MOBIILIFORENSSI

Android-troijalaiset, pankkitietojen varastamiseen tarkoitetut haittaohjelmat ja RAT-ohjelmat

Android-laitteet ovat laajalle levinneisyytensä vuoksi usein haittaohjelmien kohteena. Perinteisten troijalaisten lisäksi erityisesti pankkialan haittaohjelmat ja etäkäyttötroijalaiset (RAT) ovat merkittävässä roolissa. Tietoteknisen rikosteknologisen tutkimuksen tarkoituksena on tunnistaa tekniset jäljet objektiivisesti ja arvioida niitä jäljitettävällä tavalla.

Android-troijalainen
Pankkialan haittaohjelmat
Etäkäyttö-troijalaiset (RAT)
Dropper ja Loader
Mainosohjelmat ja muut mahdollisesti ei-toivotut sovellukset

TEKNINEN TAUSTA

Tekniset perusteet

Yleisimpiä luokkia ovat:

  • Android-troijalainen
  • Pankkialan haittaohjelmat
  • Etäkäyttö-troijalaiset (RAT)
  • Dropper ja Loader
  • Mainosohjelmat ja muut mahdollisesti ei-toivotut sovellukset

Tietolähteestä riippuen voidaan tutkia asennettuja sovelluksia, käyttöoikeuksia, konfiguraatiotiedostoja, tietokantoja, lokitiedostoja, verkkoartefakteja ja muita järjestelmän jälkiä.

TOIMINTATAPAMME

Näin tutkimus etenee

Läpinäkyvä prosessi – ensimmäisestä tiedustelusta lausunnon luovuttamiseen asti.

1
Lähtökohtana on asianmukainen rikostekninen tietojen varmuuskopiointi. Sen jälkeen merkitykselliset todisteet analysoidaan sopivilla rikosteknisillä työkaluilla ja manuaalisilla analyyseillä. Huomionarvoiset havainnot korreloidaan keskenään ja arvioidaan niiden teknisen merkityksen kannalta. Automaattisia osumia ei hyväksytä tarkistamatta, vaan ne todennetaan kokonaiskontekstissa.
2
LanCologne laatii yksityisiä asiantuntijalausuntoja yksityishenkilöille, yrityksille ja asianajajille. Asiantuntijalausuntojamme on jo käytetty oikeudenkäynneissä. Joissakin oikeudenkäynneissä meidät on suoraan valtuutettu laatimaan IT-rikostutkintalausuntoja. Pyydettäessä voimme esittää nimettömiä otteita referensseistä.

TYYPILLISET KYSYMYKSET

Milloin tätä analyysia tarvitaan?

  • Onko merkkejä haittaohjelmista?
  • Onko myönnetty epätavallisia käyttöoikeuksia?
  • Onko havaittavissa epäilyttäviä viestintämalleja?
  • Voidaanko tunnettuja vaarantumisen merkkejä (IoC) havaita?
  • Mitä vaikutuksia havaitulla haittaohjelmalla olisi voinut olla?

RAJAT JA JOHTOPÄÄTÖS

Mitä sinun tulisi tietää

Kaikki haittaohjelmat eivät jätä pysyviä, hyödynnettäviä jälkiä. Poistetut tiedot, salaus, käyttöjärjestelmän rajoitukset tai toistaiseksi tuntemattomat haittaohjelmaperheet voivat rajoittaa jäljitettävyyttä. Nämä rajoitukset dokumentoidaan avoimesti.

Android-haittaohjelmien perusteellinen analysointi edellyttää automatisoitujen arviointien yhdistämistä kaikkien merkityksellisten todisteiden manuaaliseen rikostekniseen arviointiin.

ASIAKASARVIOINNIT

Mitä asiakkaamme sanovat

4,8/5 tähteä Trustpilotissa · 54 arvostelua

★★★★★

“Huippuluokan ammattitaito, nopea käsittely ja erinomainen viestintä. Näennäisesti mahdoton tehtävä saatiin toteutettua. Juuri tällaista on aito asiakaspalvelu – ainutlaatuista Saksassa!”

idalein

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Erittäin ystävällistä neuvontaa, loistava tavoitettavuus ja viestintä. Ongelmani ratkaistiin täysin, ja kadonneet tiedot saatiin palautettua. Olen erittäin tyytyväinen ja tietysti helpottunut!”

Layla Pankratz

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Ongelmani ratkaistiin ammattitaitoisesti ja nopeasti, asiakaspalvelijat olivat aina ystävällisiä, ja voin edelleen ottaa yhteyttä, jos minulla on kysyttävää – olen siitä erittäin kiitollinen!”

Kölnin asukas

Vahvistettu arvostelu Trustpilotissa

Kysy nyt – ilmainen alkukonsultointi

Epäiletkö, että Android-laitteesi on saanut troijalaisen tai pankkitietojen varastamiseen tarkoitetun haittaohjelman? LanCologne auttaa sinua objektiivisella IT-rikostutkinnalla ja selkeällä arvioinnilla.

USEIN KYSYTYT KYSYMYKSET

Usein kysytyt kysymykset

Napsauta kysymystä nähdäksesi vastauksen.

Voidaanko pankkialan haittaohjelmat aina tunnistaa?
Ei. Havaittavuus riippuu käytettävissä olevista tiedoista ja itse haittaohjelmasta.
Mikä on RAT?
Etäkäyttö-troijalainen antaa hyökkääjille mahdollisuuden päästä etäyhteydellä vaarantuneeseen laitteeseen.
Tarkastetaanko tunnettuja IoC-merkkejä?
Kyllä, sikäli kuin ne sopivat kyseiseen tapaukseen.
Voidaanko myös poistetut jäljet löytää?
Tämä on osittain mahdollista riippuen varmistusmenetelmästä ja tapauskohtaisista seikoista.
Voidaanko laatia asiantuntijalausunto?
Kyllä, jos se kuuluu toimeksiantoon.