Forenzičko kopiranje pametnog telefona u laboratoriju LanCologne

Možete kontaktirati naš forenzički tim na broj 0221 64306610. Molimo vas da nam objasnite svoj upit.

Mobilna forenzika – očuvanje i analiza digitalnih dokaza na pametnim telefonima

Pametni telefoni i tableti spadaju među dokaze najbogatije informacijama s kojima se može susresti tijekom istrage. Ključ nije izvući što više podataka iz uređaja. Ključ je osigurati tragove relevantne za predmetno pitanje na kontroliran način, procijeniti ih u kontekstu i dokumentirati na način koji je lako razumljiv – uključujući i točke u kojima se tehnički zaključak više ne može održati.

LanCologne je specijalizirana konzultantska tvrtka sa vlastitim forenzičkim laboratorijem u Kölnu koja ispituje mobilne uređaje. Budući da pokrivamo i druga područja IT forenzike i oporavka podataka, mobilni uređaji se, po potrebi, mogu analizirati zajedno s drugim digitalnim dokazima, umjesto da se razmatraju izolirano. Naša tehnička stručnost potkrijepljena je TÜV Rheinland certifikatom za forenziku mobilnih uređaja i sustava Windows, koji je javno dostupan u bazi certifikata Certipedia pod brojem certifikata 0000067863.

Sumnjate li da vaš pametni telefon možda ima špijunski softver, stalkerware ili zlonamjerni softver? Provodimo forenzička ispitivanja iOS i Android uređaja kako bismo pronašli znakove kompromitiranja – koristeći dokumentirani postupak, provjerljive nalaze i jasnu procjenu onoga što ti nalazi ukazuju, a što ne ukazuju. O kompromisnom testiranju

Kontrolirano očuvanje dokaza s pametnog telefona, uz dokumentaciju

Što mobilna forenzika može – a što ne može

Mobilna forenzika obuhvaća izradu sigurnosnih kopija, izdvajanje, analizu i procjenu digitalnih informacija s pametnih telefona, tableta i povezanih izvora podataka. Odgovara na tehnička pitanja: Koji su podaci prisutni na uređaju? Kada su stvoreni, izmijenjeni ili primljeni? Mogu li se događaji rekonstruirati? Koliko su pronađeni tragovi pouzdani?

Ne odgovara na nikakva pravna pitanja. Dali je nalaz relevantan za postupak odlučuje sud ili klijent – a ne stručnjak. Nadalje, ona ne daje nikakvo jamstvo: hoće li se određena informacija moći oporaviti ovisi o modelu uređaja, verziji operativnog sustava, enkripciji, stanju uređaja i njegovoj naknadnoj upotrebi nakon dotičnog događaja.

Podezrevani špijunski, stalker ili zlonamjerni softver

Značajan dio upita iz mobilne forenzike započinje sumnjom: netko zna informacije koje ne bi mogao znati. Uređaj je privremeno bio izvan kontrole korisnika. Prekid veze eskalira. Ili se poslovni pametni telefon ponaša sumnjivo nakon phishing napada.

U takvim slučajevima, mi držimo a procjena forenzičkog kompromitiranja To nije skeniranje virusa i ne koristi potpise; umjesto toga, skenira uređaj u potrazi za tragovima koji bi ostali nakon neovlaštenog pristupa ili nadzora.

Što se istražuje

  • instalirane aplikacije, njihov izvor i dodijeljena im dopuštenja
  • Postavke konfiguracije i profila, upravljanje uređajima i certifikati
  • Sistemski i pokretački artefakti, kao i mehanizmi koji im omogućuju da trajno ostanu na uređaju
  • Artepakti mreže i veza, uključujući neuobičajene ciljne veze
  • Dijagnostički, podaci o rušenju i zapisnici koji mogu ukazivati na neočekivanu aktivnost procesa
  • Računi, povezivanja i sinkronizirani pristup na povezanim uređajima

Što nam rezultat govori

Dosljedno razlikujemo između tehničkog Dokazi, a Napomena, a nepotvrđena sumnja i jedan nedostatak dokaza. Ako se ne pronađu abnormalnosti, to ne znači da definitivno nema nikakvih problema – to znači da nije bilo moguće utvrditi nikakve dokaze koristeći dostupne podatke i metode. U izvješće uključujemo ovu razliku jer ona čini svu razliku pri donošenju daljnje odluke klijenta.

