Forenzično zavarovanje pametnega telefona v laboratoriju podjetja LanCologne

Naša forenzična ekipa je dosegljiva na številki 0221 64306610. Opisajte nam svoj problem.

Mobilna forenzika – digitalno zavarovanje dokazov in analiza pametnih telefonov

Pametni telefoni in tablični računalniki sodijo med dokazna sredstva z največjo količino informacij, ki se lahko pojavijo v preiskavi. Pri tem ni odločilno, da iz naprave pridobimo čim več podatkov. Odločilno je, da na nadzorovan način zavarujemo sledi, ki so pomembne za dokazno vprašanje, jih ocenimo v kontekstu in jih pregledno dokumentiramo – vključno s točkami, kjer tehnična ugotovitev ni več zanesljiva.

LanCologne kot strokovna agencija z lastnim forenzičnim laboratorijem v Kölnu preiskuje mobilne naprave. Ker pokrivamo tudi ostala področja IT-forenzike in obnovo podatkov, je mogoče mobilne naprave po potrebi povezati z drugimi digitalnimi dokazi, namesto da bi jih obravnavali ločeno. Strokovna podlaga je kvalifikacija za forenziko mobilnih naprav in sistema Windows, ki jo je preveril TÜV Rheinland in je javno dostopna v bazi podatkov certifikatov Certipedia pod številko certifikata 0000067863.

Sum na prisotnost vohunske programske opreme, programske opreme za nadzorovanje ali zlonamerne programske opreme na pametnem telefonu? Na napravah iOS in Android izvajamo forenzične preiskave za odkrivanje znakov vdora – z dokumentiranim postopkom, preglednimi ugotovitvami ter jasno razlago tega, kaj te ugotovitve pomenijo in česa ne. Preverjanje varnostnih tveganj

Nadzorovano zavarovanje dokazov s pametnim telefonom z dokumentacijo

Kaj zmore mobilna forenzika – in česa ne zmore

Mobilna forenzika zajema varnostno kopiranje, pridobivanje, analizo in oceno digitalnih podatkov iz pametnih telefonov, tabličnih računalnikov in z njimi povezanih virov podatkov. Odgovarja na tehnična vprašanja: Kateri podatki so shranjeni na napravi? Kdaj so bili ustvarjeni, spremenjeni ali prejeti? Ali je mogoče rekonstruirati potek dogodkov? Kakšno dokazno vrednost imajo najdene sledi?

Ne odgovarja na pravna vprašanja. Ali je ugotovitev pomembna za postopek, odločita sodišče ali naročnik – ne pa izvedenec. Prav tako ne daje nobenega jamstva: ali je določena informacija mogoče obnoviti, je odvisno od modela naprave, različice operacijskega sistema, šifriranja, stanja naprave in nadaljnje uporabe po zadevnem dogodku.

Sum na prisotnost vohunske programske opreme, programske opreme za nadzorovanje ali zlonamerne programske opreme

Precejšen del zahtevkov na področju mobilne forenzike se začne s sumom: nekdo pozna informacije, ki jih ne bi smel poznati. Naprava je bila začasno izven lastnega nadzora. Razmerje se zaostruje. Ali pa se službeni pametni telefon po incidentu z lažnim ribarjenjem obnaša nenavadno.

Za takšne primere vodimo forenzična preiskava v zvezi z vdorom . Ne gre za protivirusni pregled in ne deluje na podlagi podpisov, temveč preišče napravo za sledi, ki bi jih pustila morebitna manipulacija ali nadzor.

Kaj se pri tem preučuje

  • nameščene aplikacije, njihov izvor in dodeljena pooblastila
  • Nastavitve konfiguracije in profilov, upravljanje naprav in certifikati
  • Sistemski in zagonski artefakti ter mehanizmi, ki omogočajo trajno shranjevanje na napravi
  • Omrežni in povezovalni artefakti, vključno z neobičajnimi povezavami s cilji
  • Diagnostični podatki, podatki o okvarah in dnevniški podatki, ki lahko kažejo na nepričakovano aktivnost procesa
  • Računi, povezave in sinhronizirani dostop na povezanih napravah

Kaj pomeni določen rezultat

Dosledno razlikujemo med tehničnim Dokazilo, en Opomba, en nepotrjen sum in enim manjkajoče dokazilo. Če se ne ugotovijo nobene nepravilnosti, to ne pomeni, da zagotovo ni nič narobe – pomeni le, da z obstoječimi podatki in metodami ni bilo mogoče ugotoviti nobenih znakov. To razliko vključimo v poročilo, ker je odločilna za nadaljnje odločanje naročnika.

