IT-kriminalteknik · Domstole

Kan malware være en alternativ forklaring på en digital handling?

I retssager hævdes det af og til, at en mistænkelig handling ikke er udført af brugeren, men udløst af ondsindet software. En sådan påstand må hverken afvises uden videre eller accepteres uden nærmere undersøgelse.

Uforpligtende forespørgsel

Det er ikke nok blot at finde en malware-fil. Det afgørende er, om skadelig software faktisk blev kørt, hvilke funktioner den har, om den var aktiv i den relevante periode, og om dens adfærd teknisk set kan forklare den omstridte hændelse.

Dermed bliver den abstrakte mulighed „Malware kan gøre sådan noget“ til et konkret bevisspørgsmål: „Findes der spor på dette system, der tyder på, at netop denne malware kan have udløst den påståede hændelse?“

Det egentlige bevisspørgsmål

Hvordan undersøges en hypotese om malware?

Undersøgelsen omfatter blandt andet fil- og processpor, persistens, konfiguration, hændelser under kørsel, netværkskommunikation samt den tidsmæssige sammenhæng med den omstridte handling.

Derudover skal den faktiske funktion af den ondsindede software afklares. Et ondsindet program, der udelukkende viser reklamer, betyder ikke automatisk, at der er tale om filtyveri eller fjernstyring.

Hvor grænsen for udsagn ligger

Eksistensen af malware og årsagssammenhængen med en konkret handling er to separate bevisspørgsmål.

Hvorfor LanCologne?

I forbindelse med retslige opgaver er det for os ikke afgørende, hvilket analyseprogram der først viser et resultat. Det afgørende er, om bevisproblemet kan besvares fagligt, og om dette svar kan modstå en uafhængig kontrol.

Vi arbejder uden forudindtagelser, dokumenterer oprindelsen af afgørende fund og undersøger alternative tekniske forklaringer. Selve analysen foretages som udgangspunkt på en retsmedicinsk kopi eller et bevissikkert registreret datasæt. Originaler undersøges ikke direkte, medmindre det er absolut nødvendigt. Hvor det er teknisk nødvendigt at foretage indgreb på originalen, dokumenteres de ændringer, der derved kan opstå, udtrykkeligt.

Afhængigt af problemstillingen kontrolleres afgørende resultater enten ved hjælp af en anden fagligt egnet metode eller direkte på baggrund af de underliggende rådata. Hvilke værktøjer der anvendes til dette, afhænger af bevismaterialet og problemstillingen. Det afgørende er metodens egnethed, faglige anerkendelse og gennemsigtighed – ikke et produktnavn.

Vores ekspertvurdering skelner mellem faktiske konstateringer, teknisk vurdering og tilbageværende usikkerhed. En manglende påvisning begrundes lige så omhyggeligt som en positiv påvisning.

Sådan arbejder vi med retslige opgaver

Vores arbejdsmetode – fra retskendelse til svar

1Undersøg sagsanlæg og bevisspørgsmål

Vi undersøger først, om spørgsmålet falder inden for vores fagområde, hvilke faktiske omstændigheder retten lægger til grund, og om opgavens indhold eller omfang er entydigt. Hvis der er tvivl, vil retten sørge for at afklare sagen. Dette er i overensstemmelse med § 404a og § 407a i ZPO.

2Kontroller uafhængighed

Eventuelle årsager, der kunne give anledning til tvivl om upartiskheden, undersøges inden den saglige undersøgelse påbegyndes og fremlægges i givet fald for retten.

3Registrer bevismaterialet entydigt

Udstyr, datamedier, sikkerhedskopier og stillede filer identificeres og dokumenteres. Undersøgelsens status registreres.

4Sikring af dataintegriteten

I det omfang det er teknisk muligt, oprettes der en retsmedicinsk kopi eller et retsmedicinsk billede. Hashværdier og andre integritetskontroller tjener til entydig identifikation. Originalen opbevares til senere kontroller.

5Udlede undersøgelseshypoteser ud fra bevisproblemet

Vi fastlægger, hvilke spor der ville underbygge den påståede hændelse, hvilke modstridende fund der er tænkelige, og hvilke alternative tekniske forklaringer der skal undersøges.

6Undersøge relevante datakilder

Der undersøges kun de artefakter, der har faglig værdi for bevisvurderingen. Automatiske søgeresultater accepteres ikke uden nærmere undersøgelse.

7Uafhængig validering af fund

Konklusioner, der er afgørende for beslutningen, kontrolleres – i det omfang det er nødvendigt – ved hjælp af en anden anerkendt metode, et andet teknisk perspektiv eller direkte på baggrund af rådataene.

8Fastlægge grænserne for udsagn

Vi undersøger udtrykkeligt, hvilke konklusioner der ikke må drages ud fra dataene. Manglende data, eventuel sletning, tekniske begrænsninger, ufuldstændige udtræk eller modstridende spor nævnes.

9Besvar bevisproblemet entydigt

Det endelige svar følger af de dokumenterede fund. Det formuleres ikke stærkere, end dataene tillader.

10Vedlæg det tekniske bilag

Hovedteksten er letforståelig, også for lægfolk. Det tekniske bilag indeholder de oplysninger, som en uafhængig IT-forensiker har brug for til en faglig gennemgang eller en modudtalelse.

Retsgrundlag

ZPO §§ 403, 404a, 407a, 411 og § 286 ZPO; i straffesager §§ 72 ff. StPO.

Sagkyndigen leverer det faglige faktagrundlag. Den juridiske vurdering og den endelige bevisvurdering er fortsat domstolens opgave.

Ofte stillede spørgsmål

Kan malware være en alternativ forklaring på en digital handling?+
I retssager hævdes det af og til, at en mistænkelig handling ikke er udført af brugeren, men udløst af ondsindet software. En sådan påstand må hverken afvises uden videre eller accepteres uden nærmere undersøgelse.
Hvordan foregår en sådan teknisk undersøgelse i praksis?+
Vores arbejdsmetode – fra retskendelsen til svaret Vi undersøger først, om spørgsmålet falder inden for vores fagområde, hvilke faktiske omstændigheder retten lægger til grund, og om indholdet eller omfanget af opgaven er entydigt.
Giver undersøgelsens resultat en entydig konklusion, som retten kan basere sig på?+
Eksistensen af malware og årsagssammenhængen med en konkret handling er to separate bevisspørgsmål.
Er der et retsgrundlag for dette?+
ZPO §§ 403, 404a, 407a, 411 og § 286 ZPO; i straffesager §§ 72 ff. StPO. Eksperten leverer det faglige faktagrundlag. Den juridiske vurdering og den endelige bevisvurdering forbliver domstolens opgave.

LanCologne – IT-kriminalteknik til domstolene

Har De brug for en uafhængig teknisk undersøgelse i forbindelse med et bevisspørgsmål i en retssag? LanCologne undersøger digitale spor objektivt, gennemsigtigt og på en måde, der kan gentages. Vi dokumenterer både positive fund, manglende beviser og tekniske begrænsninger på en sådan måde, at konklusionen er forståelig for retten og fagligt verificerbar for en uafhængig IT-forensiker.

Kontakt os nu