Pomieszczenie laboratoryjne grupy LanCologne w Kolonii wyposażone w stół roboczy do elektroniki, mikroskop cyfrowy oraz system odciągu dymu lutowniczego

O nas · Laboratorium

Nasze laboratorium kryminalistyki informatycznej w Kolonii

Firma LanCologne prowadzi w Kolonii własne laboratorium zajmujące się informatyką śledczą, kryminalistyką mobilną oraz odzyskiwaniem danych. Zdjęcia zamieszczone na tej stronie pochodzą właśnie z tego laboratorium. Przedstawiają one stanowiska pracy, na których zabezpieczamy dowody cyfrowe, badamy urządzenia oraz odzyskujemy dane z uszkodzonych nośników.

Zgłoś zapytanie o badanie

Laboratorium w skrócie

  • Lokalizacja: ul. Horbeller 31, 50858 Kolonia
  • Obszary działalności: kryminalistyczne zabezpieczanie nośników danych, kryminalistyka mobilna, badanie urządzeń elektronicznych i sprzętu komputerowego, odzyskiwanie danych na stole roboczym w pomieszczeniu czystym
  • Usługi świadczone na tej podstawie: Kryminalistyka informatyczna, kryminalistyka mobilna, odzyskiwanie danych, sprawdzanie smartfonów pod kątem złośliwego oprogramowania, ekspertyzy biegłowe
  • Osoba odpowiedzialna: Risto Popovski, biegły w dziedzinie informatyki śledczej posiadający certyfikaty TÜV Rheinland (IT Forensic Windows Expert, IT Forensic Mobil Expert, ważne do 02/2027) – Informacje na stronie Certipedia

Kopiowanie nośników danych do celów kryminalistycznych

Z reguły na początku badania kryminalistycznego wykonuje się kopię zapasową. O ile jest to technicznie możliwe, oryginalny nośnik danych jest zabezpieczany przed zapisem, a następnie tworzona jest kopia zapasowa do celów kryminalistycznych. Dalsza analiza odbywa się zasadniczo na podstawie tej kopii zapasowej lub kopii roboczej utworzonej na jej podstawie.

Dlaczego ochrona przed zapisem jest ważna w przypadku oryginalnych nośników danych

Już samo podłączenie nośnika danych do zwykłego komputera może spowodować zmianę danych. System operacyjny tworzy na przykład pliki lub aktualizuje znaczniki czasu. Dlatego w przypadku obsługiwanych nośników danych stosujemy sprzętowe blokady zapisu. Zezwalają one na dostęp do odczytu, a jednocześnie zapobiegają niezamierzonemu zapisowi na podłączonym oryginalnym nośniku. Dzięki temu można później ustalić, na jakim stanie danych opiera się badanie.

Kontrolowane tworzenie kopii zapasowych i sprawdzanie integralności za pomocą wartości skrótu

Do tworzenia kopii zapasowych wykorzystujemy specjalistyczne systemy obrazowania kryminalistycznego. Dla każdej kopii zapasowej obliczamy wartości skrótu. Jest to swego rodzaju cyfrowy odcisk palca: nawet najmniejsza zmiana w danych powoduje powstanie innej wartości. Jeśli wartości skrótu są zgodne, oznacza to, że badana kopia odpowiada danym z kopii zapasowej.

Więcej na ten temat: Analiza kryminalistyczna systemu Windows · Writeblocker w kryminalistyce systemów Linux

Urządzenie blokujące zapis danych OpenText Forensic Bridge oraz system do tworzenia obrazów Logicube Falcon NEO na stole laboratoryjnym
Sprzętowe urządzenia blokujące zapis oraz system tworzenia obrazów służący do tworzenia kopii zapasowych obsługiwanych nośników danych z zabezpieczeniem przed zapisem.

Stanowisko pracy do analizy kryminalistycznej urządzeń mobilnych

Smartfony i tablety badamy na osobnym stanowisku pracy w laboratorium.

