KRYMINALISTYKA MOBILNA

Analiza kryminalistyczna zrzutów pamięci i plików „tombstone” systemu Android

Awarie aplikacji lub komponentów systemowych generują w systemie Android różne artefakty diagnostyczne. Mogą one dostarczać wskazówek dotyczących nieprawidłowości w działaniu, stanów systemu oraz przebiegu zdarzeń w czasie, dlatego mają znaczenie dla badań informatycznych w zakresie kryminalistyki.

Pliki Tombstone
Natywne zrzuty pamięci po awarii
Protokoły awarii Javy
Pliki ANR (Application Not Responding)
Ślady stosu
Sygnatury czasowe i metadane
Odnośniki do Logcat i dzienników systemowych
Cechy charakterystyczne zależne od producenta i wersji

INFORMACJE TECHNICZNE

Podstawy techniczne

W zależności od wersji systemu Android i producenta tworzone są różne pliki diagnostyczne i pliki awarii.

Do artefaktów istotnych z punktu widzenia kryminalistyki należą między innymi:

  • Pliki Tombstone
  • Natywne zrzuty pamięci po awarii
  • Protokoły awarii Javy
  • Pliki ANR (Application Not Responding)
  • Ślady stosu
  • Sygnatury czasowe i metadane
  • Odnośniki do Logcat i dzienników systemowych
  • Cechy charakterystyczne zależne od producenta i wersji

Interpretacja odbywa się zawsze w kontekście innych artefaktów technicznych.

NASZE PODEJŚCIE

Jak przebiega badanie

Przejrzysty proces – od pierwszego zapytania aż po przekazanie ekspertyzy.

1
Po wykonaniu odpowiedniej kopii zapasowej danych w celach kryminalistycznych pliki typu „tombstone”, zrzuty pamięci po awarii, pliki ANR oraz inne artefakty diagnostyczne są analizowane przy użyciu uznanych narzędzi kryminalistycznych oraz w drodze analizy ręcznej. Wyniki są korelowane z danymi Logcat, protokołami systemowymi, sygnaturami czasowymi oraz innymi ustaleniami technicznymi. Wszystkie etapy badania są dokumentowane w sposób umożliwiający ich odtworzenie.
2
LanCologne sporządza ekspertyzy prywatne, a także ekspertyzy dla przedsiębiorstw i adwokatów. Nasze ekspertyzy były już wykorzystywane w postępowaniach sądowych. W niektórych sprawach otrzymaliśmy bezpośrednie zlecenie sporządzenia ekspertyz informatyczno-kryminalistycznych. Na życzenie możemy przedstawić anonimowe lub zredagowane ekspertyzy referencyjne lub ich fragmenty.

TYPOWE PYTANIA

Kiedy ta analiza jest potrzebna?

  • Które aplikacje lub procesy uległy awarii?
  • Kiedy doszło do awarii?
  • Czy można wykryć powtarzające się błędy?
  • Które zdarzenia systemowe są ze sobą powiązane czasowo?
  • Jaką wartość informacyjną mają zachowane artefakty?

OGRANICZENIA I WNIOSKI

Co warto wiedzieć

Artefakty awarii są często automatycznie nadpisywane lub usuwane. Zakres i poziom szczegółowości zależą od wersji systemu Android, producenta, konfiguracji debugowania oraz faktycznie dostępnych danych.

Zrzuty pamięci po awarii i pliki „tombstone” dostarczają cennych informacji technicznych dotyczących błędów systemu i aplikacji. Rzetelna ocena kryminalistyczna wymaga wspólnej analizy wszystkich dostępnych artefaktów.

OPINIE KLIENTÓW

Co mówią nasi klienci

4,8 z 5 gwiazdek na Trustpilot · 54 recenzje

★★★★★

“Najwyższy poziom profesjonalizmu, szybka realizacja i doskonała komunikacja. To, co wydawało się niemożliwe, stało się możliwe. Tak właśnie wyobraża się sobie prawdziwą obsługę klienta – to ewenement w Niemczech!”

idalein

Zweryfikowana recenzja na Trustpilot

★★★★★

“Bardzo miła obsługa, świetna dostępność i komunikacja. Mój problem został całkowicie rozwiązany, udało się odzyskać utracone dane. Jestem bardzo zadowolony i oczywiście odczuwam ulgę!”

Layla Pankratz

Zweryfikowana recenzja na Trustpilot

★★★★★

“Mój problem został rozwiązany profesjonalnie i szybko, pracownicy zawsze byli przyjaźni, a nawet dzisiaj mogę się do nich zwrócić, jeśli mam jakieś pytania – jestem za to bardzo wdzięczny!”

mieszkanka Kolonii

Zweryfikowana recenzja na Trustpilot

Zapytaj już teraz – bezpłatna wstępna konsultacja

Chcieliby Państwo zlecić profesjonalną analizę plików zrzutów pamięci lub tombstone’ów systemu Android? Firma LanCologne zapewni Państwu obiektywną analizę informatyczną oraz przejrzystą dokumentację ekspertyzową.

CZĘSTO ZADAWANE PYTANIA

Najczęściej zadawane pytania

Kliknij na pytanie, aby zobaczyć odpowiedź.

Czym są „tombstones”?
Pliki diagnostyczne, które mogą być generowane po awariach procesów natywnych.
Co oznacza skrót ANR?
Skrót ANR oznacza ‚Application Not Responding‘ (aplikacja nie odpowiada) i służy do rejestrowania zawieszonych aplikacji.
Czy analizowane są ślady stosu?
Tak. Mogą one dostarczyć wskazówek dotyczących przyczyny awarii.
Czy same zrzuty pamięci mają wartość dowodową?
Nie. Należy je oceniać w szerszym kontekście technicznym.
Czy można sporządzić ekspertyzę w tej sprawie?
Tak. Wyniki są dokumentowane w sposób umożliwiający ich weryfikację i poddawane ocenie technicznej.