Informática forense · Drones

Análise forense de drones de fabrico próprio/construídos pelo próprio

Eigenbau-Drohnen werden aus frei am Markt erhältlichen Einzelkomponenten unterschiedlicher Hersteller individuell zusammengestellt, wobei Umfang und Format gespeicherter Daten stark von der jeweils gewählten Flugsteuerungssoftware abhängen.

Pedido de informação sem compromisso

No caso dos drones, este aspeto é particularmente importante, uma vez que os fabricantes, os tipos de modelo, as versões de firmware e os formatos de armazenamento e transmissão utilizados podem variar consideravelmente. Um drone multicóptero comercial, um drone de asa fixa para fins de levantamento topográfico e um modelo de construção própria não devem ser tratados de acordo com o mesmo esquema técnico. O local de armazenamento, o formato dos dados, a encriptação e a conectividade determinam quais os dados que estão acessíveis e qual o método de cópia de segurança que provoca as menores alterações.

Da bei solchen Systemen kein einheitliches Herstellerschema existiert, ist eine vorherige technische Einordnung der konkret verbauten Komponenten und eingesetzten Software besonders wichtig für die forensische Vorgehensweise.

Porquê o LanCologne?

A LanCologne analisa os vestígios digitais relacionados com a utilização de drones não segundo um esquema padrão genérico, mas sim com base no tipo específico de drone, nos formatos de armazenamento e transmissão utilizados, bem como na questão probatória em causa. Os nossos colaboradores possuem décadas de experiência em tecnologias da informação e uma longa experiência prática em informática forense. Apoiamos empresas, advogados, particulares, bem como, regularmente, tribunais e autoridades, na investigação técnica de factos digitais.

A investigação é, em princípio, realizada com base numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e com garantia de preservação das provas. O meio de prova original é mantido inalterado ou, caso sejam necessárias intervenções tecnicamente inevitáveis, estas são documentadas de forma transparente e o meio de prova é conservado com garantia de preservação das provas.

A nossa forma de trabalhar e as ferramentas que utilizamos

A nossa investigação não começa com o arranque de um programa de análise, mas sim com a recolha de provas. O drone, os suportes de armazenamento, o comando à distância e, se for o caso, os dispositivos móveis associados são documentados tal como foram encontrados. Em seguida, decide-se quais os componentes que devem ser preservados e em que ordem isso faz sentido do ponto de vista técnico.

No passo seguinte, define-se a estratégia de cópia de segurança. Nesse contexto, distinguimos entre a cópia de segurança em modo de só leitura de cartões de memória, a cópia de segurança separada de controlos remotos e dispositivos móveis, bem como a recolha de dados disponíveis na nuvem. A escolha não depende da conveniência, mas sim do local de armazenamento, da encriptação, da disponibilidade dos componentes e da questão concreta em termos de prova. Sempre que tecnicamente possível, o trabalho é realizado em modo de só leitura; quaisquer alterações inevitáveis no estado são expressamente registadas.

A cópia de segurança criada é documentada com valores hash. A análise propriamente dita não é realizada no original, mas sim numa cópia de trabalho ou numa imagem de prova verificada. Desta forma, é possível efetuar pesquisas ou etapas de análise próprias sem alterar continuamente a prova original.

Bei Eigenbau-Drohnen identifizieren wir zunächst die verbaute Flugsteuerungssoftware und -hardware, da hiervon abhängt, welches Datenformat vorliegt und mit welchen unserer Werkzeuge oder mit welchen frei verfügbaren, quelloffenen Auswerteprogrammen der jeweiligen Software eine Auswertung möglich ist.

Para um leitor sem conhecimentos na área, há um aspeto particularmente importante: um programa forense não „descobre" automaticamente a verdade. Ele lê estruturas de dados e interpreta-as de acordo com regras conhecidas. Se uma nova versão de firmware ou de uma aplicação alterar um formato de dados, uma análise automatizada pode apresentar resultados incompletos ou errados. Por isso, no caso de conclusões decisivas, verificamos de que ficheiro ou estrutura de dados provém o resultado e se uma segunda abordagem técnica confirma o mesmo facto.

Optamos conscientemente por não utilizar software forense dedicado e específico de um fabricante para drones, uma vez que, de qualquer forma, esse tipo de software não está disponível de forma fiável para muitos modelos e formatos. Em vez disso, analisamos suportes de armazenamento, dispositivos móveis e formatos comuns de ficheiros e bases de dados com as nossas ferramentas forenses consagradas, nomeadamente o Belkasoft X e o X-Ways Forensics. Nos casos em que formatos binários proprietários e não documentados de determinados fabricantes impedem uma análise totalmente automatizada, examinamos manualmente os dados brutos e documentamos de forma transparente as limitações técnicas existentes, em vez de afirmarmos um resultado sem fundamento.

Áreas de aplicação típicas

Pareceres judiciais e extrajudiciais
Preservação de provas relativas a drones, suportes de armazenamento, comandos remotos e dispositivos complementares
Análise de diferentes tipos de drones e plataformas de fabricantes
Investigação de acidentes, colisões e perda de controlo
Análise de artefactos de voo, meios de comunicação, aplicações e sistemas
Reconstrução de rotas de voo, horários de utilização e de acesso
Verificação cruzada dos resultados da análise automatizada
Análise de vestígios apagados, históricos ou apenas visíveis de forma indireta
Documentação destinada a tribunais, advogados, seguradoras, autoridades e empresas

É assim que decorre a investigação forense

1Recolha de provas e documentação do estado dos locais

O drone, os seus suportes de armazenamento, o comando à distância e, se for o caso, os dispositivos móveis ligados são, em primeiro lugar, identificados de forma inequívoca e documentados fotograficamente ou por escrito. Registamos o estado físico e eletrónico em que os componentes foram encontrados. Estas informações podem revelar-se decisivas mais tarde.

