Forensische back-up van een smartphone in het laboratorium van LanCologne

Ons forensisch team is bereikbaar op 0221 64306610. Leg ons uw vraag uit.

Mobiele forensische onderzoek – het veiligstellen en analyseren van digitaal bewijsmateriaal op smartphones

Smartphones en tablets behoren tot de meest informatie-rijke bewijsstukken die in een onderzoek kunnen voorkomen. Het gaat daarbij niet om het verzamelen van zoveel mogelijk gegevens van een apparaat. Het is van cruciaal belang om de sporen die relevant zijn voor de bewijsvraag op gecontroleerde wijze veilig te stellen, ze in hun context te beoordelen en op een traceerbare manier te documenteren – inclusief de punten waarop een technische conclusie niet langer houdbaar is.

LanCologne onderzoekt mobiele apparaten als expertisebureau met een eigen forensisch laboratorium in Keulen. Omdat we ook de overige gebieden van IT-forensisch onderzoek en gegevensreconstructie bestrijken, kunnen mobiele apparaten indien nodig in verband worden gebracht met ander digitaal bewijsmateriaal, in plaats van ze afzonderlijk te bekijken. De vaktechnische basis wordt gevormd door een door TÜV Rheinland gecertificeerde kwalificatie voor forensisch onderzoek van mobiele apparaten en Windows, die openbaar te raadplegen is in de certificaatdatabase Certipedia onder certificeringsnummer 0000067863.

Vermoed je dat er spyware, stalkerware of malware op een smartphone staat? We voeren forensisch onderzoek uit op iOS- en Android-apparaten om aanwijzingen voor inbreuken op te sporen – met een gedocumenteerde werkwijze, traceerbare bevindingen en een duidelijke toelichting op wat deze wel en niet betekenen. Over de compromitteringstest

Gecontroleerde bewijsverzameling van een smartphone met documentatie

Wat mobiele forensische onderzoekstechnieken wel kunnen – en wat ze niet kunnen

Mobiele forensische onderzoek omvat het veiligstellen, extraheren, analyseren en beoordelen van digitale informatie uit smartphones, tablets en de daarmee verband houdende gegevensbronnen. Het biedt antwoord op technische vragen: welke gegevens bevinden zich op het apparaat? Wanneer zijn ze aangemaakt, gewijzigd of ontvangen? Kunnen gebeurtenissen worden gereconstrueerd? Hoeveelzeggend zijn de gevonden sporen?

Zij beantwoordt geen juridische vragen. Of een bevinding van belang is voor een procedure, wordt bepaald door de rechtbank of de opdrachtgever – niet door de deskundige. En zij geeft geen garantie: of bepaalde informatie kan worden gereconstrueerd, hangt af van het apparaatmodel, de versie van het besturingssysteem, de versleuteling, de toestand van het apparaat en het verdere gebruik na de betreffende gebeurtenis.

Vermoeden van spyware, stalkerware of malware

Een aanzienlijk deel van de aanvragen op het gebied van mobiele forensische onderzoek begint met een vermoeden: iemand beschikt over informatie die hij onmogelijk kan weten. Een apparaat was tijdelijk niet onder eigen controle. Een scheidingssituatie loopt uit de hand. Of een zakelijke smartphone vertoont vreemd gedrag na een phishing-incident.

Voor dergelijke gevallen houden wij een forensisch onderzoek naar beveiligingsinbreuken . Het is geen virusscan en werkt niet met handtekeningen, maar onderzoekt het apparaat op sporen die door manipulatie of bewaking zouden zijn achtergelaten.

Wat daarbij wordt onderzocht

  • geïnstalleerde applicaties, hun herkomst en de rechten die eraan zijn toegekend
  • Configuratie- en profielinstellingen, apparaatbeheer en certificaten
  • Systeem- en opstartartefacten, evenals mechanismen die ervoor zorgen dat gegevens permanent op het apparaat blijven staan
  • Netwerk- en verbindingsartefacten, waaronder ongebruikelijke doelverbindingen
  • Diagnose-, crash- en loggegevens die kunnen wijzen op onverwachte procesactiviteit
  • Accounts, koppelingen en gesynchroniseerde toegang op gekoppelde apparaten

Wat een resultaat betekent

We maken consequent onderscheid tussen een technisch Bewijs, een Opmerking, een onbevestigd vermoeden en een ontbrekend bewijs. Als er geen afwijkingen worden vastgesteld, betekent dat niet dat er met zekerheid niets aan de hand is – het betekent dat er met de beschikbare gegevens en methoden geen aanwijzingen konden worden gevonden. We vermelden dit onderscheid in het rapport, omdat het van belang is voor de verdere beslissing van de opdrachtgever.

