
Vores retsmedicinske team kan kontaktes på 0221 64306610. Fortæl os, hvad dit spørgsmål drejer sig om.
Mobilforensik – sikring og analyse af digitale beviser fra smartphones
Smartphones og tablets hører til blandt de mest informationsrige bevismidler, der kan forekomme i en efterforskning. Det afgørende er ikke at hente så mange data som muligt fra en enhed. Det afgørende er at sikre de spor, der er relevante for bevisførelsen, på en kontrolleret måde, vurdere dem i sammenhæng og dokumentere dem på en gennemsigtig måde – herunder de steder, hvor en teknisk konklusion ikke længere holder.
LanCologne undersøger mobile enheder som et ekspertbureau med eget retsmedicinsk laboratorium i Köln. Da vi også dækker de øvrige områder inden for IT-retsmedicin og datarekonstruktion, kan mobile enheder om nødvendigt sættes i sammenhæng med andre digitale bevismidler i stedet for at blive betragtet isoleret. Det faglige grundlag er en TÜV Rheinland-godkendt kvalifikation inden for mobil- og Windows-forensik, som er offentligt tilgængelig i certifikatdatabasen Certipedia under certifikatnummer 0000067863.
Mistænker du, at der er spyware, stalkerware eller malware på en smartphone? Vi foretager en forensisk undersøgelse af iOS- og Android-enheder for tegn på sikkerhedsbrud – med en dokumenteret fremgangsmåde, gennemsigtige resultater og en klar vurdering af, hvad de indikerer, og hvad de ikke indikerer. Om kompromitteringskontrol

Hvad mobilforensik kan – og hvad den ikke kan
Mobilforensik omfatter sikkerhedskopiering, udtræk, analyse og vurdering af digitale oplysninger fra smartphones, tablets og tilknyttede datakilder. Den besvarer tekniske spørgsmål: Hvilke data findes der på enheden? Hvornår blev de oprettet, ændret eller modtaget? Kan forløbene rekonstrueres? Hvilken betydning har de fundne spor?
Den besvarer ikke juridiske spørgsmål. Det er retten eller opdragsgiveren – ikke sagkyndigen – der afgør, om en konklusion er af betydning for en sag. Og hun giver ingen garanti: Om en bestemt oplysning kan rekonstrueres, afhænger af enhedsmodel, operativsystemversion, kryptering, enhedens tilstand og den videre brug efter den pågældende hændelse.
Mistanke om spyware, stalkerware eller malware
En betydelig del af henvendelserne inden for mobilforensik tager udgangspunkt i en mistanke: Nogen har kendskab til oplysninger, som vedkommende umuligt kan kende til. En enhed har i en periode været ude af brugerens kontrol. En situation i forbindelse med et brud eskalerer. Eller en firmamobil opfører sig mistænkeligt efter et phishing-angreb.
I sådanne tilfælde fører vi en forensisk undersøgelse af sikkerhedsbrud . Det er ikke en virusscanning og fungerer ikke ved hjælp af signaturer, men undersøger enheden for spor, som en manipulation eller overvågning ville efterlade.
Hvad der undersøges i den forbindelse
- installerede programmer, deres oprindelse og de tilladelser, de har fået tildelt
- Konfigurations- og profilindstillinger, enhedsadministration og certifikater
- System- og opstartsartefakter samt mekanismer, der gør det muligt at forblive permanent på enheden
- Netværks- og forbindelsesrelaterede artefakter, herunder usædvanlige målforbindelser
- Diagnose-, nedbruds- og logdata, der kan tyde på uventet procesaktivitet
- Konti, sammenkoblinger og synkroniseret adgang på tilknyttede enheder
Hvad et resultat siger
Vi skelner konsekvent mellem en teknisk Bevis, en Bemærkning, en ubekræftet mistanke og en manglende dokumentation. Hvis der ikke konstateres nogen afvigelser, betyder det ikke, at der med sikkerhed ikke er noget galt – det betyder blot, at det ikke har været muligt at finde nogen tegn på dette med de foreliggende data og metoder. Vi angiver denne skelnen i rapporten, fordi den er afgørende for opdragsgiverens videre beslutning.