Poleg tega so napadi na mobilne naprave lahko zasnovani tako, da pustijo čim manj trajnih sledi. Tudi zato iz dejstva, da ni bilo opaznih nepravilnosti, ni mogoče z gotovostjo sklepati na izključitev – je pa mogoče podati zanesljivo ugotovitev o tem, kaj je bilo preverjeno in kaj se pri tem ni pokazalo.

Vsak korak preiskave je dokumentiran: kaj je bilo preverjeno, s katerim postopkom, kakšen je bil rezultat in kje se konča zanesljivost. Postopek podrobno opisujemo na strani Preverjanje mobilnih groženj in zlonamerne programske opreme.

Potek preiskave

Naloga in dokazno vprašanje

Na začetku je vprašanje, na katerega je treba odgovoriti – ne pa naprava. Iz dokaznega vprašanja izhaja, kateri viri podatkov so sploh relevantni, katera metoda varnostnega kopiranja je primerna in kakšen obseg preiskave je ustrezen. Nejasno zastavljeno vprašanje vodi do nejasnega rezultata.

Zavarovanje dokazov in stanje opreme

Pametni telefon je dinamičen sistem. Prejema sporočila, sinhronizira račune, beleži dogodke in počisti baze podatkov – tudi takrat, ko ga nihče ne uporablja. Vsaka minuta, v kateri naprava po zadevnem dogodku še naprej deluje, lahko spremeni pomembne sledi.

Zato dokumentiramo prevzem, stanje in identifikacijo naprave ter preprečimo nepotrebne spremembe. Kadar to zahtevajo okoliščine, forenzično varnostno kopiranje opravimo na kraju samem, namesto da bi napravo prevažali.

Ekstrakcija

Podatki se iz zavarovane naprave pridobijo v obliki, primerni za analizo. Kateri postopki so na voljo, je odvisno od naprave in njene različice. Pri zaščitenih ali blokiranih napravah je – odvisno od modela, različice operacijskega sistema in stanja – mogoče odklepanje ali dešifriranje. Iz tega ni mogoče sklepati na splošno zagotovilo; to preverjamo za vsak primer posebej.

Analiza in korelacija

Prav tu se poraja dejanska vrednost spoznanja. Posamezne artefakte obravnavamo v kontekstu: podatkovno bazo primerjamo s sistemskimi dnevniki, časovni žig z neodvisnim virom, artefakt, povezan z lokacijo, pa s kontekstom njegovega nastanka. Nasprotja med viri pri tem niso moteči dejavnik, ampak pogosto pravzaprav ključna ugotovitev.

Ocenjevanje in dokumentiranje

Na koncu je podana razvrstitev, ki razlikuje med tehnično ugotovljivim dejstvom, strokovno utemeljenim zaključkom, zgolj namigom in nedokazljivo domnevo – ter opredeljuje, kje se konča pomen izjave.

Vrste varoval

Običajni postopki se razlikujejo po obsegu in pogojih:

  • Logično varnostno kopiranje – dostopa do podatkov, ki jih operacijski sistem zagotavlja prek opredeljenih vmesnikov. Široko uporaben, vendar omejen na tisto, kar sistem izda.
  • Varnostno kopiranje na podlagi datotečnega sistema – zajame strukture datotečnega sistema in s tem pogosto tudi ostanke baz podatkov, začasne pomnilnike in stranske strukture, ki jih logična varnostna kopija ne zajame.
  • Postopki, specifični za posamezne naprave – razširjeni dostopi, katerih razpoložljivost je v veliki meri odvisna od modela, različice operacijskega sistema in varnostne stopnje.

Izraz „fizična varnostna kopija“ se v praksi uporablja neenotno. Pri prenosnih napravah praviloma ne zagotavlja nespremenjene slike bitnega toka, kot je to pri klasičnem trdem disku. Zato ga uporabljamo le tam, kjer je to tehnično ustrezno – in ne kot obljubo kakovosti.