Štoviše, napadi na mobilne uređaje mogu biti osmišljeni tako da ostave što je moguće manje trajnih tragova. Iz tog razloga odsutnost bilo kakvih anomalija ne dopušta nam da s potpunom sigurnošću isključimo tu mogućnost – ali pruža pouzdan pokazatelj onoga što je provjereno i onoga što nije pronađeno.

Svaka faza istrage je dokumentirana: što je testirano, kojom metodom, s kojim rezultatom i gdje se zaključci završavaju. Postupak detaljno opisujemo na stranici Provjera mobilnih prijetnji i zlonamjernog softvera.

Postupak ispitivanja

Opseg predmeta i pitanje dokazivanja

Polazna točka je pitanje na koje treba odgovoriti – a ne uređaj. Pitanje na koje treba odgovoriti određuje koji su izvori podataka relevantni, koja je metoda sigurnosnog kopiranja prikladna i koji bi trebao biti odgovarajući opseg istrage. Nejasno pitanje vodi do nejasnog rezultata.

Očuvanje dokaza i stanje opreme

Pametni telefon je dinamički sustav. Prima poruke, sinkronizira račune, bilježi događaje i čisti baze podataka – čak i kad ga nitko ne koristi. Svaka minuta tijekom koje uređaj nastavlja raditi nakon dotičnog događaja može izmijeniti relevantne tragove.

Iz tog razloga dokumentiraju se primitak uređaja, njegovo stanje i identifikacija te se izbjegavaju nepotrebne izmjene. Kada okolnosti to zahtijevaju, forenzičko kopiranje provodimo na licu mjesta umjesto da uređaj prevozimo.

Ekstrakcija

Podaci se izdvajaju iz zaštićenog uređaja u formatu prikladnom za analizu. Dostupne metode ovise o uređaju i njegovoj verziji. U slučaju zaštićenih ili zaključanih uređaja može biti moguće otključati ih ili dešifrirati, ovisno o modelu, verziji operativnog sustava i stanju. Iz ovoga se ne može izvesti opća garancija; svaki slučaj procjenjujemo pojedinačno.

Analiza i korelacija

Ovdje leži prava vrijednost nalaza. Pojedinačni artefakti se ispituju u kontekstu: baza podataka se unakrsno provjerava s zapisima sustava, vremenski žig s neovisnim izvorom, a artefakt temeljen na lokaciji s kontekstom u kojem je nastao. Proturječnosti između izvora ovdje nisu prepreka, već često čine samu srž nalaza.

Procjena i dokumentacija

Rezultat je klasifikacija koja razlikuje tehnički provjerljive činjenice, profesionalno utemeljene zaključke, puke naznake i neutemeljene pretpostavke – i koja precizira gdje prestaje valjanost izjave.

Vrste osigurača

Standardni postupci razlikuju se po opsegu i zahtjevima:

  • Logička sigurnosna kopija – pristupa podacima koje pruža operativni sustav putem definiranih sučelja. Široko primjenjivo, ali ograničeno na ono što sustav pruža.
  • Sigurnosno kopiranje temeljeno na datotečnom sustavu – obuhvaća strukture datotečnog sustava i, kao rezultat toga, često uključuje i ostatke baza podataka, podatke u predmemoriji i pomoćne strukture koje logička sigurnosna kopija ne obuhvaća.
  • Postupci specifični za uređaj – napredna prava pristupa, čija je dostupnost uvelike ovisi o modelu, verziji operativnog sustava i razini sigurnosti.

Izraz „fizička sigurnosna kopija“ u praksi se koristi nedosljedno. Kod mobilnih uređaja on, po pravilu, ne osigurava nepromijenjenu bitnu sliku kao što je slučaj s tradicionalnim tvrdim diskom. Stoga ga koristimo samo tamo gdje je tehnički primjenjiv – a ne kao jamstvo kvalitete.