Daarnaast kunnen aanvallen op mobiele apparaten zo zijn ontworpen dat ze zo min mogelijk blijvende sporen achterlaten. Ook daarom kan uit het ontbreken van opvallende kenmerken geen definitieve uitsluiting worden afgeleid – maar wel een betrouwbare conclusie over wat er is gecontroleerd en wat daarbij niet aan het licht is gekomen.

Elke stap van het onderzoek wordt gedocumenteerd: wat er is gecontroleerd, met welke methode, met welk resultaat en tot waar de betrouwbaarheid reikt. Op de pagina beschrijven we de procedure uitvoerig Controle op mobiele bedreigingen en malware.

Het verloop van het onderzoek

Opdracht en bewijskwestie

Het uitgangspunt is de vraag die beantwoord moet worden – niet het apparaat. Uit de bewijsvraag blijkt welke gegevensbronnen überhaupt relevant zijn, welke back-upmethode geschikt is en welke omvang van het onderzoek passend is. Een onduidelijke vraag leidt tot een onduidelijk resultaat.

Bewijsverzameling en de toestand van de apparatuur

Een smartphone is een dynamisch systeem. Het ontvangt berichten, synchroniseert accounts, registreert gebeurtenissen en ruimt databases op – zelfs als niemand het apparaat bedient. Elke minuut dat een apparaat na de betreffende gebeurtenis blijft draaien, kan relevante sporen veranderen.

Daarom worden de ontvangst, de toestand en de identificatie van het apparaat gedocumenteerd en worden onnodige wijzigingen vermeden. Indien de omstandigheden dit vereisen, voeren wij de forensische back-up ter plaatse uit, in plaats van het apparaat te vervoeren.

Extractie

De gegevens worden uit het beveiligde apparaat gehaald in een vorm die geschikt is voor analyse. Welke methoden beschikbaar zijn, hangt af van het apparaat en de versie. Bij beveiligde of vergrendelde apparaten kan – afhankelijk van het model, de versie van het besturingssysteem en de toestand – ontgrendeling of ontsleuteling mogelijk zijn. Hieruit kan geen algemene toezegging worden afgeleid; wij beoordelen dit per geval.

Analyse en correlatie

Hier ontstaat de werkelijke inzichtwaarde. Afzonderlijke artefacten worden in hun context bekeken: een database wordt getoetst aan systeemprotokollen, een tijdstempel aan een onafhankelijke bron, een locatieartefact aan de context waarin het is ontstaan. Tegenstrijdigheden tussen bronnen vormen daarbij geen storende factor, maar zijn vaak juist de eigenlijke bevinding.

Beoordeling en documentatie

Het resultaat is een indeling die onderscheid maakt tussen technisch vaststelbare feiten, vaktechnisch verantwoorde conclusies, louter aanwijzingen en niet-aantoonbare veronderstellingen – en die aangeeft waar de zeggingskracht ophoudt.

Soorten beveiligingen

De gangbare procedures verschillen qua omvang en voorwaarden:

  • Logische back-up – maakt gebruik van gegevens die het besturingssysteem via gedefinieerde interfaces ter beschikking stelt. Breed inzetbaar, maar beperkt tot wat het systeem vrijgeeft.
  • Back-up op basis van het bestandssysteem – registreert structuren van het bestandssysteem en daarmee vaak ook restanten van databases, tijdelijke opslagplaatsen en nevenstructuren die bij een logische back-up niet worden meegenomen.
  • Apparaatspecifieke procedures – geavanceerde toegangsrechten, waarvan de beschikbaarheid sterk afhankelijk is van het model, de versie van het besturingssysteem en het beveiligingsniveau.

De term „fysieke back-up“ wordt in de praktijk op verschillende manieren gebruikt. Bij mobiele apparaten levert deze doorgaans geen ongewijzigde bitstream-kopie op, zoals bij een klassieke harde schijf. We gebruiken de term daarom alleen wanneer deze technisch van toepassing is – en niet als kwaliteitsbelofte.