Forenzično pridobivanje podatkov iz mobilne naprave

iOS in Android – različne izhodiščne razmere

Možnosti se med seboj precej razlikujejo. Povsem splošno enačenje obeh platform je zavajajoče.

iPhone in iPad

Naprave Apple so močno standardizirane, hkrati pa zaščitene s šifriranjem na ravni strojne opreme in strogo nadzorovanim dostopom do sistema. Kaj je dostopno, je v veliki meri odvisno od generacije modela, različice iOS in stanja naprave. Analizirajo se med drugim komunikacijski podatki, multimedijske datoteke z njihovimi metapodatki ter sistemski in uporabniški artefakti. Podrobnosti o platformi obravnavamo na strani o forenzična preiskava iPhoneov.

Android

Android je močno razdrobljen: proizvajalci, čipseti, različice Androida, stanje varnostnih popravkov in stanje šifriranja se med seboj znatno razlikujejo. To na eni strani širi spekter možnih postopkov, na drugi strani pa so ugotovitve manj predvidljive kot pri iOS. Več o tem: Forenzična analiza sistema Android v podrobnostih.

Forenzična analiza iPhona

Možni postopki so odvisni od generacije modela, različice sistema iOS in stanja naprave.

Forenzika sistema Android

Proizvajalec, čipset, različica in stanje posodobitev povzročajo zelo različne izhodiščne razmere.

Preverjanje kompromisa

Preiskava za sledmi vohunske programske opreme, programske opreme za nadzor in zlonamerne programske opreme – z jasno razlago ugotovitev.

Forenzična analiza iClouda

Računi, varnostne kopije in sinhronizirane vsebine lahko vsebujejo podatke, ki jih na napravi ni.

Glavna območja artefaktov

Messenger in komunikacija

Sporočila, priloge, stiki, podatki o skupinah in času ter pripadajoči metapodatki sodijo med najpogosteje preiskovane podatke. Pomembno je razlikovati med tem, kar aplikacija prikazuje na zaslonu, in tem, kar je dejansko shranjeno v njenih podatkovnih strukturah. Posnetek zaslona klepeta ni forenzična analiza. Več o tem na Forenzika aplikacije Messenger.

Podatkovne baze aplikacij, SQLite, WAL in SHM

Mnoge aplikacije shranjujejo svoje podatke v SQLite-bazah podatkov. Poleg same datoteke baze podatkov pogosto obstajajo tudi dodatne strukture – zlasti Write-Ahead-Log (WAL) in datoteka skupnega pomnilnika (SHM). Te lahko vsebujejo vnose, ki v glavni bazi podatkov že niso več vidni. Pri ugotovitvah, pomembnih za dokazno vrednost, te strukture preverjamo na ravni surovih podatkov, namesto da bi se zanašali na obdelano predstavitev nekega orodja. Glej tudi Analiza WAL in SHM.

Izbrisani podatki

Garancije za obnovo ni. Sodobne naprave podatke šifrirajo že privzeto; pomnilniki Flash se čistijo v ozadju; podatkovne baze se same počistijo. Če so ustrezni ključi izbrisani ali so področja prepisana, je obnova tehnično nemogoča.

Pogosto pa obstajajo sekundarne sledi: vnosi v stranskih strukturah podatkovnih baz, začasni pomnilniki, predogledi, zgodovine obvestil, varnostne kopije ali sinhronizirane kopije na povezanih napravah. Nasprotno pa velja: dejstvo, da informacije ni več mogoče rekonstruirati, še ne dokazuje, da ta informacija nikoli ni obstajala.

Podatki o lokaciji in gibanju

Možni viri so metapodatki fotografij, podatki o zemljevidih in navigaciji, podatki iz aplikacij in sistema ter podatki o omrežju in oblaku. Pri ocenjevanju je potrebna previdnost: podatek o lokaciji dokazuje aktivnost naprave, ne pa tudi lokacije določene osebe. Vprašanje, kdo je imel napravo pri sebi v zadevnem trenutku, ni tehnično, temveč dokazno vprašanje.

Časovni žig in rekonstrukcija dogodka

Podatki o času so eden najpogostejših virov napak. Časovni pasovi in formati se razlikujejo, isti datotek pa lahko vsebuje več časovnih vrednosti, ki imajo različne pomene: ustvarjanje, sprememba, prejem, pošiljanje, sinhronizacija, vnos v bazo podatkov ali prikaz. Zato posamezna vrednost redko zadostuje sama po sebi. Kadar je mogoče, jo primerjamo z neodvisnimi viri – na primer z Zapisi o napravah Android.

