Laboratorio della classe LanCologne a Colonia, dotato di banco da lavoro per l'elettronica, microscopio digitale e sistema di aspirazione dei fumi di saldatura

Chi siamo · Laboratorio

Il nostro laboratorio di informatica forense a Colonia

LanCologne gestisce a Colonia un proprio laboratorio specializzato in informatica forense, analisi forense dei dispositivi mobili e recupero dati. Le immagini presenti in questa pagina provengono da questo laboratorio. Mostrano le aree di lavoro in cui acquisiamo prove digitali, esaminiamo i dispositivi e recuperiamo i dati da supporti danneggiati.

Richiedi una valutazione

Il laboratorio in sintesi

  • Ubicazione: Horbeller Str. 31, 50858 Colonia
  • Settori di attività: acquisizione forense di supporti dati, analisi forense dei dispositivi mobili, analisi di componenti elettronici e hardware, recupero dati su banco da lavoro in camera bianca
  • Servizi offerti su questa base: Informatica forense, analisi forense dei dispositivi mobili, recupero dati, analisi degli smartphone alla ricerca di malware, perizie tecniche
  • Responsabile: Risto Popovski, perito in informatica forense con certificazioni TÜV Rheinland (IT Forensic Windows Expert, IT Forensic Mobil Expert, valide fino al 02/2027) – Documentazione su Certipedia

Acquisizione forense di supporti dati

Di norma, la prima fase di un’indagine forense è rappresentata dal backup. Ove tecnicamente possibile, il supporto dati originale viene protetto da accessi in scrittura e viene innanzitutto creato un backup forense. L’ulteriore analisi viene poi effettuata, di norma, sulla base di tale backup o di una copia di lavoro da esso ricavata.

Perché la protezione da scrittura è importante per i supporti originali

Anche il semplice collegamento di un supporto dati a un normale computer può modificare i dati. Il sistema operativo, ad esempio, crea file o aggiorna i timestamp. Per i supporti dati supportati utilizziamo quindi dei write blocker hardware. Questi consentono l’accesso in lettura e impediscono accessi in scrittura involontari sul supporto originale collegato. In questo modo è possibile verificare in un secondo momento su quale stato dei dati si basi l’analisi.

Salvataggio controllato e verifica dell'integrità tramite valori hash

Per il backup sono disponibili sistemi di imaging forense specializzati. Per ogni backup calcoliamo i valori hash. Si tratta di una sorta di impronta digitale: anche una minima modifica ai dati comporta un valore diverso. Se i valori hash coincidono, è dimostrato che la copia esaminata corrisponde ai dati salvati.

Per saperne di più: Analisi forense di Windows · I dispositivi di protezione contro la scrittura nell'analisi forense di Linux

Il dispositivo di blocco della scrittura OpenText Forensic Bridge e il sistema di imaging Logicube Falcon NEO sul tavolo da laboratorio
Dispositivo hardware di blocco della scrittura e sistema di imaging per il backup in sola lettura dei supporti dati compatibili.

Postazione di lavoro per la scienza forense mobile

Esaminiamo smartphone e tablet in una postazione dedicata all’interno del laboratorio.

Due monitor con Cellebrite Inseyets: a sinistra la selezione della piattaforma per l'estrazione, a destra la schermata di analisi
Postazione di lavoro con software di estrazione e analisi per dispositivi mobili. Contenuti dello schermo resi irriconoscibili.
MEFF M3 Pro per il controllo della presenza di malware negli smartphone, accanto a un tablet con interfaccia MEFF
Postazione di lavoro per il controllo della presenza di malware su dispositivi Android e iOS.

Perché non esiste un unico metodo valido per tutti gli smartphone

I dati che è possibile recuperare dipendono da diversi fattori: produttore e modello, versione del sistema operativo, stato di sicurezza (bloccato o sbloccato, crittografato) e la specifica problematica. A seconda della situazione di partenza, è quindi possibile prendere in considerazione diverse procedure di estrazione e analisi. Per ogni analisi documentiamo quale procedura utilizziamo e quali sono i suoi limiti.

Verifica della presenza di malware e monitoraggio

In caso di sospetto di spyware, stalkerware o altro malware, analizziamo i dispositivi Android e iOS con sistemi di analisi specializzati. Un risultato negativo non significa che si possa escludere una compromissione. Per questo motivo illustriamo il significato di ogni risultato.

Per saperne di più: Forense mobile · Verificare la presenza di malware sullo smartphone · Analisi del malware mobile

Analisi di componenti elettronici e hardware

Quando non è più possibile leggere correttamente i dati da un dispositivo

Danni causati dall'acqua, rotture, componenti difettosi o un dispositivo che non si avvia più: in questi casi, spesso non è possibile eseguire il backup dei dati tramite le normali porte di connessione. In questi casi, occorre prima intervenire sull'hardware affinché sia possibile, in primo luogo, leggere i dati.

Microscopia, tecniche di saldatura e di rilavorazione

Molti componenti presenti sulle moderne schede elettroniche possono essere valutati e lavorati in modo sicuro solo con l'ausilio di un ingrandimento. La postazione di lavoro dedicata all’elettronica è dotata a tal fine di un microscopio digitale, di attrezzature per la saldatura e la rilavorazione con sistema di aspirazione dei fumi di saldatura, nonché di superfici di lavoro protette contro le scariche elettrostatiche (ESD). Le superfici ESD proteggono i componenti elettronici sensibili dalle scariche elettrostatiche.