Dwa monitory z oprogramowaniem Cellebrite Inseyets: po lewej stronie wybór platformy do ekstrakcji, po prawej stronie widok analizy
Stanowisko pracy z oprogramowaniem do ekstrakcji i analizy danych przeznaczonym dla urządzeń mobilnych. Zawartość ekranu została zamazana.
MEFF M3 Pro do sprawdzania smartfonów pod kątem złośliwego oprogramowania, a obok tablet z interfejsem MEFF
Stanowisko pracy służące do sprawdzania urządzeń z systemami Android i iOS pod kątem złośliwego oprogramowania.

Dlaczego nie ma jednej metody dla wszystkich smartfonów

To, jakie dane można odzyskać, zależy od kilku czynników: producenta i modelu, wersji systemu operacyjnego, stanu zabezpieczeń (urządzenie zablokowane czy odblokowane, zaszyfrowane) oraz konkretnego problemu. W zależności od sytuacji wyjściowej można zatem rozważać różne metody ekstrakcji i analizy. W przypadku każdego badania dokumentujemy, jaką metodę zastosowaliśmy oraz jakie są jej ograniczenia.

Sprawdzanie pod kątem złośliwego oprogramowania i monitorowanie

W przypadku podejrzenia obecności oprogramowania szpiegującego, stalkerware’u lub innego złośliwego oprogramowania sprawdzamy urządzenia z systemami Android i iOS za pomocą specjalistycznych systemów analitycznych. Brak wykrytych zagrożeń nie oznacza, że można wykluczyć naruszenie bezpieczeństwa. Dlatego wyjaśniamy znaczenie każdego wyniku.

Więcej na ten temat: Kryminalistyka mobilna · Sprawdź, czy smartfon zawiera złośliwe oprogramowanie · Analiza złośliwego oprogramowania na urządzeniach mobilnych

Badanie elektroniki i sprzętu komputerowego

Jeśli nie można już normalnie odczytać danych z urządzenia

Uszkodzenie spowodowane wodą, pęknięcie, uszkodzone podzespoły lub urządzenie, które się nie uruchamia: w takich przypadkach często nie udaje się wykonać kopii zapasowej danych za pomocą standardowych złączy. Wówczas najpierw trzeba zająć się sprzętem, aby w ogóle umożliwić odczytanie danych.

Mikroskopia, technika lutowania i naprawy

Wiele elementów na nowoczesnych płytkach drukowanych można rzetelnie ocenić i obrabiać jedynie pod powiększeniem. W warsztacie elektronicznym do tego celu dostępne są: mikroskop cyfrowy, sprzęt do lutowania i napraw z systemem odciągania dymu lutowniczego, a także powierzchnie robocze z ochroną przed wyładowaniami elektrostatycznymi (ESD). Powierzchnie ESD chronią wrażliwą elektronikę przed wyładowaniami elektrostatycznymi.

Stanowisko elektroniczne z mikroskopem cyfrowym, stacją lutowniczą, systemem odciągu oparów lutowniczych i matami ESD
Stanowisko elektroniczne do badań płytek drukowanych i modułów pamięci.
Mikroskop cyfrowy umieszczony nad matą roboczą ESD wraz z pęsetą, multimetrem i narzędziami precyzyjnymi
Pod mikroskopem widoczne są elementy konstrukcyjne, miejsca lutowania i uszkodzenia.
Rozmontowany smartfon i wyjęta płytka drukowana w stacji roboczej chronionej przed kurzem
Uszkodzone smartfony są otwierane w stanowisku roboczym zabezpieczonym przed kurzem.

Metody dostępu oparte na sprzęcie: JTAG i Chip-Off

Jeśli nawet po przeprowadzeniu ingerencji sprzętowej nie można uzyskać dostępu do urządzenia za pośrednictwem jego standardowych złączy, można rozważyć zastosowanie metod sprzętowych. W przypadku metody JTAG dostęp do pamięci uzyskuje się poprzez złącza testowe i kontrolne na płytce drukowanej, natomiast w przypadku metody „chip-off” moduł pamięci jest wylutowywany i odczytywany za pomocą programatora. Obie te metody realizujemy w naszym laboratorium elektronicznym. To, czy są one sensowne, zależy od urządzenia, architektury pamięci i mechanizmów zabezpieczających. W wielu nowoczesnych smartfonach dane są zaszyfrowane i powiązane ze sprzętem urządzenia. Pamięć odczytana bezpośrednio dostarcza wprawdzie dane surowe, ale niekoniecznie dane użytkownika nadające się do wykorzystania. Przed przystąpieniem do działania ustalamy z Państwem, czy taka metoda ma szansę powodzenia w konkretnym przypadku.