Forenzičko izdvajanje podataka s mobilnog uređaja

iOS i Android – različite polazne točke

Mogućnosti se znatno razlikuju. Smatranje obje platforme kao da su iste je obmanjujuće.

iPhone i iPad

Apple uređaji su visoko standardizirani i, istovremeno, zaštićeni hardverskim šifriranjem i strogo kontroliranim pristupom sustavu. Koji su podaci dostupni uvelike ovisi o generaciji modela, verziji iOS-a i statusu uređaja. Analizirani podaci uključuju, između ostalog, komunikacijske podatke, medijske datoteke i njihove metapodatke, kao i artefakte sustava i korištenja. Detalje o platformi pokrivamo na stranici za forenzički pregled iPhonea.

Android

Android je izrazito fragmentiran: proizvođači, čipseti, verzije Androida, razine sigurnosnih zakrpa i status šifriranja znatno variraju. S jedne strane, to proširuje raspon mogućih pristupa; s druge strane, rezultati su manje predvidljivi nego kod iOS-a. Za daljnje čitanje: Android forenzika u detalje.

Forenzika iPhonea

Generacija modela, verzija iOS-a i status uređaja određuju moguće postupke.

Android forenzika

Proizvođač, čipset, verzija i status zakrpe rezultiraju vrlo različitim polaznim točkama.

Procjena kompromisa

Skenerirajte tragove špijunskog, stalkerware i zlonamjernog softvera – uz jasan pregled otkrivenih nalaza.

Forenzika iClouda

Računi, sigurnosne kopije i sinkronizirani sadržaj mogu sadržavati informacije koje nedostaju na uređaju.

Ključna polja artefakata

Poruke i komunikacija

Poruke, privitci, kontakti, informacije o grupama i vremenu, kao i povezani metapodaci, spadaju među najčešće ispitivane podatke. Važno je razlikovati ono što aplikacija prikazuje na zaslonu i ono što je zapravo pohranjeno u njezinim strukturama podataka. Snimka zaslona chata ne predstavlja forenzičku analizu. Saznajte više na Forenzika Messengera.

Baze podataka aplikacija, SQLite, WAL i SHM

Mnoge aplikacije pohranjuju svoje podatke u SQLite baze podataka. Osim same datoteke baze podataka, često postoje i pomoćne strukture – osobito zapisnik naprednog pisanja (WAL) i datoteka zajedničke memorije (SHM). Ovi mogu sadržavati unose koji više nisu vidljivi u glavnoj bazi podataka. Kada su nalazi relevantni za dokaze, te strukture ispitujemo na razini sirovih podataka, umjesto da se oslanjamo na obrađeni izlaz alata. Vidi WAL i SHM analiza.

Izbrisani podaci

Nema jamstva oporavka. Moderni uređaji podrazumijevano šifriraju podatke; flash memorija se čisti u pozadini; baze podataka se same čiste. Ako su relevantni ključevi zbačeni ili su relevantna područja prepravljena, rekonstrukcija je tehnički nemoguća.

Međutim, često ostaju sekundarni tragovi: unosi u pomoćne baze podataka, predmemorije, minijature, povijest obavijesti, sigurnosne kopije ili sinkronizirane kopije na povezanim uređajima. Suprotno tome, činjenica da se informacija više ne može rekonstruirati ne dokazuje da nikada nije postojala.

Podaci o lokaciji i kretanju

Mogući izvori uključuju metapodatke fotografija, podatke o kartama i navigaciji, artefakte aplikacija i sustava te mrežne i oblačne reference. Prilikom procjene takvih podataka preporučuje se oprez: artefakt lokacije ukazuje na aktivnost uređaja, a ne na boravište određene osobe. Pitanje tko je u dotičnom trenutku nosio uređaj nije tehničke prirode, već je pitanje dokaza.

Vremenski žigovi i rekonstrukcija događaja

Vremenski pečati su jedan od najčešćih izvora pogrešaka. Vremenske zone i formati se razlikuju, a ista datoteka može sadržavati nekoliko vremenskih vrijednosti, svaka s različitim značenjem: stvaranje, izmjena, primitak, slanje, sinkronizacija, unos u bazu podataka ili prikaz. Jedna vrijednost stoga rijetko sama po sebi dovoljna. Gdje je to moguće, provjeravamo je unakrsno s neovisnim izvorima – kao što su Zapisnici Android uređaja.

