Älypuhelimen rikostekninen varmuuskopiointi LanCologne:n laboratoriossa

Rikostekninen tiimimme on tavoitettavissa numerosta 0221 64306610. Kerro meille, mistä asiassa on kyse.

Mobiiliforensistiikka – digitaalisten todisteiden turvaaminen ja älypuhelinten analysointi

Älypuhelimet ja tabletit kuuluvat niihin todistusaineistoihin, jotka sisältävät eniten tietoa ja joita voi esiintyä tutkinnassa. Ratkaisevaa ei ole se, että laitteesta saadaan talteen mahdollisimman paljon tietoa. Ratkaisevaa on varmistaa todistekysymyksen kannalta merkitykselliset jäljet hallitusti, arvioida niitä asiayhteydessään ja dokumentoida ne jäljitettävällä tavalla – mukaan lukien ne kohdat, joissa tekninen arvio ei enää pidä paikkaansa.

LanCologne on asiantuntijatoimisto, jolla on oma rikostekninen laboratorio Kölnissä ja joka tutkii mobiililaitteita. Koska toimistomme kattaa myös muut IT-rikostekniikan osa-alueet sekä tietojen palauttamisen, mobiililaitteita voidaan tarvittaessa tarkastella suhteessa muihin digitaalisiin todisteisiin sen sijaan, että niitä tarkasteltaisiin erillisinä. Ammattitaitomme perustana on TÜV Rheinlandin tarkastama pätevyys mobiililaitteiden ja Windows-rikostutkinnan alalla, joka on julkisesti nähtävissä Certipedia-sertifikaattitietokannassa sertifikaattinumerolla 0000067863.

Epäiletkö, että älypuhelimessasi on vakoiluohjelmistoa, seurantaohjelmistoa tai haittaohjelmistoa? Tutkimme iOS- ja Android-laitteita rikosteknisten menetelmien avulla etsiäksemme merkkejä tietoturvaloukkauksista – dokumentoidulla menettelytavalla, jäljitettävillä havainnoilla sekä selkeällä arvioinnilla siitä, mitä havainnot kertovat ja mitä eivät. Tietoturvatarkastus

Älypuhelimen hallittu todisteiden turvaaminen ja dokumentointi

Mitä mobiiliforensistiikka pystyy tekemään – ja mitä se ei pysty tekemään

Mobiiliforensistiikka käsittää digitaalisen tiedon varmuuskopioinnin, poimimisen, analysoinnin ja arvioinnin älypuhelimista, tableteista ja niihin liittyvistä tietolähteistä. Se antaa vastauksia teknisiin kysymyksiin: Mitä tietoja laitteella on? Milloin ne on luotu, muutettu tai vastaanotettu? Voidaanko tapahtumaketjuja rekonstruoida? Kuinka merkityksellisiä löydetyt jäljet ovat?

Se ei vastaa oikeudellisiin kysymyksiin. Se, onko tutkimustulos merkityksellinen oikeudenkäynnin kannalta, on tuomioistuimen tai tilaajan päätettävissä – ei asiantuntijan. Se ei myöskään anna mitään takuuta: se, voidaanko tiettyä tietoa rekonstruoida, riippuu laitemallista, käyttöjärjestelmän versiosta, salauksesta, laitteen kunnosta ja laitteen käytöstä kyseisen tapahtuman jälkeen.

Epäily vakoiluohjelmistosta, seurantaohjelmistosta tai haittaohjelmistosta

Merkittävä osa mobiiliforensistiikan tutkimuspyyntöistä alkaa epäilyllä: joku tietää asioita, joita hänen ei pitäisi tietää. Laite ei ole ollut hetken aikaa käyttäjän hallinnassa. Eron tilanne kärjistyy. Tai työpuhelimen toiminta muuttuu epäilyttäväksi phishing-hyökkäyksen jälkeen.

Tällaisia tapauksia varten pidämme rikostutkinnallinen tietoturvaloukkauksen selvitys läpi. Se ei ole virustarkistus eikä se toimi allekirjoitusten perusteella, vaan tutkii laitteen jälkiä, joita manipuloinnista tai valvonnasta olisi jäänyt jäljelle.