2Classificação técnica

São identificados o fabricante, o modelo, a versão do firmware, os suportes de armazenamento utilizados e a conectividade. Só a partir daí é possível determinar quais os dados que estão, em princípio, acessíveis e qual o método de cópia de segurança mais adequado.

3Armazenamento com garantia de integridade

A cópia de segurança é efetuada de forma a alterar o menos possível o estado original. Dependendo do caso, as cartões de memória são lidas em modo de leitura apenas, os controladores e os dispositivos móveis são copiados separadamente e os dados disponíveis na nuvem são recolhidos com o consentimento do titular dos direitos. Cada passo é registado.

4Verificação de integridade

As imagens ou cópias criadas são identificadas de forma unívoca, dotadas de valores hash e verificadas. A análise e as pesquisas são, posteriormente, realizadas exclusivamente em cópias de trabalho.

5Análise em várias etapas

Os dados disponíveis são analisados de forma estruturada com as nossas ferramentas forenses consagradas. Nos casos em que o software padrão não suporta totalmente um formato, tal é documentado, em vez de ser ignorado tacitamente.

6Validação manual

No caso de resultados particularmente relevantes para a prova ou invulgares, verificamos manualmente os dados brutos, as estruturas dos ficheiros e os metadados, a fim de excluir interpretações erradas resultantes da automatização.

7Relatório e referência às provas

No final, não nos limitamos a enumerar o que foi possível determinar. Explicamos qual é a fonte técnica em que se baseia o resultado, que conclusão é admissível e quais são os limites.

Por que razão esta área de investigação é relevante do ponto de vista forense?

Eigenbau-Drohnen werden aus frei am Markt erhältlichen Einzelkomponenten unterschiedlicher Hersteller individuell zusammengestellt, wobei Umfang und Format gespeicherter Daten stark von der jeweils gewählten Flugsteuerungssoftware abhängen.

O valor forense não reside apenas na quantidade de dados encontrados, mas sim na sua origem e fiabilidade. Um nome de ficheiro, um carimbo temporal ou uma entrada de registo podem ser ambíguos sem contexto. Por isso, documentamos como um artefacto pode ter surgido, quais as explicações alternativas existentes e quais os outros indícios que sustentam a conclusão.

Da bei solchen Systemen kein einheitliches Herstellerschema existiert, ist eine vorherige technische Einordnung der konkret verbauten Komponenten und eingesetzten Software besonders wichtig für die forensische Vorgehensweise.

No caso dos drones, em particular, a tentativa de realizar uma avaliação técnica completa pode esbarrar em limites quando os fabricantes utilizam formatos de dados proprietários e não divulgados. A falta de documentação, as áreas de memória encriptadas e as ligações à nuvem específicas de cada fabricante tornam evidente a importância de uma proteção adequada e de uma comunicação transparente sobre as limitações existentes antes da análise propriamente dita. Os erros cometidos nesta fase nem sempre podem ser corrigidos posteriormente.

Perguntas frequentes

Utiliza software especializado em análise forense de drones?+
Optamos conscientemente por não utilizar software forense dedicado e específico de fabricantes para drones, mas analisamos suportes de armazenamento, dispositivos móveis e formatos de ficheiros com as nossas ferramentas forenses já consolidadas. Nos casos em que formatos proprietários e não documentados impedem uma análise completa, comunicamos isso de forma transparente.
Que ferramentas utiliza, concretamente?+
Para a análise, utilizamos, em particular, o Belkasoft X e o X-Ways Forensics, que oferecem um amplo suporte a suportes de armazenamento, dispositivos móveis e formatos comuns de ficheiros e bases de dados.
Consegue avaliar exaustivamente todos os modelos de drones?+
Não. O âmbito da análise depende do fabricante em questão, dos formatos de ficheiro utilizados e da respetiva documentação. As limitações técnicas existentes são claramente indicadas no relatório.
Porque é que não analisa diretamente o suporte de armazenamento original?+
Porque o software de análise e os sistemas operativos podem alterar os dados. Por isso, a análise propriamente dita é, por princípio, realizada numa cópia forense verificada.
É sempre possível recuperar na totalidade os dados de voo apagados?+
Não. Memória sobrescrita, cartões de memória danificados ou encriptação proprietária podem impor limitações técnicas. Essas limitações são documentadas de forma transparente.
Também avalia a aplicação complementar no smartphone?+
Sim, desde que esteja disponível e se haja autorização para tal, uma vez que a aplicação complementar contém frequentemente dados adicionais sobre voos e utilização que não estão armazenados no próprio drone.
Como lida com os diferentes formatos dos fabricantes?+
Analisamos individualmente cada caso para determinar quais são os formatos de dados disponíveis e quais das nossas ferramentas podem ser utilizadas para os analisar. Os formatos proprietários não suportados são documentados como tal.
Como explica os resultados a pessoas sem conhecimentos técnicos?+
Não nos limitamos a descrever dados técnicos brutos, mas explicamos o que um artefacto significa, como pode ter surgido e que conclusões se podem realmente tirar a partir dele.

LanCologne – Drones para investigação forense informática em Colónia

Sie benötigen eine professionelle Untersuchung zu „Eigenbau-/Selbstbau-Drohnen forensisch untersuchen"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Drohneneinsätzen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Entre em contacto connosco agora