Laboratoriumruimte van LanCologne in Keulen met een werkbank voor elektronica, een digitale microscoop en een afzuigsysteem voor soldeerdampen

Over ons · Laboratorium

Ons IT-forensisch laboratorium in Keulen

LanCologne heeft in Keulen een eigen laboratorium voor IT-forensisch onderzoek, mobiel forensisch onderzoek en gegevensherstel. De foto’s op deze pagina zijn afkomstig uit dit laboratorium. Ze tonen de werkruimtes waar we digitaal bewijsmateriaal veiligstellen, apparaten onderzoeken en gegevens van beschadigde gegevensdragers herstellen.

Een onderzoek aanvragen

Het laboratorium in één oogopslag

  • Locatie: Horbeller Str. 31, 50858 Keulen
  • Werkgebieden: forensische back-up van gegevensdragers, mobiele forensische onderzoeken, onderzoek van elektronica en hardware, gegevensherstel aan de werkbank in de cleanroom
  • Diensten op basis hiervan: IT-forensisch onderzoek, mobiel forensisch onderzoek, gegevensherstel, controle van smartphones op schadelijke software, deskundigenrapporten
  • Verantwoordelijke: Risto Popovski, deskundige op het gebied van IT-forensisch onderzoek met TÜV Rheinland-certificaten (IT Forensic Windows Expert, IT Forensic Mobil Expert, geldig tot 02/2027) – Vermelding op Certipedia

Forensische back-up van gegevensdragers

In de regel begint een forensisch onderzoek met het maken van een back-up. Voor zover dit technisch mogelijk is, wordt het originele gegevensdrager beschermd tegen schrijftoegang en wordt er eerst een forensische back-up gemaakt. De verdere analyse vindt vervolgens in principe plaats op basis van deze back-up of een daaruit gemaakte werkkopie.

Waarom schrijfbeveiliging belangrijk is bij originele gegevensdragers

Zelfs het aansluiten van een opslagmedium op een gewone computer kan gegevens wijzigen. Het besturingssysteem maakt bijvoorbeeld bestanden aan of werkt tijdstempels bij. Voor ondersteunde gegevensdragers gebruiken we daarom hardware-writeblockers. Deze staan leestoegang toe en voorkomen onbedoelde schrijftoegang tot het aangesloten originele medium. Zo kan later worden nagegaan op welke gegevensstand het onderzoek is gebaseerd.

Gecontroleerde back-up en integriteitscontrole met hashwaarden

Voor het maken van back-ups zijn gespecialiseerde forensische imaging-systemen beschikbaar. Bij elke back-up berekenen we hashwaarden. Dit is een soort digitale vingerafdruk: zelfs een minimale wijziging in de gegevens leidt tot een andere waarde. Als de hashwaarden overeenkomen, is aangetoond dat de onderzochte kopie overeenkomt met de geback-upte gegevens.

Meer hierover: Windows-forensisch onderzoek · Writeblockers in Linux-forensisch onderzoek

Hardware-schrijfblokkering OpenText Forensic Bridge en imaging-systeem Logicube Falcon NEO op de laboratoriumtafel
Hardware-schrijfblokkering en imaging-systeem voor het maken van schrijfbeveiligde back-ups van ondersteunde gegevensdragers.

Werkplek voor mobiele forensische onderzoekers

Smartphones en tablets onderzoeken we op een eigen werkplek in het laboratorium.

Twee beeldschermen met Cellebrite Inseyets: links de platformselectie voor de extractie, rechts het analyseoverzicht
Werkplek met extractie- en analysesoftware voor mobiele apparaten. De inhoud van het scherm is onherkenbaar gemaakt.
MEFF M3 Pro voor het controleren van smartphones op schadelijke software, daarnaast een tablet met MEFF-gebruikersinterface
Werkplek voor het controleren van Android- en iOS-apparaten op schadelijke software.

Waarom er niet één methode is die voor alle smartphones geldt

Welke gegevens kunnen worden gered, hangt af van verschillende factoren: fabrikant en model, versie van het besturingssysteem, beveiligingsstatus (vergrendeld of ontgrendeld, versleuteld) en de specifieke vraagstelling. Afhankelijk van de uitgangssituatie komen daarom verschillende extractie- en analyseprocedures in aanmerking. Voor elk onderzoek documenteren we welke procedure we toepassen en wat de beperkingen daarvan zijn.

Controle op schadelijke software en monitoring

Bij een vermoeden van spyware, stalkerware of andere schadelijke software controleren we Android- en iOS-apparaten met gespecialiseerde analysesystemen. Een onopvallend resultaat betekent niet dat een infectie kan worden uitgesloten. Daarom lichten we de betekenis van elk resultaat toe.

Meer hierover: Mobiel forensisch onderzoek · Je smartphone laten controleren op schadelijke software · Analyse van mobiele malware

Onderzoek naar elektronica en hardware

Als een apparaat niet meer normaal kan worden uitgelezen

Waterschade, breuk, defecte onderdelen of een apparaat dat niet meer opstart: in dergelijke gevallen lukt het vaak niet om via de normale aansluitingen een back-up van de gegevens te maken. Dan moet er eerst aan de hardware worden gewerkt, zodat het uitlezen überhaupt mogelijk wordt.

Microscopie, soldeer- en reworktechniek

Veel componenten op moderne printplaten kunnen alleen onder vergroting veilig worden beoordeeld en bewerkt. Op de elektronicawerkplek staan hiervoor een digitale microscoop, soldeer- en reworkapparatuur met soldeerrookafzuiging en ESD-beschermde werkoppervlakken ter beschikking. De ESD-oppervlakken beschermen gevoelige elektronica tegen elektrostatische ontlading.