Analiza in dokumentiranje forenzičnih ugotovitev na delovnem mestu

Analiza namesto poročila o orodju

Forenzična programska oprema lahko zagotovi varnostno kopijo, izvleče podatke, jih strukturira in zagotovi namige. Vendar avtomatsko ustvarjeno poročilo orodja še ne pomeni strokovne interpretacije.

Orodja temeljijo na predpostavkah: razvrščajo vnose, interpretirajo časovne vrednosti in prikazujejo povezave, ki v posameznih primerih morda ne veljajo. Zato preverjamo verodostojnost ugotovitev, pomembnih za dokazovanje, na ravni artefaktov in surovih podatkov, kolikor je to potrebno in tehnično izvedljivo. Za splošnejšo uvrstitev glejte našo Storitve IT-forenzičnih izvedencev.

Računi v oblaku in povezane naprave

Naprava redko stoji sama zase. Računi, varnostne kopije, sinhronizirane vsebine in druge naprave istega uporabnika lahko vsebujejo pomembne informacije – včasih tudi takrat, ko jih na preiskovani napravi ni več. Takšni viri se upoštevajo izključno v okviru dodeljenega preiskovalnega naloga ter obstoječih pravnih in tehničnih pooblastil.

Nepristranskost pri določanju rezultatov, dokumentacija in veriga nadzora

Preiskave potekajo brez vnaprej določenega izida. Ustrezni artefakti se analizirajo ne glede na to, ali podpirajo delovno hipotezo ali ji nasprotujejo. Tehnična preiskava ostane nevtralna tudi v primeru naročila s strani ene od strank. Neuspešno iskanje je strokovno pravilni izid in se kot tak tudi navaja.

Dokumentirajo se prejem, stanje in identifikacija naprave, predaje, koraki obdelave, izbrana metoda varnostnega kopiranja, uporabljena orodja in različice, koraki analize ter omejitve preiskave. Izračunajo se vrednosti integritete oziroma hash vrednosti, če je to tehnično izvedljivo – pri mobilnih napravah to ne velja za vsak postopek in na vsaki ravni.

Oblike rezultatov: dokumentacija, poročilo, strokovno mnenje

Obseg je odvisen od naročila, dokaznega vprašanja in namena uporabe:

  • Tehnična dokumentacija – strukturirana obdelava shranjenih in izpisanih podatkov, da lahko naročnik sam nadaljuje z delom.
  • Forenzično poročilo o preiskavi – celovita analiza z ugotovitvami, razlago, pomenom in navedenimi omejitvami.
  • IT-forenzično strokovno mnenje – strokovno mnenje o konkretnem dokaznem vprašanju, pripravljeno za uporabo v sodnem postopku.

Katera oblika je primerna, bomo pojasnili pred začetkom preiskave.

Za koga opravljamo preiskave

Tehnična preiskava je v vseh primerih enaka; razlikujejo se le tipična vprašanja.

Sodišča potrebujejo nevtralen in razumljiv odgovor na konkretno dokazno vprašanje. Odvetniki in zagovorniki v kazenskih zadevah pogosto naročijo tehnično preverjanje obstoječih rezultatov preiskav. organi pregona naročiti izdelavo varnostnega poročila in analizo kot dodatno strokovno storitev. Družba preiskujejo notranje incidente, morebitne uhajanje podatkov ali rekonstrukcijo konkretnih potekov dogodkov. Zavarovanja zahtevajo tehnično pojasnitev škodnih primerov in preverjanje digitalnih dokazov. Zasebniki se na nas obračajo z vprašanji o svojih napravah in potrebujejo tudi razumljivo pojasnilo ugotovitev.

Tehnične omejitve

Možnosti preiskave so omejene z modelom naprave in različico operacijskega sistema, varnostnimi posodobitvami in šifriranjem, stanjem blokade in stanjem naprave, izvedenimi izbrisanji in čiščenjem baze podatkov, nadaljnjo uporabo po zadevnem dogodku, sinhronizacijskimi postopki ter okvarami in fizičnimi poškodbami.