Derudover kan angreb på mobile enheder være udformet således, at de efterlader så få varige spor som muligt. Også af den grund kan man ikke ud fra fraværet af mistænkelige tegn konkludere med sikkerhed, at der ikke har fundet noget sted – men man kan derimod drage en pålidelig konklusion om, hvad der er blevet undersøgt, og hvad der ikke er kommet frem i den forbindelse.
Hvert trin i undersøgelsen dokumenteres: hvad der er blevet undersøgt, med hvilken metode, med hvilket resultat og hvor konklusionens gyldighed slutter. Vi beskriver metoden udførligt på siden Kontrol af mobile trusler og malware.
Undersøgelsesforløbet
Sagens genstand og bevisproblematik
Udgangspunktet er det spørgsmål, der skal besvares – ikke selve udstyret. Ud fra bevisspørgsmålet fremgår det, hvilke datakilder der overhovedet er relevante, hvilken sikkerhedsmetode der er egnet, og hvilket undersøgelsesomfang der er passende. Et uklart spørgsmål fører til et uklart resultat.
Bevissikring og udstyrets tilstand
En smartphone er et dynamisk system. Den modtager beskeder, synkroniserer konti, registrerer hændelser og rydder op i databaser – også når ingen bruger den. Hvert minut, som enheden fortsætter med at køre efter den pågældende hændelse, kan ændre relevante spor.
Derfor dokumenteres enhedens modtagelse, tilstand og identifikation, og unødvendige ændringer undgås. Hvor omstændighederne kræver det, foretager vi den retsmedicinske sikring på stedet i stedet for at transportere enheden.
Ekstraktion
Dataene udtrækkes fra den sikrede enhed i et format, der er egnet til analyse. Hvilke metoder der er til rådighed, afhænger af enheden og versionen. For beskyttede eller låste enheder kan det – afhængigt af model, operativsystemversion og tilstand – være muligt at låse dem op eller afkryptere dem. Der kan ikke udledes en generel tilsagn heraf; vi vurderer dette fra sag til sag.
Analyse og korrelation
Det er her, den egentlige indsigt opstår. De enkelte artefakter betragtes i deres sammenhæng: En database sammenlignes med systemprotokoller, et tidsstempel med en uafhængig kilde, et lokalitetsartefakt med den kontekst, det er opstået i. Modsætninger mellem kilderne er i den forbindelse ikke en forstyrrende faktor, men ofte selve konklusionen.
Vurdering og dokumentation
Resultatet er en klassificering, der skelner mellem teknisk konstaterbare kendsgerninger, fagligt forsvarlige konklusioner, rene henvisninger og ikke-underbyggede antagelser – og som angiver, hvor beviskraften ophører.
Sikringsformer
De gængse procedurer adskiller sig fra hinanden med hensyn til omfang og betingelser:
- Logisk sikkerhedskopiering – henter data, som operativsystemet stiller til rådighed via definerede grænseflader. Kan bruges bredt, men er begrænset til det, som systemet leverer.
- Filsystembaseret sikkerhedskopiering – registrerer filsystemets strukturer og dermed ofte også rester af databaser, cache-hukommelse og sekundære strukturer, som en logisk sikkerhedskopiering ikke omfatter.
- Udstyrsspecifikke procedurer – udvidede adgangsrettigheder, hvis tilgængelighed i høj grad afhænger af model, operativsystemversion og sikkerhedsniveau.
Udtrykket „fysisk sikkerhedskopi“ bruges i praksis på forskellig vis. For mobile enheder leverer det som regel ikke et uændret bitstream-billede, som det er tilfældet med en klassisk harddisk. Vi bruger derfor kun udtrykket, hvor det er teknisk korrekt – og ikke som et løfte om kvalitet.

