MOBIILIFORENSSI

Valtion troijalaiset (esim. Pegasus) – tutkinnan mahdollisuudet ja rajoitukset

Epäily niin sanotusta valtion troijalaisesta – esimerkiksi Pegasuksesta – asettaa erityisen korkeat vaatimukset tietotekniselle rikosteknologiselle tutkinnalle. Tällaiset haittaohjelmat on suunniteltu jättämään mahdollisimman vähän jälkiä. Tutkinnan on siksi perustuttava tiukasti tosiasioihin, ja tekniset havainnot on erotettava selvästi oletuksista.

Rikostekninen näytteenotto
Järjestelmä- ja vianmäärityslokit
Tunnettuja vaarantumisen merkkejä (IoC)
Verkko- ja viestintäartefaktit
Tietokannat ja järjestelmätiedostot
Muita teknisiä poikkeamia kokonaiskontekstissa

TEKNINEN TAUSTA

Tekniset perusteet

Laitteesta, käyttöjärjestelmästä ja käytettävissä olevasta tietokannasta riippuen voidaan tutkia muun muassa seuraavia asioita:

  • Rikostekninen näytteenotto
  • Järjestelmä- ja vianmäärityslokit
  • Tunnettuja vaarantumisen merkkejä (IoC)
  • Verkko- ja viestintäartefaktit
  • Tietokannat ja järjestelmätiedostot
  • Muita teknisiä poikkeamia kokonaiskontekstissa

TOIMINTATAPAMME

Näin tutkimus etenee

Läpinäkyvä prosessi – ensimmäisestä tiedustelusta lausunnon luovuttamiseen asti.

1
Tutkimus suoritetaan sopivien rikosteknisten varmuuskopioiden ja merkityksellisten todisteiden jäsennellyn arvioinnin avulla. Tunnettuja IoC-indikaattoreita voidaan – tilanteen mukaan – tarkistaa sopivilla työkaluilla. Lisäksi suoritetaan manuaalinen uskottavuustarkastus kaikista merkityksellisistä havainnoista. Todisteiden puuttumista ei pidetä osoituksena siitä, että laitetta ei varmasti ole vaarannettu; vastaavasti yksittäistä viitettä ei pidetä tartunnan todisteena ilman lisätarkastelua.
2
LanCologne laatii yksityisiä asiantuntijalausuntoja yksityishenkilöille, yrityksille ja asianajajille. Asiantuntijalausuntojamme on jo käytetty oikeudenkäynneissä. Joissakin oikeudenkäynneissä meidät on suoraan valtuutettu laatimaan IT-rikostutkintalausuntoja. Pyydettäessä voimme esittää nimettömiä otteita referensseistä.

TYYPILLISET KYSYMYKSET

Milloin tätä analyysia tarvitaan?

  • Onko olemassa teknisiä viitteitä tietoturvaloukkauksesta?
  • Voidaanko tunnettuja IoC-merkkejä havaita?
  • Onko järjestelmässä havaittavissa epätavallisia artefakteja?
  • Minkälaista merkitystä nykyisillä jäljillä on?
  • Mitkä ovat tutkimuksen rajoitukset?

RAJAT JA JOHTOPÄÄTÖS

Mitä sinun tulisi tietää

Kehittynyt haittaohjelma voi välttää jälkiä tarkoituksellisesti tai jättää hyökkäyksen jälkeen vain vähän jälkiä. Käyttöjärjestelmän rajoitukset, poistetut tiedot ja toistaiseksi tuntemattomat hyökkäystekniikat voivat rajoittaa tutkimuksen tulosten merkitystä. Nämä rajoitukset dokumentoidaan avoimesti.

Epäillyn valtion troijalaisen tutkiminen edellyttää objektiivista ja teknisesti perusteltua analyysia. Tavoitteena on luotettava arviointi olemassa olevista digitaalisista jäljistä – ei ennakkokäsitysten vahvistaminen.

ASIAKASARVIOINNIT

Mitä asiakkaamme sanovat

4,8/5 tähteä Trustpilotissa · 54 arvostelua

★★★★★

“Huippuluokan ammattitaito, nopea käsittely ja erinomainen viestintä. Näennäisesti mahdoton tehtävä saatiin toteutettua. Juuri tällaista on aito asiakaspalvelu – ainutlaatuista Saksassa!”

idalein

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Erittäin ystävällistä neuvontaa, loistava tavoitettavuus ja viestintä. Ongelmani ratkaistiin täysin, ja kadonneet tiedot saatiin palautettua. Olen erittäin tyytyväinen ja tietysti helpottunut!”

Layla Pankratz

Vahvistettu arvostelu Trustpilotissa

★★★★★

“Ongelmani ratkaistiin ammattitaitoisesti ja nopeasti, asiakaspalvelijat olivat aina ystävällisiä, ja voin edelleen ottaa yhteyttä, jos minulla on kysyttävää – olen siitä erittäin kiitollinen!”

Kölnin asukas

Vahvistettu arvostelu Trustpilotissa

Kysy nyt – ilmainen alkukonsultointi

Epäiletkö, että älypuhelimesi on joutunut kehittyneen haittaohjelman uhriksi? LanCologne auttaa sinua objektiivisella IT-rikostutkinnalla ja selkeällä teknisellä arvioinnilla.

USEIN KYSYTYT KYSYMYKSET

Usein kysytyt kysymykset

Napsauta kysymystä nähdäksesi vastauksen.

Voidaanko Pegasus aina todentaa?
Ei. Todistettavuus riippuu käytettävissä olevista esineistä ja kunkin tapauksen erityispiirteistä.
Voidaanko negatiivisen tuloksen perusteella sulkea infektio pois?
Ei. Todisteiden puuttuminen ei välttämättä tarkoita, ettei tietoturvaloukkausta olisi tapahtunut.
Tarkastetaanko tunnettuja IoC-merkkejä?
Kyllä, sikäli kuin ne sopivat kyseiseen tapaukseen.
Voidaanko laatia asiantuntijalausunto?
Kyllä, mikäli siitä annetaan toimeksianto.
Tutkitaanko iPhone- ja Android-laitteita?
Kyllä, sikäli kuin se on teknisesti mahdollista ja kuuluu toimeksiannon piiriin.