IT-kriminalteknik · Bil
Kombineret analyse af køretøjs- og mobildata
Køretøjsdata og data fra tilsluttede mobile enheder supplerer ofte hinanden, f.eks. når der mangler positionsdata fra køretøjet, men en tilsluttet smartphone har registreret sine egne positions- eller bevægelsesdata.
Når det gælder køretøjer, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, softwareversioner samt de anvendte lagrings- og overførselsformater. En klassisk personbil med forbrændingsmotor, et moderne elbil og et erhvervskøretøj med fartskriver må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.
En kombineret analyse af begge datakilder kan udfylde huller i de enkelte systemer og øge undersøgelsens samlede betydning.
Hvorfor LanCologne?
LanCologne undersøger digitale spor i forbindelse med køretøjer ikke efter en fast standardmetode, men ud fra den konkrete køretøjstype, de tilgængelige datakilder samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-forensik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.
Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.
Vores arbejdsmetode og de værktøjer, vi bruger
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Køretøjet, de indbyggede systemer, den synlige tilstand samt tilsluttede mobile enheder dokumenteres. Derefter afgøres det, hvilke datakilder der er tilgængelige, og i hvilken rækkefølge disse skal sikres.
I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem, om dataene er tilgængelige via udtagne lagringsmedier, via en almindelig diagnosegrænseflade eller via en mobilenhed, der er tilsluttet køretøjet. Valget afhænger ikke af bekvemmelighed, men af køretøjstype, dataformat, tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.
Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.
Vi samler målrettet data fra køretøjer og mobile enheder for at udfylde huller i de enkelte datakilder og udarbejde et så fuldstændigt og konsistent helhedsbillede som muligt af den undersøgte sag.
For en læser uden faglig baggrund er ét punkt særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny software- eller systemversion ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor kontrollerer vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme kendsgerninger.
Vi undgår bevidst at anvende dedikeret hardware til dataudtræk fra køretøjer, såsom proprietære udlæsningsenheder til infotainment- eller styreenheder. I stedet analyserer vi lagringsmedier, tilsluttede mobile enheder og gængse fil- og databaseformater med vores etablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor producentspecifikke, udokumenterede formater for styreenheder eller infotainment-systemer står i vejen for en fuldstændig automatiseret analyse, gennemgår vi de tilgængelige rådata manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Køretøjet, dets systemer og eventuelle tilkoblede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand køretøjet blev fundet. Disse oplysninger kan senere vise sig at være afgørende.
Producent, model, installerede systemer og deres softwareversion fastlægges. Først på dette grundlag kan det afgøres, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.
Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation læses tilgængelige lagringsmedier ud med skrivebeskyttelse, tilsluttede mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med den berettigedes samtykke. Hvert trin registreres.
De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.
De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.
I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.
Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Køretøjsdata og data fra tilsluttede mobile enheder supplerer ofte hinanden, f.eks. når der mangler positionsdata fra køretøjet, men en tilsluttet smartphone har registreret sine egne positions- eller bevægelsesdata.
Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.
En kombineret analyse af begge datakilder kan udfylde huller i de enkelte systemer og øge undersøgelsens samlede betydning.
Især når det gælder køretøjer, kan forsøg på en fuldstændig teknisk analyse desuden støde på begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en gennemsigtig kommunikation om eksisterende begrænsninger er så vigtige inden selve analysen. Fejl i denne fase kan ikke altid rettes senere.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for køretøjer, Köln
Har De brug for en professionel undersøgelse af „Kombineret analyse af køretøjs- og mobildata"? LanCologne hjælper Dem med at sikre bevismæssigt holdbare data, foretage en flerstrenget analyse og udarbejde en gennemsigtig dokumentation af digitale spor i forbindelse med køretøjer. Det afgørende er ikke at generere så mange automatiske treffere som muligt, men at sikre teknisk holdbare og verificerbare beviser.