IT-forensisch onderzoek · Auto

Automatisierte versus manuelle Auswertung von Fahrzeugdaten

Automatisierte Auswertungsroutinen ermöglichen eine effiziente Verarbeitung großer, standardisierter Datenmengen, stoßen jedoch bei ungewöhnlichen oder proprietären Datenformaten schnell an ihre Grenzen.

Vrijblijvend informeren

Bij voertuigen is dit punt bijzonder belangrijk, omdat fabrikanten, modellen, softwareversies en de gebruikte opslag- en overdrachtsformaten sterk van elkaar kunnen verschillen. Een klassieke personenauto met verbrandingsmotor, een modern elektrisch voertuig en een bedrijfsvoertuig met tachograaf mogen niet volgens hetzelfde technische schema worden behandeld. De opslaglocatie, het gegevensformaat, de versleuteling en de connectiviteit bepalen welke gegevens toegankelijk zijn en welke back-upmethode de minste wijzigingen veroorzaakt.

Wir kombinieren daher automatisierte Auswertungsschritte gezielt mit manueller Verifikation, um sowohl Effizienz als auch inhaltliche Belastbarkeit der Ergebnisse sicherzustellen.

Waarom LanCologne?

LanCologne onderzoekt digitale sporen in verband met voertuigen niet volgens een algemeen standaardschema, maar op basis van het specifieke voertuigtype, de beschikbare gegevensbronnen en de betreffende bewijskwestie. Onze medewerkers beschikken over tientallen jaren ervaring in de informatietechnologie en jarenlange praktijkervaring in IT-forensisch onderzoek. Wij ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken en overheidsinstanties bij het technisch onderzoeken van digitale zaken.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het voertuig, de ingebouwde systemen, de zichtbare toestand en de aangesloten mobiele apparaten worden gedocumenteerd. Vervolgens wordt bepaald welke gegevensbronnen toegankelijk zijn en in welke volgorde deze worden vastgelegd.

In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen gegevens die toegankelijk zijn via verwijderde opslagmedia, via een standaard diagnose-interface of via een mobiel apparaat dat met het voertuig is verbonden. De keuze hangt niet af van gemak, maar van het voertuigtype, het gegevensformaat, de beschikbaarheid en de concrete bewijskwestie. Waar dit technisch mogelijk is, wordt in schrijfbeveiligde modus gewerkt; onvermijdelijke statuswijzigingen worden uitdrukkelijk vastgelegd.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen zoekopdrachten of eigen analysestappen worden uitgevoerd zonder het originele bewijsmateriaal voortdurend te wijzigen.

Wir setzen automatisierte Auswertungsfunktionen unserer Werkzeuge für standardisierte Datenformate ein und ergänzen diese durch gezielte manuelle Verifikation, insbesondere bei ungewöhnlichen oder nicht vollständig dokumentierten Formaten.

Voor een lezer die geen expert is op dit gebied, is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt" niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als een nieuwe software- of systeemversie een gegevensformaat wijzigt, kan een geautomatiseerde analyse onvolledig of onjuist uitvallen. Daarom controleren we bij cruciale bevindingen uit welk bestand of welke gegevensstructuur het resultaat afkomstig is en of een tweede technische benadering dezelfde feiten bevestigt.

We maken bewust geen gebruik van speciale hardware voor het uitlezen van voertuiggegevens, zoals merkgebonden apparaten voor het uitlezen van infotainment- of regeleenheden. In plaats daarvan analyseren we opslagmedia, aangesloten mobiele apparaten en gangbare bestands- en databaseformaten met onze beproefde forensische tools, met name Belkasoft X en X-Ways Forensics. Wanneer fabrikantspecifieke, niet-gedocumenteerde formaten van regeleenheden of infotainmentsystemen een volledig geautomatiseerde analyse in de weg staan, controleren we de toegankelijke ruwe gegevens handmatig en documenteren we bestaande technische beperkingen op transparante wijze, in plaats van een ongefundeerde bevinding te beweren.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Bewijsverzameling met betrekking tot voertuigen, opslagmedia en gekoppelde mobiele apparaten
Onderzoek naar verschillende voertuigtypes en platforms van fabrikanten
Onderzoek naar ongevallen, diefstal en beschuldigingen van manipulatie
Analyse van rij-, media-, app- en systeemartefacten
Reconstructie van verplaatsingsroutes, gebruiks- en toegangstijden
Controle van geautomatiseerde analyse-uitkomsten
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, verzekeringsmaatschappijen, overheidsinstanties en bedrijven

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Het voertuig, de systemen ervan en, indien van toepassing, de daaraan gekoppelde mobiele apparaten worden eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We leggen vast in welke fysieke en elektronische staat het voertuig is aangetroffen. Deze informatie kan later van doorslaggevend belang zijn.

2Technische classificatie

De fabrikant, het model, de geïnstalleerde systemen en de bijbehorende softwareversies worden vastgesteld. Pas op basis daarvan kan worden bepaald welke gegevens in principe toegankelijk zijn en welke beveiligingsmethode geschikt is.