Forensische extractie van gegevens uit een mobiel apparaat

iOS en Android – verschillende uitgangspunten

De mogelijkheden lopen sterk uiteen. Het is misleidend om beide platforms over één kam te scheren.

iPhone en iPad

Apple-apparaten zijn sterk gestandaardiseerd en worden tegelijkertijd beschermd door hardwaregestuurde versleuteling en strikt gereguleerde systeemtoegang. Wat toegankelijk is, hangt in belangrijke mate af van de modelgeneratie, de iOS-versie en de toestand van het apparaat. Er worden onder andere communicatiegegevens, mediabestanden met hun metagegevens en systeem- en gebruiksartefacten geanalyseerd. Details over het platform behandelen we op de pagina over de forensisch onderzoek van iPhones.

Android

Android is sterk gefragmenteerd: fabrikanten, chipsets, Android-versies, de stand van zaken op het gebied van beveiligingspatches en de versleutelingsstatus lopen sterk uiteen. Dit vergroot enerzijds het scala aan mogelijke methoden, maar anderzijds zijn de bevindingen minder goed voorspelbaar dan bij iOS. Meer hierover: Android-forensisch onderzoek in detail.

iPhone-forensisch onderzoek

De modelgeneratie, de iOS-versie en de toestand van het apparaat bepalen welke procedures mogelijk zijn.

Android-forensisch onderzoek

Fabrikant, chipset, versie en patchstatus leiden tot zeer uiteenlopende uitgangssituaties.

Compromiscontrole

Onderzoek naar sporen van spyware, stalkerware en malware – met een duidelijke toelichting op de bevindingen.

iCloud-forensisch onderzoek

Accounts, back-ups en gesynchroniseerde inhoud kunnen informatie bevatten die op het apparaat ontbreekt.

Centrale artefactvelden

Messenger en communicatie

Berichten, bijlagen, contacten, informatie over groepen en tijd, evenals de bijbehorende metagegevens behoren tot de meest onderzochte gegevens. Het is belangrijk om onderscheid te maken tussen wat een app op het scherm weergeeft en wat er daadwerkelijk in de gegevensstructuren is opgeslagen. Een schermafbeelding van een chat is geen forensische analyse. Meer hierover onder Forensisch onderzoek naar Messenger.

App-databases, SQLite, WAL en SHM

Veel applicaties slaan hun gegevens op in SQLite-databases. Naast het eigenlijke databasebestand bestaan er vaak nevenbestanden – met name het Write-Ahead-Log (WAL) en het Shared-Memory-bestand (SHM). Deze kunnen gegevens bevatten die in de hoofddatabase al niet meer zichtbaar zijn. Bij bevindingen die relevant zijn voor bewijsvoering controleren wij deze structuren op het niveau van de ruwe gegevens, in plaats van te vertrouwen op de bewerkte weergave van een tool. Zie hiervoor de WAL- en SHM-analyse.

Verwijderde gegevens

Er bestaat geen garantie op herstel. Moderne apparaten versleutelen standaard; flashgeheugens worden op de achtergrond opgeschoond; databases ruimen zichzelf op. Als de bijbehorende sleutels zijn verwijderd of de gebieden zijn overschreven, is reconstructie technisch onmogelijk.

Vaak zijn er echter secundaire sporen: vermeldingen in neven structuren van databases, tijdelijke opslag, miniatuurafbeeldingen, meldingsgeschiedenis, back-ups of gesynchroniseerde kopieën op gekoppelde apparaten. Omgekeerd geldt: het feit dat informatie niet meer kan worden gereconstrueerd, bewijst niet dat deze nooit heeft bestaan.

Locatie- en bewegingsgegevens

Mogelijke bronnen zijn metadata van foto’s, kaart- en navigatiegegevens, app- en systeemartefacten, evenals netwerk- en cloudgegevens. Bij de beoordeling is terughoudendheid geboden: een locatieartefact wijst op activiteit van het apparaat, niet op de verblijfplaats van een bepaalde persoon. Wie het apparaat op het betreffende tijdstip bij zich had, is geen technische, maar een bewijskwestie.

Tijdstempels en reconstructie van gebeurtenissen

Tijdsaanduidingen zijn een van de meest voorkomende bronnen van fouten. Tijdzones en notaties verschillen, en hetzelfde bestand kan meerdere tijdsaanduidingen bevatten die verschillende betekenissen hebben: aanmaak, wijziging, ontvangst, verzending, synchronisatie, database-invoer of weergave. Een enkele waarde is daarom zelden op zichzelf voldoende. Waar mogelijk vergelijken we deze met onafhankelijke bronnen – bijvoorbeeld met Android-apparaatlogboeken.

