IT-kriminalteknik · Droner
Kriminalteknisk sikring af droner efter landing på vandet
Efter en utilsigtet vandlanding eller et styrt i vand er der risiko for yderligere korrosionsskader på elektronikken, hvorfor en fagmæssig førstehjælp umiddelbart efter bjærgningen er afgørende for den senere succes med den tekniske undersøgelse.
Når det gælder droner, er dette punkt særligt vigtigt, da der kan være store forskelle mellem producenter, modeltyper, firmwareversioner samt de anvendte lagrings- og overførselsformater. En kommerciel multikopter-drone, en fastvinget drone til opmålingsformål og en hjemmelavet model må ikke behandles efter det samme tekniske skema. Lagringssted, dataformat, kryptering og tilslutningsmuligheder afgør, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.
Forkert håndtering, f.eks. hvis man tænder for enheden, mens den stadig er fugtig, kan føre til uoprettelige kortslutningsskader, som i væsentlig grad vanskeliggør eller umuliggør en senere datagendannelse.
Hvorfor LanCologne?
LanCologne undersøger digitale spor i forbindelse med droneindsatser ikke efter en generel standardmetode, men ud fra den konkrete dronetype, de anvendte lagrings- og overførselsformater samt det pågældende bevisspørgsmål. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-kriminalteknik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.
Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.
Vores arbejdsmetode og de værktøjer, vi bruger
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Dronen, lagringsmedier, fjernbetjeningen og eventuelle tilkoblede mobilenheder dokumenteres i den tilstand, de blev fundet i. Derefter afgøres det, hvilke komponenter der skal sikres, og i hvilken rækkefølge dette er fagligt hensigtsmæssigt.
I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem skrivebeskyttet sikkerhedskopiering af hukommelseskort, separat sikkerhedskopiering af fjernbetjeninger og mobile enheder samt registrering af tilgængelige cloud-data. Valget afhænger ikke af bekvemmelighed, men af lagringssted, kryptering, komponenternes tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der med skrivebeskyttelse, og uundgåelige ændringer i tilstanden protokollereres udtrykkeligt.
Den oprettede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foretages ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan der foretages søgninger eller egne analysetrin uden løbende at ændre det originale bevismateriale.
Når en drone er landet på vandet, foretages der først en fagmæssig tørring og rengøring af elektronikken, inden der foretages et forsigtigt og kontrolleret forsøg på at få adgang til lagringsmedier og interne komponenter.
For en læser uden faglig baggrund er der ét punkt, der er særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny firmware- eller app-version ændrer et dataformat, kan en automatiseret analyse give et ufuldstændigt eller forkert resultat. Derfor undersøger vi ved afgørende fund, hvilken fil eller datastruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta.
Vi undgår bevidst at anvende dedikeret, producentspecifik software til droneforensik, da sådan software alligevel ikke er tilgængelig på en pålidelig måde for mange modeller og formater. I stedet analyserer vi lagringsmedier, mobile enheder og gængse fil- og databaseformater med vores veletablerede forensiske værktøjer, især Belkasoft X og X-Ways Forensics. Hvor proprietære, udokumenterede binære formater fra enkelte producenter står i vejen for en fuldstændig automatiseret analyse, gennemgår vi rådataene manuelt og dokumenterer eksisterende tekniske begrænsninger på en gennemsigtig måde, i stedet for at fremsætte en ubegrundet konklusion.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Dronen, dens lagringsmedier, fjernbetjeningen og eventuelle tilsluttede mobile enheder identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, i hvilken fysisk og elektronisk tilstand komponenterne blev fundet. Disse oplysninger kan senere vise sig at være afgørende.
Producent, model, firmwareversion, anvendte lagringsmedier og tilslutningsmuligheder fastlægges. Først på dette grundlag kan man afgøre, hvilke data der generelt er tilgængelige, og hvilken sikkerhedsmetode der er passende.
Sikkerhedskopieringen foregår på en sådan måde, at der ændres så lidt som muligt i forhold til den oprindelige tilstand. Afhængigt af den konkrete situation udlæses hukommelseskort i skrivebeskyttet tilstand, controllere og mobile enheder sikkerhedskopieres separat, og tilgængelige cloud-data indsamles med samtykke fra den berettigede. Hvert trin registreres.
De genererede billeder eller kopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter udelukkende på arbejdskopier.
De foreliggende data analyseres systematisk ved hjælp af vores veletablerede retstekniske værktøjer. Hvis standardsoftware ikke understøtter et format fuldt ud, dokumenteres dette i stedet for at blive ignoreret.
I tilfælde af særligt bevismæssigt relevante eller usædvanlige fund gennemgår vi rådata, filstrukturer og metadata manuelt for at udelukke automatiserede fejlfortolkninger.
Til sidst giver vi ikke blot en oversigt over, hvad der har kunnet aflæses. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilke konklusioner der kan drages, og hvor grænserne går.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Efter en utilsigtet vandlanding eller et styrt i vand er der risiko for yderligere korrosionsskader på elektronikken, hvorfor en fagmæssig førstehjælp umiddelbart efter bjærgningen er afgørende for den senere succes med den tekniske undersøgelse.
Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.
Forkert håndtering, f.eks. hvis man tænder for enheden, mens den stadig er fugtig, kan føre til uoprettelige kortslutningsskader, som i væsentlig grad vanskeliggør eller umuliggør en senere datagendannelse.
Netop når det gælder droner, kan forsøg på en fuldstændig teknisk analyse desuden løbe ind i begrænsninger, hvis producenterne anvender proprietære, ikke-offentliggjorte dataformater. Manglende dokumentation, krypterede lagerområder og producentspecifikke cloud-forbindelser gør det tydeligt, hvorfor en fagmæssig sikring og en transparent kommunikation om eksisterende begrænsninger er så vigtig inden selve analysen. Fejl i denne fase kan ikke altid rettes op på senere.
Ofte stillede spørgsmål
LanCologne – IT-kriminalteknik med droner i Köln
Har du brug for en professionel undersøgelse af „forensisk sikring af droner efter vandlanding"? LanCologne hjælper dig med bevisbaseret sikring, flerstrenget analyse og gennemsigtig dokumentation af digitale spor i forbindelse med droneindsatser. Det afgørende er ikke at generere så mange automatiske resultater som muligt, men at sikre teknisk holdbare og verificerbare beviser.