Mitä tässä tutkitaan

  • asennetut sovellukset, niiden alkuperä ja niille myönnetyt käyttöoikeudet
  • Määritys- ja profiiliasetukset, laitteiden hallinta ja varmenteet
  • Järjestelmä- ja käynnistysartefaktit sekä mekanismit, jotka mahdollistavat pysyvän säilyttämisen laitteella
  • Verkko- ja yhteysartefaktit, mukaan lukien epätavalliset kohdeyhteydet
  • Diagnoosi-, kaatumis- ja lokitiedot, jotka voivat viitata odottamattomaan prosessitoimintaan
  • Tilit, linkitykset ja synkronoitu käyttö liitetyillä laitteilla

Mitä tulos kertoo

Erotamme johdonmukaisesti teknisen Todiste, joka on Huomautus, joka on vahvistamaton epäily ja yhden puuttuva todiste. Vaikka poikkeamia ei löydy, se ei tarkoita, että mitään ei varmasti ole – se tarkoittaa, että käytettävissä olevilla tiedoilla ja menetelmillä ei voitu havaita mitään viitteitä. Kirjoitamme tämän eron raporttiin, koska se on ratkaiseva tekijä tilaajan jatkopäätökselle.

Tähän lisätään se, että mobiililaitteisiin kohdistuvat hyökkäykset voivat olla suunniteltu jättämään mahdollisimman vähän pysyviä jälkiä. Myös tästä syystä poikkeamien puuttumisesta ei voida tehdä varmaa johtopäätöstä – mutta siitä voidaan kuitenkin tehdä luotettava päätelmä siitä, mitä on tarkastettu ja mitä siinä ei ole tullut esiin.

Jokainen tutkimusvaihe dokumentoidaan: mitä on tutkittu, millä menetelmällä, millä tuloksella ja missä menetelmän luotettavuus päättyy. Kuvaamme menetelmän yksityiskohtaisesti sivulla Mobiililaitteiden uhkien ja haittaohjelmien tarkistus.

Tutkimuksen kulku

Kanteen kohde ja todistuskysymys

Lähtökohtana on kysymys, johon on tarkoitus vastata – ei laite. Todistuskysymyksestä selviää, mitkä tietolähteet ovat ylipäätään merkityksellisiä, mikä varmistusmenetelmä on sopiva ja mikä tutkimuksen laajuus on asianmukainen. Epäselvä kysymys johtaa epäselvään tulokseen.

Todisteiden turvaaminen ja laitteiden kunto

Älypuhelin on dynaaminen järjestelmä. Se vastaanottaa viestejä, synkronoi tilejä, tallentaa tapahtumia ja puhdistaa tietokantoja – myös silloin, kun kukaan ei käytä sitä. Jokainen minuutti, jonka laite jatkaa toimintaansa kyseisen tapahtuman jälkeen, voi muuttaa merkityksellisiä jälkiä.

Siksi laitteen vastaanotto, kunto ja tunnistetiedot dokumentoidaan, ja tarpeettomia muutoksia vältetään. Tarvittaessa suoritamme rikosteknisen varmuuskopioinnin paikan päällä sen sijaan, että kuljettaisimme laitetta.

Uuttaminen

Suojatusta laitteesta tiedot kerätään analysointia varten sopivassa muodossa. Käytettävissä olevat menetelmät riippuvat laitteesta ja versiosta. Suojattujen tai lukittujen laitteiden osalta lukituksen avaaminen tai salauksen purkaminen voi olla mahdollista – mallista, käyttöjärjestelmän versiosta ja laitteen tilasta riippuen. Tästä ei voida tehdä yleistä lupausta; tarkastelemme asiaa tapauskohtaisesti.

Analyysi ja korrelaatio

Tässä syntyy varsinainen tiedollinen arvo. Yksittäisiä artefakteja tarkastellaan niiden yhteydessä: tietokantaa verrataan järjestelmälokeihin, aikaleimaa riippumattomaan lähteeseen ja sijaintiartefaktia sen syntykontekstiin. Lähteiden väliset ristiriidat eivät ole tässä häiritsevä tekijä, vaan usein juuri varsinainen havainto.

Arviointi ja dokumentointi

Lopputuloksena on luokittelu, joka erottaa toisistaan teknisesti todettavat tosiasiat, ammatillisesti perustellut johtopäätökset, pelkkät viitteet ja todistamattomat oletukset – ja joka osoittaa, missä todistusvoima päättyy.