Analyse en documentatie van forensische bevindingen op de werkplek

Analyse in plaats van een rapport over gereedschap

Forensische software kan gegevens back-uppen, extraheren, structureren en aanwijzingen opleveren. Het automatisch gegenereerde rapport van een tool is daarmee echter nog geen deskundige interpretatie.

Instrumenten gaan uit van aannames: ze ordenen gegevens, interpreteren tijdmetingen en brengen verbanden in kaart die in individuele gevallen niet hoeven te kloppen. Daarom toetsen we bevindingen die relevant zijn voor het bewijs op het niveau van artefacten en ruwe gegevens op hun plausibiliteit, voor zover dit noodzakelijk en technisch mogelijk is. Zie voor de bredere context onze Diensten van IT-forensische deskundigen.

Cloudaccounts en gekoppelde apparaten

Een apparaat staat zelden op zichzelf. Accounts, back-ups, gesynchroniseerde inhoud en andere apparaten van dezelfde gebruiker kunnen relevante informatie bevatten – soms zelfs als deze niet meer op het onderzochte apparaat aanwezig is. Dergelijke bronnen worden uitsluitend in aanmerking genomen in het kader van de verstrekte onderzoeksopdracht en de bestaande wettelijke en technische bevoegdheden.

Openheid over de resultaten, documentatie en chain of custody

Onderzoeken worden uitgevoerd zonder vooropgestelde conclusies. Relevante artefacten worden geëvalueerd, ongeacht of ze een werkhypothese ondersteunen of tegenspreken. Ook wanneer het onderzoek in opdracht van een partij wordt uitgevoerd, blijft het technisch onderzoek neutraal. Het ontbreken van bewijs is een vaktechnisch correct resultaat en wordt als zodanig aangeduid.

De ontvangst, de toestand en de identificatie van het apparaat, de overdrachten, de verwerkingsstappen, de gekozen beveiligingsmethode, het gebruikte gereedschap en de versies, de analysestappen en de beperkingen van het onderzoek worden gedocumenteerd. Er worden integriteits- of hashwaarden berekend, voor zover dit technisch haalbaar is – bij mobiele apparaten is dit niet bij elke procedure en niet op elk niveau het geval.

Soorten resultaten: documentatie, verslag, rapport

De omvang hangt af van de opdracht, de te bewijzen kwestie en het beoogde doel:

  • Technische documentatie – gestructureerde verwerking van de opgeslagen en geëxtraheerde gegevens, zodat de opdrachtgever zelf verder kan werken.
  • Forensisch onderzoeksrapport – volledige evaluatie met bevindingen, interpretatie, betekenis en aangegeven beperkingen.
  • IT-forensisch deskundigenrapport – een deskundigenadvies over een concrete bewijskwestie, opgesteld voor gebruik in een procedure.

Welke vorm geschikt is, bespreken we voordat het onderzoek begint.

Voor wie we onderzoek doen

Het technisch onderzoek is in alle gevallen hetzelfde; alleen de typische vraagstellingen verschillen.

Rechtbanken hebben behoefte aan een neutraal, begrijpelijk antwoord op een concrete bewijskwestie. Advocaten en strafrechtadvocaten laten veelvoorkomende onderzoeksresultaten technisch controleren. wetshandhavingsinstanties het laten uitvoeren van beveiliging en evaluatie als aanvullende deskundige dienst. Het bedrijf onderzoeken interne incidenten, mogelijke gegevenslekken of de reconstructie van concrete processen. Verzekeringen vereisen een technische afhandeling van schadeclaims en de controle van digitaal bewijsmateriaal. Particulieren nemen contact met ons op met vragen over hun eigen apparatuur en hebben bovendien behoefte aan een begrijpelijke uitleg van de bevindingen.

Technische beperkingen

De onderzoeksmogelijkheden worden beperkt door het apparaatmodel en de versie van het besturingssysteem, beveiligingsupdates en versleuteling, de vergrendelings- en apparaatstatus, eerdere verwijderingen en databaseopschoningen, het verdere gebruik na de betreffende gebeurtenis, synchronisatieprocessen, evenals door defecten en fysieke beschadigingen.

Een belangrijke factor hierbij is of een apparaat sinds de laatste keer dat het werd ingeschakeld al eenmaal is ontgrendeld. Vóór de eerste ontgrendeling zijn grote delen van de gegevens versleuteld en technisch niet toegankelijk; na een ontgrendeling bevinden zich meer delen in een ontsleutelde toestand. Dit verschil kan bepalend zijn voor het soort onderzoek dat überhaupt mogelijk is – en het is een reden om een apparaat na een relevante gebeurtenis niet onnodig opnieuw op te starten.