Stół roboczy z myjką ultradźwiękową, programatorem chipów XELTEK SuperPro, multimetrem i adapterami SATA
Narzędzia do pracy z układami pamięci i elektroniką nośników danych.

Odzyskiwanie danych przy stole warsztatowym w pomieszczeniu czystym

Niektóre prace związane z nośnikami danych muszą być wykonywane w warunkach chroniących przed kurzem. W tym celu w laboratorium znajduje się stół warsztatowy do pomieszczeń czystych. Zapewnia on dopływ powietrza do obszaru roboczego, które jest oczyszczane przez filtr HEPA klasy H14. Filtry tej klasy, zgodnie z normą EN 1822, zatrzymują co najmniej 99,995% cząstek o rozmiarze najtrudniejszym do wychwycenia. Jest to kontrolowane stanowisko robocze przeznaczone do pracy z otwartymi nośnikami danych i wrażliwymi komponentami elektronicznymi, a nie sklasyfikowane pomieszczenie czyste.

Uszkodzone nośniki danych analizujemy następnie na stanowisku analitycznym przy użyciu specjalistycznego oprogramowania do odzyskiwania danych.

Więcej na ten temat: Odzyskiwanie danych w Kolonii

Stół warsztatowy do pomieszczeń czystych z jednostką filtrującą i powierzchnią roboczą ESD do odzyskiwania danych
Stół warsztatowy do pomieszczeń czystych, przeznaczony do prac wymagających ochrony nośników danych przed kurzem.
Stanowisko analityczne z monitorem ultrawide: oprogramowanie do odzyskiwania danych z mapą sektorów nośnika danych
Analiza nośnika danych na stanowisku analitycznym. Treść ekranu została zamazana.

Postępowanie z materiałami dowodowymi i dowodami

W przypadku badań mających znaczenie dowodowe liczy się nie tylko wynik, ale także droga do niego. W zależności od zlecenia dokumentujemy między innymi:

  • Odbiór i stan materiału badawczego
  • Przekazania i etapy przetwarzania (łańcuch dowodowy)
  • stosowane procedury bezpieczeństwa
  • Wartości skrótu lub integralności kopii zapasowych

Materiały badawcze pozostają pod naszą odpowiedzialnością przez cały czas trwania zlecenia. Nie przekazujemy ich osobom trzecim. Każdy zleceniodawca otrzymuje od nas pisemną umowę o zachowaniu poufności (NDA), niezależnie od tego, czy jest to osoba prywatna, przedsiębiorstwo, kancelaria czy organ administracji publicznej.

Więcej na ten temat: Ekspertyza dotycząca smartfonów

Co to oznacza dla Państwa badania

Najczęściej zadawane pytania dotyczące laboratorium

Czy dane dotyczące moich urządzeń są przekazywane do zewnętrznych laboratoriów?

Nie. Nie przekazujemy materiałów do badań osobom trzecim. Przez cały czas trwania badania pozostają one w naszym laboratorium w Kolonii.

Czy otrzymam oświadczenie o zachowaniu poufności?

Tak. Każdy zleceniodawca otrzymuje od nas pisemną umowę o zachowaniu poufności (NDA).

Czy mogę osobiście dostarczyć urządzenia do laboratorium?

Tak, po wcześniejszym umówieniu terminu. Alternatywnie możliwa jest wysyłka.

Czy można odczytać dane z każdego urządzenia?

Nie. To, czy i w jakim zakresie możliwe jest wykonanie kopii zapasowej, zależy od urządzenia, jego stanu oraz stanu zabezpieczeń. Wyjaśnimy to przed rozpoczęciem badania.

Dlaczego pokazują Państwo swoje laboratorium?

Aby przed zleceniem mogli Państwo sprawdzić, gdzie i w jaki sposób przetwarzany jest Państwa materiał badawczy.

Zgłoś zapytanie o badanie

Prosimy o krótki opis urządzenia i problemu. Podpowiemy Państwu, jakie kroki warto podjąć i jakie są ograniczenia techniczne.

Zgłoś zapytanie o badanie