Pri tem je pomembno, ali je bila naprava od zadnjega vklopa že kdaj odklenjena. Pred prvim odklepanjem je velik del podatkov šifriran in tehnično nedostopen; po odklepanju je več področij v dešifriranem stanju. Ta razlika lahko odloča o tem, katera preiskava je sploh mogoča – in je razlog, da naprave po pomembnem dogodku ne smemo po nepotrebnem ponovno zagnati.

Zato ni mogoče zagotoviti popolnosti ali uspeha. Kaj je v konkretnem primeru mogoče doseči, je mogoče zanesljivo oceniti šele po pregledu naprave in opredelitvi problema. Če gre za fizično okvaro ali če je v ospredju obnova podatkov, je v nekaterih okoliščinah Obnovitev podatkov bolj primeren način.

Forenzične tehnologije in orodja

Za varnostno kopiranje, pridobivanje in analizo se uporabljajo uveljavljena forenzična orodja ter dopolnilni lastni postopki analize. Izbira je odvisna od naprave, vira podatkov in vprašanja – ne obratno.

Strokovna usposobljenost ne izhaja iz lastništva programske opreme, logotipov partnerjev ali imen proizvajalcev, temveč iz metodološkega preverjanja rezultatov. Rezultati orodij se pri ugotovitvah, pomembnih za dokazovanje, preverijo in se ne prevzamejo brez preverjanja.

Pogosta vprašanja o mobilni forenziki

Kako poteka mobilno forenzično preiskovanje?

Pojasniti vprašanje v zvezi z dokazi, varno pregledati napravo, izpisati podatke, analizirati in povezati artefakte, uvrstiti in dokumentirati ugotovitve. Obseg posameznih korakov je odvisen od zastavljenega vprašanja.

Kako dolgo traja pregled?

To je odvisno od naprave, količine podatkov, postopka varnostnega kopiranja in obsega preiskave. Zanesljivo oceno bomo podali po pregledu – navajanje splošnega trajanja bi bilo nezanesljivo.

Ali je mogoče izbrisana sporočila obnoviti?

Včasih. Uspeh rekonstrukcije je odvisen od šifriranja, upravljanja s pomnilnikom, pretečenega časa in nadaljnje uporabe. Pogosto obstajajo sekundarne sledi v stranskih strukturah podatkovnih baz, vmesnih pomnilnikih ali varnostnih kopijah. Garancije pa ni.

Ali je mogoče pregledati blokirano napravo?

Odvisno od modela, različice operacijskega sistema in stanja naprave je morda mogoče napravo odkleniti ali dešifrirati. V vsakem posameznem primeru to predhodno preverimo.

V čem se iPhone in Android razlikujeta?

iOS je močno standardiziran in strogo zaščiten, Android pa zelo raznolik. Oboje neposredno vpliva na to, kateri varnostni postopki so na voljo in kako predvidljiv je izid.

Ali se izračunavajo hash vrednosti?

Da, če je to tehnično izvedljivo. Pri mobilnih napravah ne vsak postopek zagotavlja sliko, pri kateri ima hash vrednost enak pomen kot pri klasičnem nosilcu podatkov. Dokumentiramo, kaj je bilo ustvarjeno in na kaj se nanaša.

Kakšna je razlika med poročilom in izvedenskim mnenjem?

Poročilo o preiskavi dokumentira ugotovitve in njihovo razlago. Strokovno mnenje pa poleg tega odgovarja na konkretno dokazno vprašanje v obliki, ki je primerna za sodni postopek.

Ali je mogoče ugotoviti, ali je bila naprava pod nadzorom?

Artefakti sistema, aplikacij in omrežja lahko nudijo namige. Dokaz je mogoč, zanesljiva izključitev pa ne: če se ne odkrijejo nobene nenavadnosti, to pomeni, da z obstoječimi podatki ni bilo mogoče ugotoviti nobenih indicev.

Na ostala vprašanja odgovarjamo v rubriki vsa vprašanja in odgovori o mobilni forenziki.

Zahteva za mobilno forenzično preiskavo

Opišite nam problem in stanje naprave – mi vam bomo povedali, kaj je tehnično mogoče in kaj ne.

Za prvo oceno so koristni podatki o modelu naprave, različici operacijskega sistema, trenutnem stanju (vklopljena, zaklenjena, poškodovana), dostopnosti naprave ter kratek opis problema. Vnaprej ne moremo zagotoviti, da bo izpis podatkov ali obnovitev uspešna.