Postazione di lavoro elettronica con microscopio digitale, stazione di saldatura, sistema di aspirazione dei fumi di saldatura e tappetini ESD
Postazione elettronica per l'analisi di schede e moduli di memoria.
Microscopio digitale posizionato su un tappetino da lavoro ESD con pinzette, multimetro e utensili di precisione
Al microscopio si possono osservare i componenti, i punti di saldatura e i danni.
Smartphone smontato e scheda madre rimossa in una postazione di lavoro protetta dalla polvere
Gli smartphone danneggiati vengono aperti in una postazione di lavoro protetta dalla polvere.

Metodi di accesso basati sull'hardware: JTAG e Chip-Off

Se un dispositivo non risponde tramite le sue normali connessioni nemmeno dopo un intervento sull'hardware, si possono prendere in considerazione procedure basate sull'hardware. Nel caso del JTAG, si accede alla memoria tramite connettori di test e verifica presenti sulla scheda; nel caso del Chip-Off, il chip di memoria viene dissaldato e letto con un programmatore. Entrambe le procedure vengono eseguite presso la nostra postazione di lavoro dedicata all’elettronica. La loro opportunità dipende dal dispositivo, dall’architettura della memoria e dai meccanismi di sicurezza. In molti smartphone moderni i dati sono crittografati e legati all’hardware del dispositivo. Una memoria letta direttamente fornisce quindi dati grezzi, ma non necessariamente dati utente utilizzabili. Prima di procedere, chiariremo con voi se tale procedura abbia prospettive di successo nel caso specifico.

Tavolo da lavoro con lavatrice a ultrasuoni, programmatore di chip XELTEK SuperPro, multimetro e adattatori SATA
Strumenti per lavorare sui moduli di memoria e sull'elettronica dei supporti di dati.

Recupero dati sul banco da lavoro in camera bianca

Alcuni interventi sui supporti dati devono essere eseguiti al riparo dalla polvere. A tal fine, in laboratorio è disponibile un banco da lavoro per camera bianca, che alimenta l’area di lavoro con aria purificata tramite un filtro HEPA di classe H14. I filtri di questa classe, secondo la norma EN 1822, trattengono almeno il 99,995% delle particelle della dimensione più difficile da separare. Si tratta di una postazione di lavoro controllata per supporti dati aperti e componenti elettronici sensibili, non di una camera bianca classificata.

I supporti danneggiati vengono poi esaminati nella postazione di analisi utilizzando un software specializzato per il recupero dei dati.

Per saperne di più: Recupero dati a Colonia

Banco da lavoro per camera bianca con unità di filtraggio e piano di lavoro ESD per il recupero dei dati
Banco da lavoro per camera bianca destinato a operazioni in cui i supporti dati devono essere protetti dalla polvere.
Postazione di analisi con monitor ultrawide: software di recupero dati con mappa dei settori di un supporto dati
Analisi di un supporto dati presso la postazione di analisi. Contenuti dello schermo resi irriconoscibili.

Gestione del materiale investigativo e delle prove

Nelle indagini rilevanti ai fini probatori non conta solo il risultato, ma anche il percorso che porta ad esso. A seconda dell’incarico, documentiamo, tra l’altro:

  • Ricezione e stato del materiale da analizzare
  • Consegne e fasi di lavorazione (catena di custodia)
  • le procedure di sicurezza adottate
  • Valori hash o di integrità delle copie di sicurezza

Il materiale oggetto dell'analisi rimane sotto la nostra responsabilità per tutta la durata del trattamento. Non lo trasmettiamo a terzi. A ogni committente inviamo una dichiarazione scritta di riservatezza (NDA), indipendentemente dal fatto che si tratti di un privato, di un'azienda, di uno studio legale o di un ente pubblico.

Per saperne di più: Perizia sugli smartphone

Cosa significa questo per la sua visita

  • Privati: Le apparecchiature e i dati vengono trattati in un laboratorio interno, non presso fornitori di servizi che cambiano di volta in volta. Informatica forense per privati
  • Avvocati e difensori penali: Il salvataggio con protezione da scrittura e valori hash, insieme alle fasi di lavoro documentate, rendono verificabili i risultati. Informatica forense per avvocati
  • Azienda: I supporti dati, i computer e i dispositivi mobili coinvolti in un incidente possono essere messi al sicuro e analizzati in un unico luogo. Informatica forense per le aziende
  • Autorità e tribunali: La documentazione, le procedure trasparenti e l’integrità delle prove sono di primaria importanza. Servizi per le autorità

Domande frequenti sul laboratorio

I miei dispositivi vengono trasmessi a laboratori esterni?

No. Non trasmettiamo il materiale da analizzare a terzi. Esso rimane nel nostro laboratorio di Colonia per tutta la durata del trattamento.

Riceverò un accordo di riservatezza?

Sì. A ogni committente inviamo una dichiarazione scritta di riservatezza (NDA).

Posso consegnare personalmente gli apparecchi in laboratorio?

Sì, previo appuntamento. In alternativa, è possibile la spedizione.

È possibile leggere i dati da qualsiasi dispositivo?

No. La possibilità di effettuare un backup, e in che misura, dipende dal dispositivo, dalle sue condizioni e dal suo stato di sicurezza. Ne discuteremo prima di iniziare l'analisi.

Perché mostrate il vostro laboratorio?

In questo modo, prima di confermare l'incarico, potrete vedere dove e con quali strumenti verrà trattato il vostro materiale da analizzare.

Richiedi una valutazione

Descriveteci brevemente il dispositivo e il problema. Vi indicheremo quali passaggi è opportuno seguire e quali sono i limiti tecnici.

Richiedi una valutazione