Elektronicawerkplek met digitale microscoop, soldeerstation, soldeerrookafzuiging en ESD-matten
Elektronicawerkplek voor onderzoek aan printplaten en geheugenmodules.
Digitale microscoop boven een ESD-werkmat met pincetten, multimeter en precisiegereedschap
Onder de microscoop worden onderdelen, soldeerverbindingen en beschadigingen zichtbaar.
Een uit elkaar gehaalde smartphone en een verwijderde printplaat in een stofvrije werkplek
Beschadigde smartphones worden geopend in een stofvrije werkplek.

Hardwaregebaseerde toegangsmethoden: JTAG en chip-off

Als een apparaat ook na een hardware-ingreep niet via de normale aansluitingen kan worden aangesproken, kunnen hardwaregebaseerde methoden worden overwogen. Bij JTAG wordt via test- en controleaansluitingen op de printplaat toegang verkregen tot het geheugen; bij chip-off wordt het geheugenblok losgesoldeerd en met een programmeerapparaat uitgelezen. Beide methoden voeren wij uit op onze elektronicawerkplek. Of ze zinvol zijn, hangt af van het apparaat, de geheugenarchitectuur en de beveiligingsmechanismen. Bij veel moderne smartphones zijn de gegevens versleuteld en gekoppeld aan de hardware van het apparaat. Een rechtstreeks uitgelezen geheugen levert dan weliswaar ruwe gegevens op, maar niet noodzakelijkerwijs bruikbare gebruikersgegevens. Of een dergelijke methode in een concreet geval kans van slagen heeft, bespreken we voorafgaand aan de uitvoering met u.

Werktafel met ultrasone reiniger, XELTEK SuperPro-chipprogrammeerapparaat, multimeter en SATA-adapters
Gereedschap voor werkzaamheden aan geheugenchips en elektronica van opslagmedia.

Gegevensherstel aan de werkbank in de cleanroom

Sommige werkzaamheden aan gegevensdragers moeten stofvrij worden uitgevoerd. Hiervoor is in het laboratorium een werkbank voor schone ruimtes beschikbaar. Deze voorziet de werkruimte van lucht die door een HEPA-filter van klasse H14 wordt gezuiverd. Filters van deze klasse vangen volgens EN 1822 ten minste 99,995 % van de deeltjes in de moeilijkst af te scheiden grootteklasse op. Het betreft een gecontroleerde werkplek voor geopende gegevensdragers en gevoelige elektronische componenten, geen geclassificeerde cleanroom.

Beschadigde gegevensdragers worden vervolgens op de analysewerkplek geanalyseerd met behulp van gespecialiseerde software voor gegevensherstel.

Meer hierover: Gegevensherstel in Keulen

Cleanroom-werkbank met filterunit en ESD-werkblad voor gegevensherstel
Cleanroomwerkbank voor werkzaamheden waarbij gegevensdragers tegen stof moeten worden beschermd.
Analysewerkplek met ultrawide-monitor: software voor gegevensherstel met een sectorkaart van een gegevensdrager
Analyse van een gegevensdrager op de analysewerkplek. De inhoud van het scherm is onherkenbaar gemaakt.

Omgang met onderzoeksmateriaal en bewijsmateriaal

Bij onderzoeken die relevant zijn voor de bewijsvoering telt niet alleen het resultaat, maar ook de weg ernaartoe. Afhankelijk van de opdracht documenteren we onder andere:

  • Ontvangst en toestand van het onderzoeksmateriaal
  • Overdrachten en verwerkingsstappen (Chain of Custody)
  • de toegepaste beveiligingsprocedures
  • Hash- of integriteitswaarden van de back-ups

Het onderzoeksmateriaal blijft gedurende de gehele verwerking onder onze verantwoordelijkheid. Wij geven het niet door aan derden. Elke opdrachtgever ontvangt van ons een schriftelijke geheimhoudingsverklaring (NDA), ongeacht of het gaat om een particulier, een bedrijf, een advocatenkantoor of een overheidsinstantie.

Meer hierover: Rapport over smartphones

Wat dit voor uw onderzoek betekent

Veelgestelde vragen over het laboratorium

Worden mijn apparaten doorgegeven aan externe laboratoria?

Nee. We geven onderzoeksmateriaal niet door aan derden. Het blijft gedurende de gehele verwerking in ons laboratorium in Keulen.

Krijg ik een geheimhoudingsverklaring?

Ja. Elke opdrachtgever ontvangt van ons een schriftelijke geheimhoudingsverklaring (NDA).

Kan ik apparaten persoonlijk bij het laboratorium afgeven?

Ja, op afspraak. Als alternatief is verzending mogelijk.

Kan elk apparaat worden uitgelezen?

Nee. Of en in hoeverre het mogelijk is om een back-up te maken, hangt af van het apparaat, de staat ervan en de beveiligingsstatus. Dat zullen we voor aanvang van het onderzoek nagaan.

Waarom laat u uw laboratorium zien?

Zodat u, voordat u de opdracht geeft, kunt zien waar en waarmee uw onderzoeksmateriaal wordt verwerkt.

Een onderzoek aanvragen

Geef ons een korte beschrijving van het apparaat en het probleem. Wij zullen u vertellen welke stappen zinvol zijn en waar de technische beperkingen liggen.

Een onderzoek aanvragen