MOBIELE FORENSIEK

Overheids-trojanen (bijv. Pegasus) – Mogelijkheden en beperkingen van het onderzoek

Het vermoeden van een zogenaamde staats-trojan – bijvoorbeeld Pegasus – stelt bijzonder hoge eisen aan een IT-forensisch onderzoek. Dergelijke schadelijke programma’s zijn zo ontworpen dat ze zo min mogelijk sporen achterlaten. Een onderzoek moet daarom strikt op feiten worden gebaseerd en technische bevindingen duidelijk worden gescheiden van veronderstellingen.

Forensische extracties
Systeem- en diagnoselogboeken
Bekende Indicators of Compromise (IoC's)
Netwerk- en communicatie-artefacten
Databases en systeembestanden
Andere technische opvallende kenmerken in de bredere context

TECHNISCHE ACHTERGROND

Technische basisprincipes

Afhankelijk van het apparaat, het besturingssysteem en de beschikbare gegevens kunnen onder andere de volgende zaken worden onderzocht:

  • Forensische extracties
  • Systeem- en diagnoselogboeken
  • Bekende Indicators of Compromise (IoC's)
  • Netwerk- en communicatie-artefacten
  • Databases en systeembestanden
  • Andere technische opvallende kenmerken in de bredere context

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
Het onderzoek vindt plaats aan de hand van geschikte forensische back-ups en een gestructureerde analyse van relevante artefacten. Bekende IoC’s kunnen – voor zover van toepassing – met geschikte tools worden gecontroleerd. Daarnaast wordt een handmatige plausibiliteitscontrole uitgevoerd van alle relevante bevindingen. Het ontbreken van bewijs wordt niet beschouwd als een aanwijzing dat een apparaat zeker niet is gecompromitteerd; evenmin wordt een enkele aanwijzing zonder nader onderzoek beschouwd als bewijs van infectie.
2
LanCologne stelt particuliere rapporten op voor particulieren, bedrijven en advocaten. Onze rapporten zijn al in gerechtelijke procedures gebruikt. In sommige procedures hebben we rechtstreeks de opdracht gekregen om IT-forensische rapporten op te stellen. Op verzoek kunnen geanonimiseerde fragmenten uit referentierapporten worden getoond.

TYPISCHE VRAGEN

Wanneer is deze analyse nodig?

  • Zijn er technische aanwijzingen dat het systeem is gehackt?
  • Kunnen bekende IoC's worden aangetoond?
  • Zijn er ongebruikelijke systeemartefacten aanwezig?
  • Hoeveel informatie bevatten de aanwezige sporen?
  • Welke beperkingen gelden er bij het onderzoek?

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Geavanceerde malware kan sporen doelbewust vermijden of na een inbreuk slechts beperkte sporen achterlaten. Beperkingen van het besturingssysteem, gewiste gegevens en tot nu toe onbekende aanvalstechnieken kunnen de zeggingskracht van een onderzoek beperken. Deze beperkingen worden op transparante wijze gedocumenteerd.

Het onderzoek naar een vermoedelijke staatstrojan vereist een objectieve en technisch verantwoorde analyse. Het doel is een degelijke beoordeling van de aanwezige digitale sporen – niet het bevestigen van vooropgezette aannames.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Denkt u dat uw smartphone is geïnfecteerd door geavanceerde malware? LanCologne helpt u met een objectief IT-forensisch onderzoek en een transparante technische beoordeling.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Kan Pegasus altijd worden aangetoond?

Nee. Of dit aantoonbaar is, hangt af van de beschikbare artefacten en het specifieke geval.

Betekent een negatief resultaat dat een infectie kan worden uitgesloten?

Nee. Het ontbreken van bewijs betekent niet per se dat er geen inbreuk heeft plaatsgevonden.

Worden bekende IoC's gecontroleerd?

Ja, voor zover ze geschikt zijn voor het betreffende geval.

Kan er een deskundigenrapport worden opgesteld?

Ja, mits dit wordt opgedragen.

Worden iPhones en Android-toestellen onderzocht?

Ja, voor zover dit technisch mogelijk is en onder de opdracht valt.