IT-kriminalteknik · Bil
Sikre køretøjet med aktiveret tyverialarm
Hvis tyverialarmen i et beslaglagt køretøj stadig er aktiv, skal den deaktiveres på en kontrolleret måde, inden selve undersøgelsen påbegyndes, for at undgå utilsigtede alarmudløsninger under behandlingen.
Når det gælder køretøjer, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, softwareversioner samt de anvendte lagrings- og overførselsformater. En klassisk personbil med forbrændingsmotor, et moderne elbil og et erhvervskøretøj med fartskriver må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.
Selve deaktiveringsprocessen dokumenteres efter retsmedicinske principper for at sikre, at det kan efterprøves, at ingen relevante bevismæssige data er blevet ændret som følge heraf.
Hvorfor LanCologne?
LanCologne undersøger digitale spor i forbindelse med køretøjer ikke efter en fast standardmetode, men ud fra den konkrete køretøjstype, de tilgængelige datakilder samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-forensik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.
Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.
Vores arbejdsmetode og de værktøjer, vi bruger
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Køretøjet, de indbyggede systemer, den synlige tilstand samt tilsluttede mobile enheder dokumenteres. Derefter afgøres det, hvilke datakilder der er tilgængelige, og i hvilken rækkefølge disse skal sikres.
I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem, om dataene er tilgængelige via udtagne lagringsmedier, via en almindelig diagnosegrænseflade eller via en mobilenhed, der er tilsluttet køretøjet. Valget afhænger ikke af bekvemmelighed, men af køretøjstype, dataformat, tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.
Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.
Hvis tyverialarmen er aktiveret, deaktiverer vi den på en kontrolleret måde og dokumenterer processen på en måde, der kan efterprøves ved en retsmedicinsk undersøgelse, for at sikre, at ingen relevante bevismæssige data er blevet ændret som følge af deaktiveringen.
For en læser uden faglig baggrund er ét punkt særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny software- eller systemversion ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor kontrollerer vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme kendsgerninger.
Vi undgår bevidst at anvende dedikeret hardware til dataudtræk fra køretøjer, såsom proprietære udlæsningsenheder til infotainment- eller styreenheder. I stedet analyserer vi lagringsmedier, tilsluttede mobile enheder og gængse fil- og databaseformater med vores etablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor producentspecifikke, udokumenterede formater for styreenheder eller infotainment-systemer står i vejen for en fuldstændig automatiseret analyse, gennemgår vi de tilgængelige rådata manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Køretøjet, dets systemer og eventuelle tilkoblede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand køretøjet blev fundet. Disse oplysninger kan senere vise sig at være afgørende.
Producent, model, installerede systemer og deres softwareversion fastlægges. Først på dette grundlag kan det afgøres, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.
Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation læses tilgængelige lagringsmedier ud med skrivebeskyttelse, tilsluttede mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med den berettigedes samtykke. Hvert trin registreres.
De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.
De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.
I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.
Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Hvis tyverialarmen i et beslaglagt køretøj stadig er aktiv, skal den deaktiveres på en kontrolleret måde, inden selve undersøgelsen påbegyndes, for at undgå utilsigtede alarmudløsninger under behandlingen.
Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.
Selve deaktiveringsprocessen dokumenteres efter retsmedicinske principper for at sikre, at det kan efterprøves, at ingen relevante bevismæssige data er blevet ændret som følge heraf.
Især når det gælder køretøjer, kan forsøg på en fuldstændig teknisk analyse desuden støde på begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en gennemsigtig kommunikation om eksisterende begrænsninger er så vigtige inden selve analysen. Fejl i denne fase kan ikke altid rettes senere.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik for køretøjer, Köln
Har De brug for en professionel undersøgelse vedrørende „Sikring af køretøjer med aktiveret tyverialarm"? LanCologne hjælper Dem med bevisbaseret sikring, flerstrenget analyse og gennemsigtig dokumentation af digitale spor i forbindelse med køretøjer. Det afgørende er ikke at generere så mange automatiske resultater som muligt, men at sikre teknisk holdbare og verificerbare beviser.
I forbindelse med dette emne
- Sikre køretøj med manipuleret eller deaktiveret sporingsenhed
- Forensisk verifikation af kilometertal (manipulation af kilometertælleren) – forensisk kontrol af kilometertallets plausibilitet
- Forensisk påvisning af manipulation af fartmåleren – Tekniske metoder til afsløring af fartmålerbedrageri
- Lokalisering af stjålne køretøjer – Forensisk anvendelse af digitale spor til lokalisering af stjålne køretøjer