MOBILNA FORENZIKA

Kako prepoznati protiforenzične programe na Androidu

Pod pojmom »anti-forenzika« razumemo tehnične ukrepe, ki naj bi otežili poznejšo analizo, skrile artefakte ali odstranile sledi. V okviru forenzične preiskave sistema Android je prepoznavanje takšnih ukrepov ena od bistvenih nalog, saj lahko vpliva na interpretacijo rezultatov preiskave.

Varnostni postopki brisanja
Skritje korenskih pravic in Magisk DenyList
Manipulacija z dnevniškimi datotekami
Spremembe časovnih žigov
Zakrivanje aplikacij ali procesov
Spremembe sistemskih particij
Prilagojeni ROM-i in spremembe jedra
Spremembe na zaganjalniku ali v obnovitvenem načinu

TEHNIČNO OZADJE

Tehnični temelji

Ukrepi za preprečevanje forenzične analize se lahko pojavijo na različnih ravneh sistema Android.

Forenzično pomembni vidiki:

  • Varnostni postopki brisanja
  • Skritje korenskih pravic in Magisk DenyList
  • Manipulacija z dnevniškimi datotekami
  • Spremembe časovnih žigov
  • Zakrivanje aplikacij ali procesov
  • Spremembe sistemskih particij
  • Prilagojeni ROM-i in spremembe jedra
  • Spremembe na zaganjalniku ali v obnovitvenem načinu

Vsaka nenavadnost še ne pomeni nujno poskusa manipulacije. Tehnična ocena se vedno izvede v celotnem kontekstu.

NAŠ PRISTOP

Tako poteka vaš pregled

Pregleden postopek – od prvega povpraševanja do predaje izvedenskega mnenja.

1
Analiziramo sistem Android in iščemo znake sprememb, sledi root-dostopa, konfiguracije zagona, dnevnike ter druge tehnične značilnosti. Pri tem združujemo priznana forenzična orodja za IT z ročnimi analizami. Vse ugotovitve so dokumentirane na način, ki omogoča ponovitev, in se ocenjujejo izključno na podlagi objektivno preverljivih tehničnih ugotovitev.
2
LanCologne pripravlja zasebna strokovna mnenja ter strokovna mnenja za podjetja in odvetnike. Naša strokovna mnenja so bila že uporabljena v sodnih postopkih. V nekaterih postopkih smo bili neposredno pooblaščeni za pripravo IT-forenzičnih strokovnih mnenj. Na zahtevo lahko predložimo anonimizirana oziroma zamegljena referenčna strokovna mnenja ali izvlečke iz njih.

TIPIČNA VPRAŠANJA

Kdaj je ta analiza potrebna?

  • Ali obstajajo znaki uporabe protivforenzičnih metod?
  • Ali so bili dnevniški zapisi ali časovni žigi spremenjeni?
  • Ali obstajajo tehnike skrivanja korenine?
  • Kakšen vpliv ima to na zanesljivost raziskave?
  • Kakšne tehnične zaključke je objektivno mogoče potegniti?

OMEJITVE IN SKLEP

Kaj morate vedeti

Vsaka sprememba sistema ni nujno posledica ukrepa proti forenzičnim preiskavam. Prav tako odsotnost ustreznih artefaktov ne more dokazati, da ni prišlo do manipulacije. Ocena se vedno opravi na podlagi celotnega niza vseh razpoložljivih tehničnih sledi.

Prepoznavanje morebitnih protiforenzičnih ukrepov je pomemben del sodobne forenzike sistema Android. Za zanesljivo oceno pa je potrebna celovita analiza vseh relevantnih artefaktov.

OCENE STRANK

To pravijo naši kupci

4,8 od 5 zvezdic na Trustpilotu · 54 ocen

★★★★★

“Najvišja raven strokovnosti, hitra obdelava in odlična komunikacija. To, kar se je zdelo nemogoče, je postalo mogoče. Tako si predstavljamo pravo storitev za stranke – edinstveno v Nemčiji!”

idalein

Preverjena ocena na Trustpilotu

★★★★★

“Zelo prijazno svetovanje, odlična dosegljivost in komunikacija. Moja težava je bila v celoti rešena, izgubljene podatke je bilo mogoče obnoviti. Zelo sem zadovoljen in seveda olajšan!”

Layla Pankratz

Preverjena ocena na Trustpilotu

★★★★★

“Mojo težavo so rešili strokovno in hitro, osebje je bilo vedno prijazno, še danes pa se lahko obrnem na njih, če imam kakšno vprašanje – za to sem jim zelo hvaležen!”

prebivalka Kölna

Preverjena ocena na Trustpilotu

Pošljite povpraševanje zdaj – brezplačno prvo svetovanje

Želite preveriti, ali na napravi z operacijskim sistemom Android obstajajo znaki manipulacije ali ukrepov proti forenzičnim preiskavam? Podjetje LanCologne vam nudi podporo v obliki objektivne IT-forenzične preiskave in pregledne strokovne dokumentacije.

POGOSTA VPRAŠANJA

Pogosta vprašanja

Kliknite na vprašanje, da si ogledate odgovor.

Kaj pomeni »anti-forenzika«?

Tehnični ukrepi, katerih namen je otežiti ali vplivati na poznejšo forenzično preiskavo.

Ali je root samodejno zaščita pred forenzičnimi preiskavami?

Ne. Samo pravice root še ne dokazujejo namena manipulacije.

Ali je mogoče manipulacije zanesljivo dokazati?

Ne vedno. Pogosto je mogoče oceniti le tehnične navedbe.

Ali so spremenjeni časovni žigi dokaz?

Ne. Vedno jih je treba ocenjevati v celotnem tehničnem kontekstu.

Ali je mogoče v zvezi s tem pripraviti strokovno mnenje?

Da. Tehnične ugotovitve se jasno dokumentirajo in ovrednotijo.