstimmung, welche Untersuchungsschritte vor und welche nach der forensischen Sicherung erfolgen, ist hier besonders wichtig, um die Integrität der digitalen Beweismittel zu erhalten.

Hvorfor LanCologne?

LanCologne undersøger digitale spor i forbindelse med køretøjer ikke efter en fast standardmetode, men ud fra den konkrete køretøjstype, de tilgængelige datakilder samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-forensik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.

Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.

Vores arbejdsmetode og de værktøjer, vi bruger

Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Køretøjet, de indbyggede systemer, den synlige tilstand samt tilsluttede mobile enheder dokumenteres. Derefter afgøres det, hvilke datakilder der er tilgængelige, og i hvilken rækkefølge disse skal sikres.

I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem, om dataene er tilgængelige via udtagne lagringsmedier, via en almindelig diagnosegrænseflade eller via en mobilenhed, der er tilsluttet køretøjet. Valget afhænger ikke af bekvemmelighed, men af køretøjstype, dataformat, tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.

Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.

Bei einer Sicherung in Werkstatt- oder Sachverständigenumgebung stimmen wir die Reihenfolge der Untersuchungsschritte eng mit den dort tätigen Fachkräften ab, um sicherzustellen, dass die forensische Sicherung vor physisch verändernden Maßnahmen erfolgt.

For en læser uden faglig baggrund er ét punkt særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny software- eller systemversion ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor kontrollerer vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme kendsgerninger.

Vi undgår bevidst at anvende dedikeret hardware til dataudtræk fra køretøjer, såsom proprietære udlæsningsenheder til infotainment- eller styreenheder. I stedet analyserer vi lagringsmedier, tilsluttede mobile enheder og gængse fil- og databaseformater med vores etablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor producentspecifikke, udokumenterede formater for styreenheder eller infotainment-systemer står i vejen for en fuldstændig automatiseret analyse, gennemgår vi de tilgængelige rådata manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.

Typiske anvendelsesområder

Retslige og udenretslige ekspertudtalelser
Bevissikring af køretøjer, lagringsmedier og tilsluttede mobile enheder
Undersøgelse af forskellige køretøjstyper og producentplatforme
Undersøgelse af ulykker, tyveri og beskyldninger om manipulation
Analyse af køre-, medie-, app- og systemrelaterede data
Rekonstruktion af kørselsruter, brugs- og adgangstider
Krydsjek af automatiserede analyseresultater
Analyse af slettede, historiske eller kun indirekte synlige spor
Dokumentation til domstole, advokater, forsikringsselskaber, myndigheder og virksomheder

Sådan foregår den retsmedicinske undersøgelse

1Indsamling af bevismateriale og dokumentation af tilstanden

Køretøjet, dets systemer og eventuelle tilkoblede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand køretøjet blev fundet. Disse oplysninger kan senere vise sig at være afgørende.

2Teknisk klassificering

Producent, model, installerede systemer og deres softwareversion fastlægges. Først på dette grundlag kan det afgøres, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.

3Sikker lagring af bevismateriale

Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation læses tilgængelige lagringsmedier ud med skrivebeskyttelse, tilsluttede mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med den berettigedes samtykke. Hvert trin registreres.

4Integritetskontrol

De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.

5Flertrinsanalyse

De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.

6Manuel validering

I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.

7Rapport og henvisning til bevismateriale

Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

Befindet sich ein zu untersuchendes Fahrzeug bereits bei einem Kfz-Sachverständigen oder in einer Werkstatt, koordinieren wir die forensische Sicherung eng mit den dort tätigen Fachkräften, um Überschneidungen und Beweismittelverunreinigungen zu vermeiden.

Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.

Eine klare Abstimmung, welche Untersuchungsschritte vor und welche nach der forensischen Sicherung erfolgen, ist hier besonders wichtig, um die Integrität der digitalen Beweismittel zu erhalten.

Især når det gælder køretøjer, kan forsøg på en fuldstændig teknisk analyse desuden støde på begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en gennemsigtig kommunikation om eksisterende begrænsninger er så vigtige inden selve analysen. Fejl i denne fase kan ikke altid rettes senere.

Ofte stillede spørgsmål

Bruger De specialudviklet hardware til køretøjsforensik, såsom Berla iVe eller Bosch CDR?+
Nej, vi undgår bevidst at anvende dedikeret hardware til udtrækning af data fra køretøjer, men analyserer i stedet tilgængelige lagringsmedier, tilsluttede mobile enheder og filformater ved hjælp af vores veletablerede forensiske værktøjer. Hvis proprietære, udokumenterede formater fra styreenheder forhindrer en fuldstændig analyse, oplyser vi dette på en transparent måde.
Hvilke værktøjer bruger De helt konkret?+
Til analysen anvender vi især Belkasoft X og X-Ways Forensics, som tilbyder bred understøttelse af lagringsmedier, mobile enheder samt gængse fil- og databaseformater.
Kan De foretage en fuldstændig analyse af hver enkelt bilmodel?+
Nej. Omfanget af analysen afhænger af den pågældende producent, de anvendte formater for styreenheder og infotainment samt dokumentationen hertil. Eventuelle tekniske begrænsninger angives tydeligt i rapporten.
Hvorfor analyserer De ikke bare den originale styreenhed?+
Fordi undersøgelsessoftware og udlæsningsprocesser kan ændre data. Den egentlige analyse foretages derfor altid på en verificeret retsmedicinsk kopi eller på baggrund af en tilsvarende dokumenteret udlæsningsproces.
Er det altid muligt at foretage en fuldstændig analyse af styreenhedens datahukommelse?+
Nej. Kryptering, proprietære formater eller manglende adgang til bestemte styreenheder kan medføre tekniske begrænsninger. Sådanne begrænsninger dokumenteres åbent.
Analyserer I også smartphones, der er parret med køretøjet?+
Ja, forudsat at de er tilgængelige og at man har den nødvendige tilladelse, da tilkoblede mobilenheder ofte indeholder yderligere brugsdata, som ikke er gemt i selve køretøjet.
Hvordan håndterer De forskellige producentformater?+
Vi undersøger i hvert enkelt tilfælde, hvilke dataformater der foreligger, og hvilke af vores værktøjer der kan bruges til at analysere dem. Formater, der ikke understøttes, og proprietære formater dokumenteres som sådan.
Hvordan forklarer De resultaterne for ikke-teknikere?+
Vi beskriver ikke blot tekniske rådata, men forklarer også, hvad et artefakt betyder, hvordan det kan være opstået, og hvilke konklusioner man rent faktisk kan drage ud fra det.

LanCologne – IT-kriminalteknik for køretøjer, Köln

Sie benötigen eine professionelle Untersuchung zu „Fahrzeugsicherung bei Sachverständigen und Werkstätten"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Fahrzeugen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakt os nu