ANÁLISE FORENSE DE DISPOSITIVOS MÓVEIS

Detetar software anti-forense no Android

Por «anti-forense» entende-se medidas técnicas destinadas a dificultar uma análise posterior, a ocultar artefactos ou a eliminar vestígios. No âmbito de uma investigação forense do Android, a deteção dessas medidas constitui uma das tarefas essenciais, uma vez que pode influenciar a interpretação dos resultados da investigação.

Métodos de eliminação seguros
Ocultação de direitos de root e Magisk DenyList
Manipulação de ficheiros de registo
Alterações nos carimbos de data e hora
Ocultação de aplicações ou processos
Alterações nas partições do sistema
ROMs personalizadas e modificações do kernel
Alterações no bootloader ou na recuperação

CONTEXTO TÉCNICO

Fundamentos técnicos

As medidas anti-forenses podem ocorrer em diferentes níveis do sistema Android.

Aspetos relevantes do ponto de vista forense:

  • •Métodos de eliminação seguros
  • •Ocultação de direitos de root e Magisk DenyList
  • •Manipulação de ficheiros de registo
  • •Alterações nos carimbos de data e hora
  • •Ocultação de aplicações ou processos
  • •Alterações nas partições do sistema
  • •ROMs personalizadas e modificações do kernel
  • •Alterações no bootloader ou na recuperação

Nem todas as anomalias constituem automaticamente uma tentativa de manipulação. A avaliação técnica é sempre realizada no contexto global.

A NOSSA ABORDAGEM

Eis como decorre o seu exame

Processo transparente – desde o primeiro contacto até à entrega do relatório.

1
Analisamos o sistema Android em busca de indícios de alterações, vestígios de acesso root, configurações de arranque, registos e outras características técnicas. Para tal, combinamos ferramentas reconhecidas de informática forense com análises manuais. Todas as constatações são documentadas de forma a poderem ser reproduzidas e avaliadas exclusivamente com base em resultados técnicos objetivamente verificáveis.
2
A LanCologne elabora pareceres privados, bem como pareceres para empresas e advogados. Os nossos pareceres já foram utilizados em processos judiciais. Em alguns processos, fomos diretamente encarregados da elaboração de pareceres forenses de TI. Se desejado, podem ser apresentados pareceres de referência anonimizados ou com partes ocultadas, ou ainda excertos dos mesmos.

PERGUNTAS TÍPICAS

Quando é que esta análise é necessária?

  • ✔Existem indícios de técnicas anti-forenses?
  • ✔Os ficheiros de registo ou os carimbos de data e hora foram alterados?
  • ✔Existem técnicas de ocultação de raiz?
  • ✔Que impacto tem isto na validade do estudo?
  • ✔Que conclusões técnicas são objetivamente possíveis?

LIMITES E CONCLUSÃO

O que deve saber

Nem todas as alterações no sistema resultam de uma medida anti-forense. Da mesma forma, a ausência de artefactos relevantes não prova que não tenha ocorrido qualquer manipulação. A avaliação é sempre efetuada com base no conjunto de todos os vestígios técnicos disponíveis.

A deteção de possíveis medidas anti-forenses é uma componente importante da análise forense moderna do Android. No entanto, uma avaliação fiável pressupõe uma análise exaustiva de todos os artefactos relevantes.

AVALIAÇÕES DOS CLIENTES

O que dizem os nossos clientes

4,8 de 5 estrelas no Trustpilot · 54 avaliações

★★★★★

“Profissionalismo ao mais alto nível, tramitação rápida e excelente comunicação. O que parecia impossível tornou-se possível. É assim que se imagina um verdadeiro serviço ao cliente – único na Alemanha!”

idalein

Avaliação verificada no Trustpilot

★★★★★

“Atendimento muito simpático, excelente disponibilidade e comunicação. O meu problema foi totalmente resolvido e os dados perdidos puderam ser recuperados. Estou muito satisfeito e, claro, aliviado!”

Layla Pankratz

Avaliação verificada no Trustpilot

★★★★★

“O meu problema foi resolvido de forma profissional e rápida, os contactos foram sempre simpáticos e ainda hoje posso contactar-os se tiver alguma dúvida – estou muito grato por isso!”

Moradora de Colónia

Avaliação verificada no Trustpilot

Solicite agora – primeira consulta gratuita

Gostaria de verificar se um dispositivo Android apresenta indícios de manipulação ou de medidas anti-forenses? A LanCologne presta-lhe apoio através de uma investigação forense de TI objetiva e de uma documentação pericial detalhada e compreensível.

PERGUNTAS FREQUENTES

Perguntas frequentes

Clique numa pergunta para ver a resposta.

O que significa «anti-forense»?

Medidas técnicas destinadas a dificultar ou a influenciar uma investigação forense posterior.

O acesso de root é, por definição, anti-forense?

Não. Os direitos de root, por si só, não comprovam qualquer intenção de manipulação.

É possível provar com certeza que houve manipulação?

Nem sempre. Muitas vezes, só é possível avaliar as indicações técnicas.

A alteração dos carimbos de data e hora constitui uma prova?

Não. Devem ser sempre avaliadas no contexto técnico global.

É possível elaborar um parecer sobre este assunto?

Sim. As constatações técnicas são documentadas e avaliadas de forma compreensível.