iOS og Android – forskellige udgangspunkter
Mulighederne varierer betydeligt. Det er vildledende at sætte de to platforme over én kam.
iPhone og iPad
Apple-enheder er i høj grad standardiserede og samtidig beskyttet af hardwarebaseret kryptering og en strengt reguleret systemadgang. Hvad der er tilgængeligt, afhænger i høj grad af modelgeneration, iOS-version og enhedens tilstand. Der analyseres blandt andet kommunikationsdata, mediefiler med deres metadata samt system- og brugsdata. Vi behandler detaljer om platformen på siden om retsmedicinsk undersøgelse af iPhones.
Android
Android er stærkt fragmenteret: Producenter, chipsæt, Android-version, sikkerhedsopdateringsstatus og krypteringsstatus varierer betydeligt. Det udvider på den ene side udvalget af mulige fremgangsmåder, men på den anden side er resultatet mindre forudsigeligt end ved iOS. Mere om dette: Android-forensik i detaljer.
iPhone-forensik
Modelgeneration, iOS-version og enhedens tilstand afgør, hvilke fremgangsmåder der er mulige.
Android-forensik
Producent, chipsæt, version og patchstatus medfører meget forskellige udgangssituationer.
Kompromisskontrol
Undersøgelse af spor af spyware, stalkerware og malware – med en klar tolkning af resultaterne.
iCloud-forensik
Konti, sikkerhedskopier og synkroniseret indhold kan indeholde oplysninger, der mangler på enheden.
Centrale artefaktfelter
Messenger og kommunikation
Beskeder, vedhæftede filer, kontakter, oplysninger om grupper og tid samt de tilhørende metadata hører til de data, der oftest undersøges. Det er vigtigt at skelne mellem det, som en app viser på skærmen, og det, der rent faktisk er gemt i dens datastrukturer. Et skærmbillede af en chat er ikke en retsmedicinsk analyse. Læs mere her Messenger-forensik.
App-databaser, SQLite, WAL og SHM
Mange applikationer gemmer deres data i SQLite-databaser. Ud over selve databasefilen findes der ofte tilhørende strukturer – især Write-Ahead-Log (WAL) og Shared-Memory-fil (SHM). Disse kan indeholde poster, der allerede er forsvundet fra hoveddatabasen. Ved bevisrelevante fund undersøger vi disse strukturer på rådatniveau i stedet for at stole på et værktøjs bearbejdede fremstilling. Se i den forbindelse WAL- og SHM-analyse.
Slettede data
Der findes ingen garanti for gendannelse. Moderne enheder krypterer som standard; flash-hukommelser ryddes i baggrunden; databaser rydder sig selv. Hvis de tilhørende nøgler er blevet slettet, eller områderne er blevet overskrevet, er en rekonstruktion teknisk umulig.
Ofte findes der dog sekundære spor: poster i databasers understrukturer, cache-hukommelse, forhåndsvisningsbilleder, notifikationshistorik, sikkerhedskopier eller synkroniserede kopier på tilknyttede enheder. Omvendt gælder det, at det faktum, at en oplysning ikke længere kan rekonstrueres, ikke beviser, at den aldrig har eksisteret.
Placerings- og bevægelsesdata
Mulige kilder er metadata fra fotos, kort- og navigationsdata, app- og systemartefakter samt netværks- og cloud-relaterede oplysninger. Der bør udvises tilbageholdenhed ved vurderingen: Et lokaliseringsartefakt dokumenterer en enhedsaktivitet, ikke en bestemt persons opholdssted. Hvem der havde enheden på sig på det pågældende tidspunkt, er ikke et teknisk spørgsmål, men et bevisspørgsmål.
Tidsstempler og rekonstruktion af begivenheder
Tidsangivelser er en af de hyppigste fejlkilder. Tidszoner og formater varierer, og den samme fil kan indeholde flere tidsværdier, der har forskellig betydning: oprettelse, ændring, modtagelse, afsendelse, synkronisering, databaseindtastning eller visning. En enkelt værdi er derfor sjældent tilstrækkelig i sig selv. Hvor det er muligt, sammenholder vi den med uafhængige kilder – for eksempel med Android-enhedslogfiler.

Analyse i stedet for værktøjsrapport
Retsmedicinsk software kan sikkerhedskopiere, udtrække, strukturere og levere ledetråde. Den automatisk genererede rapport fra et værktøj udgør dog ikke i sig selv en sagkyndig fortolkning.
