MOBILFORENSIK

iOS-filsystemet forklaret på en forståelig måde

Filsystemet på en iPhone udgør grundlaget for stort set alle digitale spor. Fotos, beskeder, app-data og systemoplysninger gemmes på en struktureret måde. For IT-kriminalteknikken er det afgørende at forstå denne opbygning for at kunne lokalisere og vurdere artefakter korrekt.

App-sandkasser
Systemdata
Brugerdata
Protokoller
Databaser (f.eks. SQLite)
Cache- og konfigurationsfiler

TEKNISK BAGGRUND

Tekniske grundlag

De nyeste iPhone-modeller bruger Apple File System (APFS). Applikationer kører i adskilte sandkasser og har som udgangspunkt kun adgang til deres egne data. Operativsystemet administrerer rettigheder, kryptering og lagringsstrukturer automatisk.

Områder af retsmedicinsk relevans omfatter blandt andet:

  • App-sandkasser
  • Systemdata
  • Brugerdata
  • Protokoller
  • Databaser (f.eks. SQLite)
  • Cache- og konfigurationsfiler

VORES TILGANG

Sådan foregår din undersøgelse

En gennemsigtig proces – fra den første henvendelse til afleveringen af ekspertvurderingen.

1
Afhængigt af enheden, iOS-versionen og sikkerhedskopieringsmetoden analyseres de tilgængelige filsystemdata på en struktureret måde. Relevante spor analyseres både ved hjælp af anerkendte forensiske værktøjer og manuelt. Alle fund dokumenteres på en måde, der gør det muligt at spore dem.
2
LanCologne udarbejder private ekspertudtalelser samt ekspertudtalelser til virksomheder og advokater. Vores ekspertudtalelser er allerede blevet anvendt i retssager. I enkelte sager er vi blevet direkte pålagt at udarbejde IT-forensiske ekspertudtalelser. På anmodning kan vi fremlægge anonymiserede eller redigerede referenceudtalelser eller uddrag heraf.

TYPISKE SPØRGSMÅL

Hvornår er denne analyse nødvendig?

  • Hvor gemmes app-data?
  • Hvad betyder »sandkassen«?
  • Hvilke artefakter kan man undersøge?
  • Hvilke data er krypteret?
  • Hvilken indvirkning har iOS-versionen på analysen?

GRÆNSER & KONKLUSION

Hvad du bør vide

Det er ikke alle enheder, der giver fuld adgang til filsystemet. De tilgængelige data afhænger blandt andet af enhedsmodellen, iOS-versionen, typen af sikkerhedskopiering og de gældende tilladelser.

En grundig forståelse af iOS-filsystemet er grundlaget for enhver professionel iPhone-kriminalteknik. Først da kan digitale spor fortolkes korrekt og vurderes på en pålidelig måde.

KUNDEVURDERINGER

Det siger vores kunder

4,8 ud af 5 stjerner på Trustpilot · 54 anmeldelser

★★★★★

“Højeste professionalisme, hurtig sagsbehandling og fremragende kommunikation. Det, der tilsyneladende var umuligt, blev gjort muligt. Sådan forestiller man sig ægte kundeservice – helt enestående i Tyskland!”

idalein

Bekræftet anmeldelse på Trustpilot

★★★★★

“Meget venlig rådgivning, fremragende tilgængelighed og kommunikation. Mit problem blev løst fuldstændigt, og de mistede data kunne gendannes. Jeg er meget tilfreds og selvfølgelig lettet!”

Layla Pankratz

Bekræftet anmeldelse på Trustpilot

★★★★★

“Mit problem blev løst professionelt og hurtigt, personalet var altid venligt, og jeg kan stadig henvende mig, hvis jeg har spørgsmål – det er jeg meget taknemmelig for!”

kvinde fra Köln

Bekræftet anmeldelse på Trustpilot

Forespørg nu – gratis indledende rådgivning

Har du brug for en professionel analyse af et iPhone-filsystem eller enkelte dataelementer? LanCologne hjælper dig med en objektiv IT-forensisk undersøgelse.

RELATEREDE EMNER

Det her kunne også interessere dig

OFTE STILLEDE SPØRGSMÅL

Ofte stillede spørgsmål

Klik på et spørgsmål for at se svaret.

Hvad er en sandkasse?
Et isoleret lagringsområde, hvor hver app administrerer sine egne data.
Bruger iOS APFS?
Ja. De nyeste iPhone-modeller bruger Apple File System (APFS).
Kan hele filsystemet altid undersøges?
Nej. Omfanget afhænger af de tekniske muligheder for sikkerhedskopiering.
Hvorfor er SQLite-databaser vigtige?
Mange apps gemmer deres oplysninger i SQLite-databaser.
Kan der udarbejdes en ekspertvurdering herom?
Ja, forudsat at dette indgår i undersøgelsesopgaven.