KRYMINALISTYKA MOBILNA

Trojany rządowe (np. Pegasus) – możliwości i ograniczenia dochodzenia

Podejrzenie o użycie tzw. trojana państwowego – na przykład Pegasusa – stawia szczególnie wysokie wymagania wobec dochodzenia informatyczno-kryminalistycznego. Takie złośliwe oprogramowanie jest zaprojektowane tak, aby pozostawić jak najmniej śladów. Dlatego dochodzenie musi opierać się wyłącznie na faktach i wyraźnie oddzielać ustalenia techniczne od przypuszczeń.

Ekstrakcje kryminalistyczne
Protokoły systemowe i diagnostyczne
Znane wskaźniki naruszenia bezpieczeństwa (IoC)
Elementy sieciowe i komunikacyjne
Bazy danych i pliki systemowe
Inne nieścisłości techniczne w szerszym kontekście

INFORMACJE TECHNICZNE

Podstawy techniczne

W zależności od urządzenia, systemu operacyjnego i dostępnych danych można między innymi przeanalizować:

  • •Ekstrakcje kryminalistyczne
  • •Protokoły systemowe i diagnostyczne
  • •Znane wskaźniki naruszenia bezpieczeństwa (IoC)
  • •Elementy sieciowe i komunikacyjne
  • •Bazy danych i pliki systemowe
  • •Inne nieścisłości techniczne w szerszym kontekście

NASZE PODEJŚCIE

Jak przebiega badanie

Przejrzysty proces – od pierwszego zapytania aż po przekazanie ekspertyzy.

1
Badanie przeprowadza się na podstawie odpowiednich kopii zapasowych danych kryminalistycznych oraz ustrukturyzowanej analizy istotnych artefaktów. Znane wskaźniki IoC można – w stosownych przypadkach – zweryfikować za pomocą odpowiednich narzędzi. Dodatkowo przeprowadza się ręczną weryfikację poprawności wszystkich istotnych ustaleń. Brak dowodów nie jest traktowany jako potwierdzenie, że urządzenie z całą pewnością nie zostało zainfekowane; podobnie pojedyncza wskazówka nie jest uznawana za dowód infekcji bez przeprowadzenia dalszej weryfikacji.
2
LanCologne sporządza prywatne ekspertyzy dla osób fizycznych, przedsiębiorstw i adwokatów. Nasze ekspertyzy były już wykorzystywane w postępowaniach sądowych. W niektórych sprawach otrzymaliśmy bezpośrednie zlecenie sporządzenia ekspertyz informatyczno-kryminalistycznych. Na życzenie możemy przedstawić zanonimizowane fragmenty referencji.

TYPOWE PYTANIA

Kiedy ta analiza jest potrzebna?

  • ✔Czy istnieją techniczne przesłanki wskazujące na naruszenie bezpieczeństwa?
  • ✔Czy można wykryć znane wskaźniki kompromitacji (IoC)?
  • ✔Czy występują nietypowe artefakty systemowe?
  • ✔Jaką wartość dowodową mają zachowane ślady?
  • ✔Jakie są ograniczenia tego badania?

OGRANICZENIA I WNIOSKI

Co warto wiedzieć

Zaawansowane złośliwe oprogramowanie potrafi celowo unikać pozostawiania śladów lub pozostawiać jedynie ograniczoną liczbę śladów po włamaniu. Ograniczenia systemu operacyjnego, usunięte dane oraz nieznane dotąd techniki ataku mogą ograniczać wiarygodność wyników dochodzenia. Ograniczenia te są przejrzyście dokumentowane.

Badanie domniemanego trojana państwowego wymaga obiektywnej i zrozumiałej pod względem technicznym analizy. Celem jest rzetelna ocena dostępnych śladów cyfrowych – a nie potwierdzenie z góry przyjętych założeń.

OPINIE KLIENTÓW

Co mówią nasi klienci

4,8 z 5 gwiazdek na Trustpilot · 54 recenzje

★★★★★

“Najwyższy poziom profesjonalizmu, szybka realizacja i doskonała komunikacja. To, co wydawało się niemożliwe, stało się możliwe. Tak właśnie wyobraża się sobie prawdziwą obsługę klienta – to ewenement w Niemczech!”

idalein

Zweryfikowana recenzja na Trustpilot

★★★★★

“Bardzo miła obsługa, świetna dostępność i komunikacja. Mój problem został całkowicie rozwiązany, udało się odzyskać utracone dane. Jestem bardzo zadowolony i oczywiście odczuwam ulgę!”

Layla Pankratz

Zweryfikowana recenzja na Trustpilot

★★★★★

“Mój problem został rozwiązany profesjonalnie i szybko, pracownicy zawsze byli przyjaźni, a nawet dzisiaj mogę się do nich zwrócić, jeśli mam jakieś pytania – jestem za to bardzo wdzięczny!”

mieszkanka Kolonii

Zweryfikowana recenzja na Trustpilot

Zapytaj już teraz – bezpłatna wstępna konsultacja

Podejrzewasz, że Twój smartfon został zainfekowany zaawansowanym złośliwym oprogramowaniem? Firma LanCologne zapewni Ci pomoc w postaci obiektywnej analizy informatyczno-kryminalistycznej oraz przejrzystej oceny technicznej.

CZĘSTO ZADAWANE PYTANIA

Najczęściej zadawane pytania

Kliknij na pytanie, aby zobaczyć odpowiedź.

Czy zawsze można wykryć obecność Pegasusa?

Nie. Możliwość wykrycia zależy od dostępnych śladów oraz od konkretnego przypadku.

Czy wynik ujemny wyklucza zakażenie?

Nie. Brak dowodów niekoniecznie oznacza, że nie doszło do naruszenia bezpieczeństwa.

Czy sprawdzane są znane wskaźniki kompromitacji (IoC)?

Tak, o ile są odpowiednie w danym przypadku.

Czy można sporządzić ekspertyzę?

Tak, o ile zostanie to zlecone.

Czy sprawdzane są iPhone’y i urządzenia z systemem Android?

Tak, o ile jest to technicznie możliwe i stanowi przedmiot zlecenia.