Værktøjer bygger på antagelser: De klassificerer indtastninger, fortolker tidsværdier og fremstiller sammenhænge, som ikke nødvendigvis gælder i det enkelte tilfælde. Derfor vurderer vi, om de bevisrelevante fund er plausible på artefakt- og rådata-niveau, i det omfang det er nødvendigt og teknisk muligt. For en overordnet inddeling, se vores IT-forensiske ekspertydelser.
Cloud-konti og tilknyttede enheder
En enhed står sjældent alene. Konti, sikkerhedskopier, synkroniseret indhold og andre enheder tilhørende den samme bruger kan indeholde relevante oplysninger – nogle gange også selvom disse ikke længere findes på den undersøgte enhed. Sådanne kilder inddrages udelukkende inden for rammerne af den tildelte undersøgelsesopgave og de foreliggende juridiske og tekniske beføjelser.
Åbenhed om resultater, dokumentation og sporbarhedskæde
Undersøgelserne gennemføres uden forudindtagethed. Relevante fund vurderes, uanset om de understøtter eller modsiger en arbejdshypotese. Selv når undersøgelsen er bestilt af en af parterne, forbliver den tekniske undersøgelse neutral. Manglende påvisning er et fagligt korrekt resultat og betegnes som sådan.
Der skal dokumenteres enhedens modtagelse, tilstand og identifikation, overdragelser, behandlingstrin, den valgte sikkerhedsmetode, anvendte værktøjer og versioner, analysetrinene samt undersøgelsens begrænsninger. Der genereres integritets- eller hashværdier, i det omfang det er teknisk muligt – for mobile enheder er dette ikke tilfældet i alle procedurer og ikke på alle niveauer.
Resultatformer: dokumentation, rapport, ekspertudtalelse
Omfanget afhænger af opgaven, det spørgsmål, der skal afklares, og formålet:
- Teknisk dokumentation – struktureret bearbejdning af de gemte og udtrukne data, så opdragsgiveren selv kan arbejde videre med dem.
- Retsmedicinsk undersøgelsesrapport – fuldstændig vurdering med fund, klassificering, betydning og angivne begrænsninger.
- IT-forensisk ekspertudtalelse – en ekspertudtalelse, der besvarer et konkret bevisspørgsmål, og som er udformet med henblik på anvendelse i en retssag.
Vi afklarer, hvilken form der er passende, inden undersøgelsen påbegyndes.
Hvem vi undersøger for
Den tekniske undersøgelse er den samme i alle tilfælde; det er de typiske spørgsmål, der adskiller sig.
Retter kræver et neutralt og forståeligt svar på et konkret bevisspørgsmål. Advokater og strafferetsadvokater får ofte de foreliggende undersøgelsesresultater teknisk gennemgået. Retshåndhævende myndigheder at bestille sikkerhedskontrol og evaluering som en supplerende ekspertydelse. Virksomheden undersøger interne hændelser, eventuel datalækage eller rekonstruktion af konkrete forløb. Forsikringer kræver en teknisk afklaring af skadessager og en gennemgang af digitale beviser. Privatpersoner henvender sig til os med spørgsmål om deres egne apparater og har desuden brug for en letforståelig forklaring af resultaterne.
Tekniske begrænsninger
Undersøgelsesmulighederne er begrænset af enhedens model og operativsystemversion, sikkerhedsopdateringer og kryptering, enhedens låse- og tilstand, foretagne sletninger og databaseoprydninger, den videre brug efter den pågældende hændelse, synkroniseringsprocesser samt defekter og fysiske skader.
Det spiller en særlig rolle, om en enhed allerede er blevet låst op én gang siden den sidste opstart. Før den første oplåsning er store dele af dataene krypteret og teknisk set utilgængelige; efter en oplåsning er flere områder i en dekrypteret tilstand. Denne forskel kan være afgørende for, hvilken undersøgelse der overhovedet er mulig – og den er en grund til, at man ikke unødigt skal genstarte en enhed efter en relevant hændelse.