Een garantie voor volledigheid of succes is daarom niet mogelijk. Wat er in een concreet geval haalbaar is, kan pas op betrouwbare wijze worden ingeschat na inspectie van het apparaat en de vraagstelling. Als er sprake is van een fysiek defect of als het herstellen van gegevens voorop staat, is onder bepaalde omstandigheden de Gegevensherstel de meest geschikte manier.

Forensische technologieën en hulpmiddelen

Voor het veiligstellen, extraheren en analyseren worden beproefde forensische tools gebruikt, aangevuld met eigen analysestappen. De keuze hangt af van het apparaat, de gegevensbron en de vraagstelling – en niet andersom.

Vakbekwaamheid vloeit niet voort uit het bezit van software, partnerlogo’s of merknamen, maar uit een methodische toetsing van de resultaten. Uitkomsten van tools worden bij bevindingen die relevant zijn voor de bewijsvoering geverifieerd en niet zonder controle overgenomen.

Veelgestelde vragen over mobiele forensische onderzoek

Hoe verloopt een mobiel forensisch onderzoek?

De onderzoeksvraag verduidelijken, het apparaat op een gecontroleerde manier beveiligen, gegevens extraheren, artefacten analyseren en met elkaar in verband brengen, bevindingen indelen en documenteren. De omvang van de afzonderlijke stappen hangt af van de onderzoeksvraag.

Hoe lang duurt een onderzoek?

Dat hangt af van het apparaat, de hoeveelheid gegevens, de back-upprocedure en de omvang van het onderzoek. Na beoordeling kunnen we een betrouwbare schatting geven – een algemene schatting van de duur zou onbetrouwbaar zijn.

Kunnen verwijderde berichten worden hersteld?

Soms. Of een reconstructie lukt, hangt af van versleuteling, geheugenbeheer, het verstrijken van de tijd en het verdere gebruik. Vaak zijn er secundaire sporen te vinden in nevenstructuren van databases, tijdelijke opslagplaatsen of back-ups. Er is geen garantie.

Kan een geblokkeerd apparaat worden onderzocht?

Afhankelijk van het model, de versie van het besturingssysteem en de toestand van het apparaat kan het mogelijk zijn om het te ontgrendelen of te ontsleutelen. We controleren vooraf of dit in het concrete geval van toepassing is.

Waarin verschillen de iPhone en Android van elkaar?

iOS is sterk gestandaardiseerd en streng beveiligd, Android daarentegen zeer heterogeen. Beide factoren hebben een directe invloed op de beschikbare beveiligingsprocedures en op de voorspelbaarheid van de bevindingen.

Worden er hashwaarden gegenereerd?

Ja, voor zover dit technisch haalbaar is. Bij mobiele apparaten levert niet elke methode een afbeelding op waarbij een hashwaarde dezelfde informatiewaarde heeft als bij een klassieke gegevensdrager. We documenteren wat er is gegenereerd en waarop het betrekking heeft.

Wat is het verschil tussen een rapport en een advies?

Een onderzoeksrapport documenteert de bevindingen en de interpretatie daarvan. Een deskundigenrapport geeft bovendien antwoord op een concrete bewijskwestie in een vorm die geschikt is voor een procedure.

Kan worden vastgesteld of een apparaat werd bewaakt?

Systeem-, app- en netwerkartefacten kunnen aanwijzingen opleveren. Het is mogelijk om iets aan te tonen, maar niet om iets met zekerheid uit te sluiten: als er geen afwijkingen worden gevonden, betekent dit dat er met de beschikbare gegevens geen aanwijzingen konden worden vastgesteld.

Overige vragen worden gebundeld beantwoord onder alle vragen en antwoorden over mobiele forensische onderzoek.

Een mobiel forensisch onderzoek aanvragen

Geef ons een beschrijving van het probleem en de staat van het apparaat – wij vertellen u wat technisch mogelijk is en wat niet.

Voor een eerste beoordeling is het nuttig om het model van het apparaat, de versie van het besturingssysteem, de huidige toestand (ingeschakeld, vergrendeld, beschadigd), de toegankelijkheid van het apparaat en een korte beschrijving van het probleem te vermelden. We kunnen vooraf geen garantie geven dat het extraheren of herstellen van gegevens zal lukken.