Varmistustyypit

Yleisesti käytetyt menettelyt eroavat toisistaan laajuudeltaan ja edellytyksiltään:

  • Looginen varmistus – käyttää tietoja, joita käyttöjärjestelmä tarjoaa määriteltyjen rajapintojen kautta. Laajasti sovellettavissa, mutta rajoittuu siihen, mitä järjestelmä tuottaa.
  • Tiedostojärjestelmään perustuva varmuuskopiointi – tallentaa tiedostojärjestelmän rakenteet ja siten usein myös tietokannan jäänteet, välimuistit ja sivurakenteet, joita looginen varmuuskopiointi ei kata.
  • Laitekohtaiset menettelyt – laajennetut käyttöoikeudet, joiden saatavuus riippuu suuresti mallista, käyttöjärjestelmän versiosta ja tietoturvatasosta.

Termiä „fyysinen varmuuskopio“ käytetään käytännössä epäjohdonmukaisesti. Liikkuvien laitteiden tapauksessa se ei yleensä tuota muuttumatonta bittivirran kuvaa, kuten perinteisen kiintolevyn kohdalla. Siksi käytämme sitä vain silloin, kun se on teknisesti paikkansa – emmekä laadunlupauksena.

Mobiililaitteesta peräisin olevien tietojen rikostekninen poiminta

iOS ja Android – erilaiset lähtökohdat

Mahdollisuudet eroavat toisistaan huomattavasti. Molempien alustojen yleistäminen on harhaanjohtavaa.

iPhone ja iPad

Apple-laitteet ovat erittäin standardoituja, ja ne on samalla suojattu laitteistopohjaisella salauksella sekä tiukasti hallitulla järjestelmän käyttöoikeudella. Se, mihin pääsee käsiksi, riippuu merkittävästi mallisukupolvesta, iOS-versiosta ja laitteen tilasta. Analysoitavia tietoja ovat muun muassa viestintätiedot, mediatiedostot metatietoineen sekä järjestelmä- ja käyttötiedot. Alustan yksityiskohdat käsitellään sivulla iPhonen rikostekninen tutkimus.

Android

Android on erittäin pirstaloitunut: valmistajat, piirisarjat, Android-versiot, tietoturvapäivitysten taso ja salausolosuhteet vaihtelevat huomattavasti. Tämä laajentaa toisaalta mahdollisten menetelmien valikoimaa, mutta toisaalta tulosten ennustettavuus on heikompi kuin iOS:n tapauksessa. Lisätietoja aiheesta: Android-rikostutkinta yksityiskohtaisesti.

iPhonen rikostekninen tutkimus

Mallisarja, iOS-versio ja laitteen kunto määräävät käytettävissä olevat menetelmät.

Android-rikostutkinta

Valmistaja, piirisarja, versio ja päivitystila aiheuttavat hyvin erilaisia lähtötilanteita.

Kompromissitarkastus

Spyware-, stalkerware- ja malware-jälkien tutkiminen – tulosten selkeä luokittelu.

iCloud-rikostutkinta

Tileillä, varmuuskopioissa ja synkronoiduissa sisällöissä voi olla tietoja, joita laitteelta puuttuu.

Keskeiset artefaktikentät

Viestintäsovellukset ja viestintä

Viestit, liitteet, yhteystiedot, ryhmä- ja aikatiedot sekä niihin liittyvät metatiedot kuuluvat yleisimmin tutkittaviin tietoihin. On tärkeää tehdä ero sen välillä, mitä sovellus näyttää näytöllä, ja sen välillä, mitä sen tietorakenteisiin on tosiasiallisesti tallennettu. Chat-keskustelun näyttökuva ei ole rikostekninen analyysi. Lisätietoja aiheesta osoitteessa Messenger-rikostutkinta.

