IT-forenzika · Avtomobil
Omejitve pri analizi lastniških formatov krmilnih enot vozil
Mnogi proizvajalci vozil shranjujejo podatke iz krmilnih enot v lastnih, javno nedokumentiranih binarnih formatih, katerih popolno dekodiranje brez specializirane, proizvajalčeve lastne programske opreme tehnično ni vedno mogoče.
Pri vozilih je ta točka še posebej pomembna, saj se lahko proizvajalci, modeli, različice programske opreme ter uporabljeni formati shranjevanja in prenosa močno razlikujejo. Klasičnega osebnega avtomobila z notranjim zgorevanjem, sodobnega električnega vozila in gospodarskega vozila s potovalnim zapisovalnikom ni mogoče obravnavati po istem tehničnem shemi. Mesto shranjevanja, format podatkov, šifriranje in povezljivost določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.
Pri LanCologne se o tej tehnični omejitvi od samega začetka preiskave odkrito obvešča, da se ne bi vzbudila neupravičena pričakovanja glede dejansko dosegljivega obsega analize.
Zakaj LanCologne?
Podjetje LanCologne ne preiskuje digitalnih sledi v zvezi z vozili po splošnem standardnem postopku, temveč na podlagi konkretnega tipa vozila, razpoložljivih virov podatkov ter zadevnega dokaznega vprašanja. Naši sodelavci imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.
Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.
Naš način dela in uporabljena orodja
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokaznega gradiva. Dokumentiramo vozilo, vgrajene sisteme, vidno stanje ter povezane mobilne naprave. Nato se odloči, kateri viri podatkov so dostopni in v kakšnem vrstnem redu se ti zavarujejo.
V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo, ali so podatki dostopni prek odstranljivih nosilcev podatkov, prek običajnega diagnostičnega vmesnika ali prek mobilne naprave, povezane z vozilom. Izbira ni odvisna od udobja, temveč od tipa vozila, formata podatkov, razpoložljivosti in konkretnega dokaznega vprašanja. Kadar je to tehnično mogoče, delamo v načinu zaščite pred pisanjem, neizogibne spremembe stanja pa se izrecno zabeležijo.
Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza se ne izvaja na izvirniku, temveč na delovni kopiji oziroma na preverjeni kopiji dokaznega gradiva. Na ta način je mogoče izvajati iskanja ali lastne postopke analize, ne da bi se izvirno dokazno gradivo nenehno spreminjalo.
Če naletimo na nedokumentiran, lastniški format krmilne enote, najprej preverimo, katere delne informacije je kljub temu mogoče izluščiti z našimi uveljavljenimi orodji, preostale, neanalizirane sestavne dele pa jasno dokumentiramo kot tehnično omejitev.
Za bralca, ki ni strokovnjak na tem področju, je pri tem še posebej pomembna ena točka: forenzični program ne „najde" resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če nova različica programske opreme ali sistema spremeni format podatkov, se lahko avtomatizirana analiza odzove nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke ali podatkovne strukture izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.
Namerno ne uporabljamo namenske strojne opreme za pridobivanje podatkov iz vozil, kot so lastniški bralniki za infotainment sisteme ali krmilne enote. Namesto tega analiziramo pomnilniške medije, povezane mobilne naprave ter običajne datotečne in baze podatkovne formate z našimi uveljavljenimi forenzičnimi orodji, zlasti Belkasoft X in X-Ways Forensics. Kadar proizvajalcu specifični, nedokumentirani formati krmilnih enot ali infotainment sistemov preprečujejo popolnoma avtomatizirano analizo, ročno preverimo dostopne surove podatke in pregledno dokumentiramo obstoječe tehnične omejitve, namesto da bi trdili nekaj, kar ni dokazano.
Tipična področja uporabe
Tako poteka forenzična preiskava
Vozilo, njegovi sistemi in morebitne povezane mobilne naprave se najprej nedvoumno identificirajo ter dokumentirajo s fotografijami oziroma pisno. Zabeležimo, v kakšnem fizičnem in elektronskem stanju je bilo vozilo najdeno. Te informacije so lahko kasneje odločilne.
Ugotovijo se proizvajalec, model, vgrajeni sistemi in njihova različica programske opreme. Šele na podlagi tega je mogoče ugotoviti, kateri podatki so na splošno dostopni in katera metoda varnostnega kopiranja je ustrezna.
Varnostno kopiranje se izvede tako, da se prvotno stanje čim manj spremeni. Glede na posamezen primer se dostopni nosilci podatkov preberejo v načinu zaščite pred pisanjem, povezane mobilne naprave se varnostno kopirajo ločeno, razpoložljivi podatki v oblaku pa se zajamejo s soglasjem pooblaščene osebe. Vsak korak se zabeleži.
Ustvarjene slike ali kopije se nedvoumno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata izključno na delovnih kopijah.
Obstoječe podatke strukturirano analiziramo z našimi uveljavljenimi forenzičnimi orodji. Kadar standardna programska oprema ne podpira formata v celoti, to dokumentiramo, namesto da bi to tiho spregledali.
V primeru posebej pomembnih ali neobičajnih ugotovitev ročno preverimo surove podatke, strukturo datotek in metapodatke, da bi izključili avtomatizirane napačne interpretacije.
Na koncu ne navajamo le tega, kar je bilo mogoče razbrati. Pojasnimo tudi, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.
Zakaj je to področje preiskave forenzično pomembno?
Mnogi proizvajalci vozil shranjujejo podatke iz krmilnih enot v lastnih, javno nedokumentiranih binarnih formatih, katerih popolno dekodiranje brez specializirane, proizvajalčeve lastne programske opreme tehnično ni vedno mogoče.
Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v dnevniku lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal dokazni predmet, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.
Pri LanCologne se o tej tehnični omejitvi od samega začetka preiskave odkrito obvešča, da se ne bi vzbudila neupravičena pričakovanja glede dejansko dosegljivega obsega analize.
Zlasti pri vozilih se lahko poskus celovite tehnične analize zaleti na ovire, če proizvajalci uporabljajo lastniške, neobjavljene podatkovne formate. Manjkajoča dokumentacija, šifrirani pomnilniški prostori in proizvajalcu specifične povezave z oblakom jasno kažejo, zakaj sta strokovno varovanje podatkov in pregledna komunikacija o obstoječih omejitvah pred dejansko analizo tako pomembna. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – IT-forenzika vozil, Köln
Potrebujete strokovno preiskavo na temo „Omejitve analize lastniških formatov krmilnih enot vozil"? LanCologne vam pomaga pri dokazno zanesljivem pridobivanju, večstopenjski analizi in pregledni dokumentaciji digitalnih sledi v povezavi z vozili. Pri tem ni ključno, da se ustvari čim več avtomatskih ujemanj, temveč da se pridobijo tehnično zanesljivi in preverljivi dokazi.