Det er derfor ikke muligt at give nogen garanti for fuldstændighed eller succes. Hvad der konkret kan opnås i det enkelte tilfælde, kan først vurderes pålideligt efter en gennemgang af enheden og problemstillingen. Hvis der er tale om en fysisk defekt, eller hvis rekonstruktion af data er i forgrunden, kan det under visse omstændigheder være nødvendigt at Gendannelse af data den mest passende måde.
Retsmedicinske teknologier og værktøjer
Til sikkerhedskopiering, udtræk og analyse anvendes veletablerede retsmedicinske værktøjer samt supplerende interne analysetrin. Valget afhænger af enheden, datakilden og problemstillingen – ikke omvendt.
Faglig kompetence afhænger ikke af, om man ejer software, har partnerlogoer eller bruger producentnavne, men af en metodisk gennemgang af resultaterne. Værktøjets udskrifter verificeres i tilfælde af fund, der er relevante for bevisførelsen, og accepteres ikke uden nærmere kontrol.
Ofte stillede spørgsmål om mobilforensik
Hvordan foregår en mobilforensisk undersøgelse?
Afklare bevisspørgsmålet, sikre udstyret på en kontrolleret måde, udtrække data, analysere og sammenholde artefakter, klassificere og dokumentere resultaterne. Omfanget af de enkelte trin afhænger af problemstillingen.
Hvor lang tid tager en undersøgelse?
Det afhænger af enheden, datamængden, sikkerhedsprocedurerne og undersøgelsens omfang. Vi kan give et pålideligt skøn efter at have gennemgået sagen – det ville være uansvarligt at angive en fast varighed.
Kan slettede beskeder gendannes?
Nogle gange. Om en rekonstruktion lykkes, afhænger af kryptering, hukommelsesstyring, tidsforløb og den videre anvendelse. Ofte findes der sekundære spor i databasernes sidestrukturer, i cache-hukommelser eller i sikkerhedskopier. Der er ingen garanti.
Kan en spærret enhed undersøges?
Afhængigt af model, operativsystemversion og enhedens tilstand kan det være muligt at låse enheden op eller dekryptere den. Vi undersøger på forhånd, om dette er tilfældet i det konkrete tilfælde.
Hvad er forskellen mellem iPhone og Android?
iOS er stærkt standardiseret og har strenge sikkerhedsforanstaltninger, mens Android er meget heterogent. Begge dele har direkte indflydelse på, hvilke sikkerhedsprocedurer der er til rådighed, og hvor forudsigelig resultatet er.
Dannes der hashværdier?
Ja, i det omfang det er teknisk muligt. På mobile enheder giver ikke alle metoder et billede, hvor en hashværdi har samme informativ værdi som på et traditionelt datamedie. Vi dokumenterer, hvad der er blevet genereret, og hvad det refererer til.
Hvad er forskellen mellem en rapport og en ekspertudtalelse?
En undersøgelsesrapport dokumenterer resultaterne og deres tolkning. En ekspertudtalelse besvarer desuden et konkret bevisspørgsmål i en form, der er egnet til en retssag.
Kan man fastslå, om en enhed har været under overvågning?
System-, app- og netværksartefakter kan give ledetråde. Det er muligt at påvise noget, men ikke at udelukke noget med sikkerhed: Hvis der ikke findes nogen afvigelser, betyder det, at der ikke kunne konstateres nogen ledetråde ud fra de foreliggende data.
Vi besvarer yderligere spørgsmål samlet under Alle spørgsmål og svar om mobilforensik.
Anmod om en mobilforensisk undersøgelse
Beskriv problemstillingen og apparatets tilstand for os – så fortæller vi Dem, hvad der er teknisk muligt, og hvad der ikke er.
Følgende oplysninger er nyttige til en indledende vurdering: enhedens model, operativsystemversion, den aktuelle tilstand (tændt, låst, beskadiget), om der er adgang til enheden samt en kort beskrivelse af problemet. Vi kan ikke på forhånd garantere, at en udtrækning eller gendannelse vil lykkes.