Sovellusten tietokannat, SQLite, WAL ja SHM

Monet sovellukset tallentavat tietonsa SQLite-tietokantoihin. Varsinaisen tietokantatiedoston lisäksi niissä on usein oheisrakenteita – erityisesti Write-Ahead-Log (WAL) ja jaetun muistin tiedosto (SHM). Ne voivat sisältää tietueita, joita ei enää näy päätietokannassa. Todistusvoimaisissa havainnoissa tarkastamme nämä rakenteet raakadatatasolla sen sijaan, että luottaisimme jonkin työkalun tuottamaan esitykseen. Katso tästä WAL- ja SHM-analyysi.

Poistetut tiedot

Palautustakuuta ei ole. Nykyaikaiset laitteet salaaavat tiedot oletuksena; flash-muistit puhdistetaan taustalla; tietokannat siivoavat itsensä. Jos tarvittavat avaimet on hävitetty tai alueet on kirjoitettu yli, tietojen rekonstruointi on teknisesti mahdotonta.

Usein on kuitenkin olemassa toissijaisia jälkiä: merkinnät tietokantojen sivurakenteissa, välimuistit, esikatselukuvat, ilmoitushistoriat, varmuuskopiot tai synkronoidut kopiot liitetyillä laitteilla. Toisaalta pätee seuraava: se, että tietoa ei enää voida rekonstruoida, ei todista, ettei sitä olisi koskaan ollut olemassa.

Sijainti- ja liikkumistiedot

Mahdollisia lähteitä ovat valokuvien metatiedot, kartta- ja navigointitiedot, sovellus- ja järjestelmäartefaktit sekä verkko- ja pilvipalveluiden tiedot. Arvioinnissa on syytä noudattaa varovaisuutta: sijaintiartefakti todistaa laitteen toiminnan, ei tietyn henkilön oleskelupaikkaa. Se, kuka kantoi laitetta mukanaan kyseisenä ajankohtana, ei ole tekninen kysymys, vaan todistusaineistoon liittyvä kysymys.

Aikaleimat ja tapahtumien rekonstruointi

Aikamääritykset ovat yksi yleisimmistä virhelähteistä. Aikavyöhykkeet ja aikamuodot vaihtelevat, ja samassa tiedostossa voi olla useita aikatietoja, jotka tarkoittavat eri asioita: luominen, muuttaminen, vastaanottaminen, lähettäminen, synkronointi, tietokantamerkintä tai näyttö. Yksittäinen arvo ei siksi yleensä riitä yksinään. Mahdollisuuksien mukaan vertaamme sitä riippumattomiin lähteisiin – esimerkiksi Android-laitteiden lokit.

Rikosteknisten havaintojen arviointi ja dokumentointi työpaikalla

Analyysi työkaluraportin sijaan

Rikostekninen ohjelmisto voi varmuuskopioida, purkaa, jäsentää ja tuottaa johtolankoja. Työkalun automaattisesti luoma raportti ei kuitenkaan vielä ole asiantuntijan tulkinta.

Työkalut tekevät oletuksia: ne luokittelevat merkintöjä, tulkitsevat ajallisia arvoja ja esittävät yhteyksiä, jotka eivät välttämättä päde yksittäistapauksissa. Siksi varmistamme todistusaineistona käytettävien havaintojen uskottavuuden artefaktien ja raakadatan tasolla, sikäli kuin se on tarpeen ja teknisesti mahdollista. Yleisemmästä luokittelusta katso IT-rikostutkinnan asiantuntijapalvelut.

Pilvitilit ja niihin liitetyt laitteet

Yksittäinen laite ei yleensä ole erillinen kokonaisuus. Saman käyttäjän tilit, varmuuskopiot, synkronoidut sisällöt ja muut laitteet voivat sisältää merkityksellistä tietoa – joskus silloinkin, kun sitä ei enää ole tutkittavalla laitteella. Tällaiset lähteet otetaan huomioon ainoastaan annetun tutkintatoimeksiannon puitteissa sekä olemassa olevien oikeudellisten ja teknisten valtuuksien mukaisesti.

Tulosten avoimuus, dokumentointi ja alkuperäketju

Tutkimukset suoritetaan ilman ennakkokäsityksiä. Merkittävät löydökset arvioidaan riippumatta siitä, tukevatko ne työhypoteesia vai ovatko ne sen kanssa ristiriidassa. Tekninen tutkimus pysyy puolueettomana myös silloin, kun sen on tilannut jokin osapuoli. Todisteiden puuttuminen on tieteellisesti pätevä tulos, ja se nimetään sellaiseksi.

