MOBIELE FORENSIEK

Das Android-Dateisystem verständlich erklärt

Das Android-Dateisystem bildet die Grundlage jeder forensischen Untersuchung eines Android-Geräts. Ein Verständnis der Speicherstruktur erleichtert die Einordnung von Benutzerdateien, App-Daten und Systemartefakten und ist Voraussetzung für eine fachgerechte Analyse.

boot
init_boot (bei neueren Geräten)
system
vendor
product
odm
userdata
recovery
metadata

TECHNISCHE ACHTERGROND

Technische basisprincipes

Android besteht aus mehreren Partitionen mit unterschiedlichen Aufgaben. Je nach Hersteller und Android-Version können Aufbau und Bezeichnungen leicht variieren.

Zu den wichtigsten Partitionen gehören:

  • boot
  • init_boot (bei neueren Geräten)
  • system
  • vendor
  • product
  • odm
  • userdata
  • recovery
  • metadata

Verwendete Dateisysteme sind unter anderem ext4, F2FS und – bei neueren Geräten – EROFS. Innerhalb der userdata-Partition arbeiten Anwendungen in voneinander getrennten Sandboxen. Dadurch werden App-Daten grundsätzlich isoliert gespeichert.

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
Im Rahmen einer Android-Untersuchung werden die relevanten Partitionen und Dateisysteme entsprechend der verfügbaren Datensicherung analysiert. Neben anerkannten IT-forensischen Werkzeugen erfolgt eine manuelle Prüfung relevanter Verzeichnisstrukturen, Metadaten und Dateisystemartefakte. Sämtliche Arbeitsschritte werden reproduzierbar dokumentiert.
2
LanCologne stelt particuliere rapporten op, evenals rapporten voor bedrijven en advocaten. Onze rapporten zijn al in gerechtelijke procedures gebruikt. In afzonderlijke procedures hebben wij rechtstreeks de opdracht gekregen om IT-forensische rapporten op te stellen. Op verzoek kunnen geanonimiseerde of roodgestreepte referentierapporten of uittreksels worden getoond.

TYPISCHE VRAGEN

Wanneer is deze analyse nodig?

  • Wo werden Benutzerdaten gespeichert?
  • Wo befinden sich App-Daten?
  • Welche Partitionen sind für die Forensik relevant?
  • Welche Rolle spielt die Sandbox einer App?
  • Welche Dateisysteme kommen zum Einsatz?

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Die verfügbare Datenbasis hängt unter anderem von der Extraktionsmethode, der Geräteverschlüsselung, dem Bootloader-Status und der Android-Version ab. Nicht jede Partition ist auf jedem Gerät vollständig zugänglich.

Das Android-Dateisystem bildet die technische Grundlage nahezu jeder Android-forensischen Untersuchung. Erst das Verständnis der Partitionen und Speicherorte ermöglicht die sachgerechte Bewertung digitaler Artefakte.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Sie möchten die Datenstruktur eines Android-Geräts professionell analysieren lassen? LanCologne unterstützt Sie mit einer objektiven IT-forensischen Untersuchung und einer nachvollziehbaren gutachterlichen Dokumentation.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Welche Dateisysteme nutzt Android?
Häufig ext4, F2FS und bei neueren Geräten teilweise EROFS.
Sind alle Hersteller gleich aufgebaut?
Nein. Samsung, Google, Xiaomi und andere Hersteller unterscheiden sich teilweise im Partitionslayout.
Was ist die userdata-Partition?
Sie enthält unter anderem Benutzer- und App-Daten und ist meist der wichtigste Bereich einer Untersuchung.
Warum sind App-Sandboxen wichtig?
Sie trennen die Daten einzelner Anwendungen voneinander und beeinflussen die forensische Analyse.
Kan hierover een rapport worden opgesteld?
Ja. Die Ergebnisse können nachvollziehbar dokumentiert und gutachterlich bewertet werden.