Analiza i dokumentacija forenzičkih nalaza na radnom mjestu

Analiza, a ne izvješće o alatu

Forenzički softver može izraditi sigurnosne kopije, izdvojiti, organizirati i pružiti dokaze. Međutim, izvješće koje je alat automatski generirao samo po sebi ne predstavlja stručnu interpretaciju.

Alati donose pretpostavke: kategoriziraju unose, tumače vremenski vezane vrijednosti i prikazuju korelacije koje ne moraju nužno vrijediti u pojedinačnim slučajevima. Stoga procjenjujemo vjerojatnost nalaza relevantnih za dokaz na razini artefakata i sirovih podataka, u mjeri u kojoj je to potrebno i tehnički izvedivo. Za širi kontekst pogledajte naš Usluge IT forenzičkog vještačenja.

Oblačni računi i povezani uređaji

Uređaj rijetko stoji sam. Računi, sigurnosne kopije, sinkronizirani sadržaj i drugi uređaji istog korisnika mogu sadržavati relevantne informacije – ponekad čak i ako one više nisu prisutne na uređaju koji se istražuje. Takvi se izvori uzimaju u obzir samo u okviru mandata istrage i postojećih pravnih i tehničkih ovlasti.

Otvorenost u pogledu rezultata, dokumentacije i lanca skrbi

Istraživanja se provode bez ikakvih unaprijed donesenih zaključaka. Relevantni artefakti se analiziraju, bez obzira na to podržavaju li ili opovrgavaju radnu hipotezu. Čak i kada je naručeno od strane jedne strane, tehničko istraživanje ostaje nepristrano. Negativan rezultat je tehnički ispravan nalaz i kao takav se navodi.

Dokumentirano je sljedeće: primitak, stanje i identifikacija uređaja; postupci predaje; koraci obrade; odabrana metoda sigurnosnog kopiranja; korišteni alati i njihove verzije; koraci analize; te ograničenja istrage. Integritet ili hash vrijednosti generiraju se gdje je to tehnički izvedivo – u slučaju mobilnih uređaja to nije moguće u svakom postupku ili na svakoj razini.

Vrste izlaza: dokumentacija, izvješće, stručno mišljenje

Opseg ovisi o zadatku, pitanju koje treba dokazati i namijenjenoj svrsi:

  • Tehnička dokumentacija – strukturirana obrada sigurnosno kopiranih i izvađenih podataka, kako bi klijent mogao samostalno nastaviti s radom na njima.
  • Izvješće o forenzičkoj istrazi – sveobuhvatna procjena koja uključuje nalaze, tumačenje, značaj i navedena ograničenja.
  • Forenzički izvještaj IT stručnjaka – stručno mišljenje koje se bavi određenim pitanjem dokaza, pripremljeno za uporabu u pravdnom postupku.

Prije početka pregleda razgovarat ćemo o tome koji je obrazac prikladan.

Za koga provodimo istraživanje

Tehnička istraga je ista u svim scenarijima; razlikuju se samo tipična pitanja.

Sudovi Zahtijevati neutralan, transparentan odgovor na određeno pitanje o dokazima. Odvjetnici i branitelji u kaznenim predmetima Često se postojeći rezultati testova tehnički pregledavaju. agencije za provedbu zakona naručiti osiguravanje i analizu dokaza kao dopunsku stručnu uslugu. goniti ispitivati interne incidente, potencijalne curenja podataka ili rekonstrukciju određenih procesa. Osiguranje Zahtijevaju tehničko pojašnjenje tvrdnji i provjeru digitalnih dokaza. Privatne osobe kontaktiraju nas s pitanjima o vlastitim uređajima i također trebaju jasno objašnjenje nalaza.

Tehnička ograničenja

Opseg istrage ograničen je modelom uređaja i verzijom operativnog sustava, sigurnosnim ažuriranjima i enkripcijom, statusom i stanjem zaključavanja uređaja, bilo kakvim brisanjem podataka i čišćenjem baze podataka, nastavkom korištenja nakon dotičnog incidenta, procesima sinkronizacije, kao i kvarovima i fizičkim oštećenjima.

Ključni čimbenik ovdje je je li je uređaj već jednom otključan otkako je zadnji put bio uključen. Prije prvog otključavanja veliki dijelovi podataka su šifrirani i tehnički nedostupni; nakon otključavanja više dijelova podataka nalazi se u nešifriranom stanju. Ova razlika može odrediti koja je vrsta analize uopće moguća – i razlog je da uređaj nakon relevantnog incidenta ne treba nepotrebno ponovno pokretati.