Dokumentoidaan laitteen vastaanotto, kunto ja tunnistetiedot, luovutukset, käsittelyvaiheet, valittu varmistustapa, käytetyt työkalut ja niiden versiot, analyysivaiheet sekä tutkimuksen rajoitukset. Integrointiarvot tai hajautusarvot lasketaan, sikäli kuin ne ovat teknisesti sovellettavissa – mobiililaitteiden kohdalla tämä ei ole mahdollista kaikissa menetelmissä eikä kaikilla tasoilla.

Tulosten muodot: dokumentaatio, raportti, asiantuntijalausunto

Laajuus riippuu toimeksiannosta, todistettavasta seikasta ja käyttötarkoituksesta:

  • Tekninen dokumentaatio – tallennettujen ja poimittujen tietojen jäsennelty käsittely, jotta tilaaja voi jatkaa työtä itse.
  • Rikostekninen tutkimusraportti – kattava arviointi, joka sisältää tulokset, luokittelun, merkityksen ja mainitut rajoitukset.
  • IT-rikostutkinnan asiantuntijalausunto – asiantuntijalausunto, jossa vastataan tiettyyn todistuskysymykseen ja joka on laadittu käytettäväksi oikeudenkäynnissä.

Selvitämme ennen tutkimuksen aloittamista, mikä menetelmä on sopivin.

Kenelle teemme tutkimuksia

Tekninen tutkimus on kaikissa tilanteissa sama; eroja on tyypillisissä kysymyksissä.

Tuomioistuimet tarvitsemme puolueettoman ja perustellun vastauksen tiettyyn todistekysymykseen. Asianajajat ja rikosasianajajat antavat usein jo saatavilla olevat tutkimustulokset teknisesti tarkistettavaksi. rikosviranomaiset tilata varmistuksen ja arvioinnin täydentävänä asiantuntijapalveluna. Yritys tutkivat sisäisiä tapahtumia, mahdollisia tietovuotoja tai konkreettisten tapahtumaketjujen rekonstruointia. Vakuutukset vaativat vahinkotapausten teknistä selvittämistä ja digitaalisten todisteiden tarkastamista. Yksityishenkilöt ottavat meihin yhteyttä omia laitteitaan koskevissa kysymyksissä ja tarvitsevat lisäksi ymmärrettävän selityksen tuloksista.

Tekniset rajoitukset

Tutkimusmahdollisuuksia rajoittavat laitemalli ja käyttöjärjestelmän versio, tietoturvapäivitykset ja salaus, laitteen lukitus- ja kunto, tehdyt poistot ja tietokannan puhdistukset, laitteen käyttö kyseisen tapahtuman jälkeen, synkronointiprosessit sekä viat ja fyysiset vauriot.

Tässä yhteydessä on erityisen tärkeää, onko laite avattu jo kerran edellisen käynnistyksen jälkeen. Ennen ensimmäistä avaamista suuri osa tiedoista on salattuna eikä niihin ole teknisesti pääsyä; avaamisen jälkeen useammat alueet ovat salausvapaassa tilassa. Tämä ero voi ratkaista, millainen tutkimus ylipäätään on mahdollista – ja se on syy, miksi laitetta ei pidä käynnistää uudelleen tarpeettomasti merkittävän tapahtuman jälkeen.

Siksi emme voi taata, että korjaus on täydellinen tai onnistuu. Se, mitä konkreettisessa tapauksessa on mahdollista saavuttaa, voidaan arvioida luotettavasti vasta laitteen ja ongelman tarkastelun jälkeen. Jos kyseessä on fyysinen vika tai jos tietojen palauttaminen on etusijalla, saatetaan joutua Tietojen palautus sopivampi tapa.

Rikosteknologiat ja -työkalut

Tietojen varmuuskopiointiin, poimimiseen ja analysointiin käytetään vakiintuneita rikosteknisiä työkaluja sekä niitä täydentäviä omia analyysivaiheita. Valinta riippuu laitteesta, tietolähteestä ja tutkimuskysymyksestä – ei päinvastoin.