3Bewijsveilige beveiliging

De back-up wordt zo gemaakt dat de oorspronkelijke toestand zo min mogelijk wordt gewijzigd. Afhankelijk van het geval worden toegankelijke opslagmedia in schrijfbeveiligde modus uitgelezen, worden aangesloten mobiele apparaten afzonderlijk geback-upt en worden beschikbare cloudgegevens met toestemming van de rechthebbende vastgelegd. Elke stap wordt geregistreerd.

4Integriteitscontrole

De gemaakte afbeeldingen of kopieën krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. Analyse en zoekopdrachten worden vervolgens uitsluitend op werkkopieën uitgevoerd.

5Analyse in meerdere stappen

Bestaande gegevens worden op gestructureerde wijze geanalyseerd met behulp van onze beproefde forensische tools. Wanneer standaardsoftware een bepaald formaat niet volledig ondersteunt, wordt dit gedocumenteerd in plaats van stilzwijgend over het hoofd te worden gezien.

6Handmatige validatie

Bij bevindingen die van bijzonder bewijskrachtig of ongebruikelijk belang zijn, controleren we de ruwe gegevens, bestandsstructuren en metagegevens handmatig om geautomatiseerde verkeerde interpretaties uit te sluiten.

7Verslag en bewijsstukken

Aan het einde wordt niet alleen opgesomd wat er kon worden afgelezen. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

Automatisierte Auswertungsroutinen ermöglichen eine effiziente Verarbeitung großer, standardisierter Datenmengen, stoßen jedoch bei ungewöhnlichen oder proprietären Datenformaten schnell an ihre Grenzen.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een logboekvermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

Wir kombinieren daher automatisierte Auswertungsschritte gezielt mit manueller Verifikation, um sowohl Effizienz als auch inhaltliche Belastbarkeit der Ergebnisse sicherzustellen.

Met name bij voertuigen kan een poging tot een volledige technische analyse bovendien op grenzen stuiten wanneer fabrikanten eigen, niet-openbaar gemaakte gegevensformaten gebruiken. Ontbrekende documentatie, versleutelde opslaggebieden en fabrikantspecifieke cloudverbindingen maken duidelijk waarom een vakkundige back-up en een transparante communicatie over bestaande beperkingen vóór de daadwerkelijke analyse zo belangrijk zijn. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.

Veelgestelde vragen

Maakt u gebruik van gespecialiseerde hardware voor voertuigforensisch onderzoek, zoals Berla iVe of Bosch CDR?+
Nee, we maken bewust geen gebruik van speciale hardware voor het uitlezen van voertuigen, maar analyseren toegankelijke opslagmedia, aangesloten mobiele apparaten en bestandsformaten met onze beproefde forensische tools. Wanneer propriëtaire, niet-gedocumenteerde formaten van regeleenheden een volledige analyse in de weg staan, maken we dat op transparante wijze kenbaar.
Welke tools gebruikt u precies?+
Voor de analyse maken we met name gebruik van Belkasoft X en X-Ways Forensics, die uitgebreide ondersteuning bieden voor opslagmedia, mobiele apparaten en gangbare bestands- en databaseformaten.
Kunt u elk automodel volledig analyseren?+
Nee. De reikwijdte van de analyse hangt af van de betreffende fabrikant, de gebruikte formaten van de regeleenheden en het infotainmentsysteem, en de bijbehorende documentatie. Bestaande technische beperkingen worden in het rapport openlijk vermeld.
Waarom analyseert u de originele regeleenheid niet meteen?+
Omdat onderzoekssoftware en uitleesprocessen gegevens kunnen wijzigen. De daadwerkelijke analyse vindt daarom in principe plaats op basis van een geverifieerde forensische kopie of een dienovereenkomstig gedocumenteerd uitleesproces.
Is een volledige analyse van het gegevensgeheugen van de regeleenheid altijd mogelijk?+
Nee. Versleuteling, eigen bestandsformaten of het ontbreken van toegang tot bepaalde regeleenheden kunnen technische beperkingen opleggen. Dergelijke beperkingen worden openlijk gedocumenteerd.
Analyseert u ook smartphones die aan het voertuig zijn gekoppeld?+
Ja, voor zover beschikbaar en mits de juiste toestemming is verleend, aangezien gekoppelde mobiele apparaten vaak aanvullende gebruiksgegevens bevatten die niet in het voertuig zelf zijn opgeslagen.
Hoe gaat u om met verschillende formaten van fabrikanten?+
We bekijken per geval afzonderlijk welke gegevensformaten beschikbaar zijn en met welke van onze tools deze kunnen worden geanalyseerd. Niet-ondersteunde, propriëtaire formaten worden als zodanig gedocumenteerd.
Hoe legt u de resultaten uit aan mensen zonder technische achtergrond?+
We beschrijven niet alleen technische ruwe gegevens, maar leggen ook uit wat een artefact betekent, hoe het is ontstaan en welke conclusies er daadwerkelijk uit kunnen worden getrokken.

LanCologne – IT-forensisch onderzoek aan voertuigen Keulen

Sie benötigen eine professionelle Untersuchung zu „Automatisierte versus manuelle Auswertung von Fahrzeugdaten"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Fahrzeugen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Nu contact opnemen