Stoga nije moguće jamčiti potpunost ili uspjeh. Ono što se može postići u određenom slučaju može se pouzdano procijeniti tek nakon pregleda uređaja i prirode problema. Ako postoji fizička greška ili ako je fokus na oporavku podataka, može biti potrebno Spašavanje podataka prikladniji način.

Forenzičke tehnologije i alati

Uspostavljeni forenzički alati, kao i dodatni interni postupci analize, koriste se za prikupljanje, izdvajanje i analizu podataka. Izbor alata ovisi o uređaju, izvoru podataka i specifičnom pitanju koje se istražuje – a ne obrnuto.

Profesionalna kompetencija ne određuje se vlasništvom nad softverom, logotipima partnera ili nazivima proizvođača, nego sustavnom verifikacijom rezultata. Izlazni rezultati alata provjeravaju se tamo gdje su nalazi relevantni za dokaze i ne prihvaćaju se bez verifikacije.

Često postavljana pitanja o mobilnoj forenzici

Kako funkcionira istraga mobilne forenzike?

Razjasnite istraživačko pitanje, sigurno napravite sigurnosnu kopiju uređaja, izvadite podatke, analizirajte i korelirajte artefakte te klasificirajte i dokumentirajte nalaze. Opseg svakog koraka ovisi o istraživačkom pitanju.

Koliko dugo traje pregled?

To ovisi o uređaju, količini podataka, metodi izrade sigurnosne kopije i opsegu istrage. Možemo dati pouzdanu procjenu nakon što procijenimo situaciju – bilo bi neodgovorno navesti fiksni vremenski okvir.

Mogu li se obrisane poruke oporaviti?

Ponekad. Hoće li rekonstrukcija biti uspješna ovisi o enkripciji, upravljanju memorijom, protoku vremena i naknadnoj upotrebi. Sporedni tragovi često postoje u pomoćnim strukturama baza podataka, predmemorija ili sigurnosnih kopija. Nema garancije.

Može li se pregledati zaključani uređaj?

Ovisno o modelu, verziji operativnog sustava i stanju uređaja, može biti moguće otključati ga ili dešifrirati. Unaprijed ćemo provjeriti odnosi li se to na vaš konkretan slučaj.

Kako se iPhone i Android razlikuju?

iOS je visoko standardiziran i čvrsto zaštićen, dok je Android vrlo heterogen. Oba faktora imaju izravan utjecaj na dostupne sigurnosne postupke i predvidljivost nalaza.

Generiraju li se hash vrijednosti?

Da, gdje je to tehnički izvedivo. Kod mobilnih uređaja ne svaka metoda daje predstavljanje za koje hash vrijednost ima istu važnost kao kod konvencionalnog medija za pohranu podataka. Dokumentiramo što je generirano i na što se odnosi.

Koja je razlika između izvještaja i stručnog mišljenja?

Izvješće o istrazi dokumentira nalaze i njihovu interpretaciju. Stručno izvješće, s druge strane, bavi se određenim pitanjem dokaza u obliku prikladnom za pravni postupak.

Je li moguće utvrditi je li uređaj bio nadziran?

Artekakti sustava, aplikacije i mreže mogu pružiti tragove. Moguće je pronaći dokaze, ali ništa ne može biti sa sigurnošću isključeno: ako se ne pronađu anomalije, to znači da iz dostupnih podataka nije bilo moguće identificirati nikakve tragove.

Sastavili smo odgovore na dodatna pitanja na Sva pitanja i odgovori o mobilnoj forenzici.

Zatražite mobilnu forenzičku istragu

Recite nam u čemu je problem i kakvo je stanje uređaja – javit ćemo vam što je tehnički moguće, a što nije.

Kako bismo mogli napraviti početnu procjenu, molimo vas da navedete model uređaja, verziju operativnog sustava, trenutno stanje (uključen, zaključan, oštećen), je li uređaj dostupan, te kratak opis problema. Ne možemo unaprijed jamčiti da će ekstrakcija ili oporavak podataka biti uspješni.