Ammattitaito ei perustu ohjelmistojen omistukseen, kumppanien logoihin tai valmistajien nimiin, vaan tulosten järjestelmälliseen tarkasteluun. Työkalujen tuottamat tulokset tarkistetaan, kun ne liittyvät todistusaineistoon, eikä niitä hyväksytä tarkistamatta.

Kaksi näyttöä, joissa on Cellebrite Inseyets: vasemmalla poiminnan alustan valinta, oikealla analyysinäkymä
Työpiste, jossa on mobiililaitteille tarkoitettu tiedonkeruu- ja analysointiohjelmisto. Näytön sisältö on peitetty.

Tutkimme älypuhelimia ja tabletteja omalla työpisteellä laboratoriossamme Kölnissä.

Laboratorioon →

Usein kysyttyjä kysymyksiä mobiiliforensiikasta

Miten mobiililaitteiden rikostekninen tutkimus suoritetaan?

Selvitetään todistusaineisto, varmistetaan laitteen hallittu tallennus, poimitaan tiedot, analysoidaan ja korreloidaan artefaktit sekä luokitellaan ja dokumentoidaan havainnot. Yksittäisten vaiheiden laajuus riippuu tutkimuskysymyksestä.

Kuinka kauan tutkimus kestää?

Se riippuu laitteesta, tietomäärästä, varmuuskopiointimenetelmästä ja tutkimuksen laajuudesta. Annamme luotettavan arvion tarkastelun jälkeen – yleispätevän kestoarvion antaminen olisi epäluotettavaa.

Voidaanko poistetut viestit palauttaa?

Joskus. Se, onnistuuko tietojen palauttaminen, riippuu salauksesta, muistin hallinnasta, kuluneesta ajasta ja tietojen myöhemmästä käytöstä. Usein toissijaisia jälkiä löytyy tietokantojen sivurakenteista, välimuisteista tai varmuuskopioista. Takuuta ei ole.

Voidaanko lukittu laite tutkia?

Mallista, käyttöjärjestelmän versiosta ja laitteen kunnosta riippuen lukituksen avaaminen tai salauksen purkaminen voi olla mahdollista. Tarkistamme etukäteen, päteekö tämä juuri kyseisessä tapauksessa.

Millä tavoin iPhone ja Android eroavat toisistaan?

iOS on erittäin standardoitu ja tiukasti suojattu, kun taas Android on hyvin heterogeeninen. Molemmat seikat vaikuttavat suoraan siihen, mitä tietoturvamenetelmiä on käytettävissä ja kuinka ennustettavissa tulokset ovat.

Laskettaako järjestelmä hajautusarvoja?

Kyllä, sikäli kuin se on teknisesti mahdollista. Mobiililaitteiden osalta kaikki menetelmät eivät tuota kuvaa, jonka hajautusarvo olisi yhtä merkityksellinen kuin perinteisen tallennusvälineen tapauksessa. Dokumentoimme, mitä on muodostettu ja mihin se viittaa.

Mikä on raportin ja lausunnon ero?

Tutkimusraportissa dokumentoidaan havainnot ja niiden tulkinta. Asiantuntijalausunnossa vastataan lisäksi tiettyyn todistekysymykseen oikeudenkäyntiä varten sopivassa muodossa.

Voidaanko selvittää, onko laitetta valvottu?

Järjestelmä-, sovellus- ja verkkoartefaktit voivat tarjota vihjeitä. Todisteiden esittäminen on mahdollista, mutta varmaa poissulkemista ei voida tehdä: jos poikkeamia ei löydy, se tarkoittaa, että käytettävissä olevien tietojen perusteella ei voitu havaita mitään viitteitä.

Vastaamme muihin kysymyksiin kootusti osoitteessa kaikki kysymykset ja vastaukset mobiiliforensistiikasta.

Pyydä mobiililaitteiden rikosteknistä tutkimusta

Kertokaa meille ongelman luonne ja laitteen kunto – me kerromme teille, mikä on teknisesti mahdollista ja mikä ei.

Ensinarviointia varten on hyödyllistä ilmoittaa laitemalli, käyttöjärjestelmän versio, laitteen nykyinen tila (päällä, lukittu, vaurioitunut), laitteen saatavuus sekä lyhyt kuvaus ongelmasta. Emme voi etukäteen luvata, että tietojen poiminta tai palauttaminen onnistuu.