IT-kriminalteknik · Bil

X-Ways Forensics för analys av rådata från fordonsminnen

X-Ways Forensics ermöglicht eine besonders detaillierte, unmittelbar auf Rohdatenebene ansetzende Prüfung von Speichermedien und kommt bei Fahrzeug-Untersuchungen insbesondere dann zum Einsatz, wenn ein Format nicht vollständig automatisiert ausgewertet werden kann.

Begär en icke-bindande offert

När det gäller fordon är denna punkt särskilt viktig, eftersom tillverkare, modelltyper, programvaruversioner samt de lagrings- och överföringsformat som används kan skilja sig åt avsevärt. En klassisk personbil med förbränningsmotor, ett modernt elfordon och ett nyttofordon med färdskrivare får inte behandlas enligt samma tekniska modell. Lagringsplats, dataformat, kryptering och uppkoppling avgör vilka data som är tillgängliga och vilken säkerhetsmetod som orsakar minsta möjliga förändringar.

Denna möjlighet till en grundlig manuell granskning är särskilt värdefull när det gäller att verifiera automatiskt framtagna resultat eller att söka efter filrester i lagringsområden som inte är normalt tillgängliga.

Varför LanCologne?

LanCologne undersöker digitala spår i samband med fordon inte enligt ett generellt standardschema, utan utifrån den specifika fordonstypen, de tillgängliga datakällorna samt den aktuella bevisfrågan. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet inom IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter vid teknisk utredning av digitala ärenden.

Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.

Vår arbetsmetod och de verktyg vi använder

Vår undersökning inleds inte med att vi startar ett analysprogram, utan med att vi samlar in bevismaterial. Fordonet, de inbyggda systemen, det synliga skicket samt anslutna mobila enheter dokumenteras. Därefter avgörs vilka datakällor som är tillgängliga och i vilken ordning dessa ska säkerhetskopieras.

I nästa steg fastställs säkerhetsstrategin. Här skiljer vi på om data är tillgängliga via uttagna lagringsmedier, via en vanlig diagnosgränssnitt eller via en mobil enhet som är ansluten till fordonet. Valet beror inte på bekvämlighet, utan på fordonstyp, dataformat, tillgänglighet och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi i skrivskyddat läge, och oundvikliga förändringar av tillståndet dokumenteras uttryckligen.

Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan sökningar eller egna utvärderingssteg genomföras utan att det ursprungliga bevismaterialet kontinuerligt förändras.

Mit X-Ways Forensics führen wir bei Bedarf eine detaillierte Rohdatenprüfung von Fahrzeug-Speichermedien durch, insbesondere zur Verifikation automatisiert gewonnener Befunde und zur gezielten Suche nach Dateiresten in nicht regulär zugänglichen Speicherbereichen.

För en läsare utan fackkunskaper är en sak särskilt viktig: Ett forensikprogram „hittar" inte automatiskt sanningen. Det läser datastrukturer och tolkar dem enligt kända regler. Om en ny programvaru- eller systemversion ändrar ett dataformat kan en automatiserad utvärdering ge ett ofullständigt eller felaktigt resultat. Därför kontrollerar vi vid avgörande fynd från vilken fil eller datastruktur resultatet härrör och om en andra teknisk metod bekräftar samma sakförhållande.

Vi väljer medvetet att inte använda någon specialiserad hårdvara för datautvinning ur fordon, såsom proprietära läsare för infotainmentsystem eller styrenheter. Istället analyserar vi lagringsmedier, anslutna mobila enheter och vanliga fil- och databasformat med våra beprövade forensiska verktyg, framför allt Belkasoft X och X-Ways Forensics. I de fall där tillverkarspecifika, odokumenterade format för styrenheter eller infotainmentsystem hindrar en fullständigt automatiserad utvärdering granskar vi de tillgängliga rådata manuellt och dokumenterar befintliga tekniska begränsningar på ett transparent sätt, istället för att hävda ett obekräftat resultat.

Typiska användningsområden

Rättsliga och utomrättsliga utlåtanden
Bevissäkring av fordon, lagringsmedier och anslutna mobila enheter
Undersökning av olika fordonstyper och tillverkarnas plattformar
Utredning av olyckor, stöld och anklagelser om manipulation
Analys av körnings-, medie-, app- och systemrelaterade data
Rekonstruktion av resvägar, användnings- och åtkomsttider
Kontroll av automatiserade utvärderingsresultat
Analys av raderade, historiska eller endast indirekt synliga spår
Dokumentation för domstolar, advokater, försäkringsbolag, myndigheter och företag

Så här går den kriminaltekniska undersökningen till

1Bevisupptagning och dokumentation av tillståndet

Fordonet, dess system och eventuella anslutna mobila enheter identifieras först entydigt och dokumenteras med hjälp av fotografier eller skriftliga anteckningar. Vi noterar i vilket fysiskt och elektroniskt skick fordonet befann sig när det påträffades. Denna information kan senare visa sig vara avgörande.

2Teknisk klassificering

Tillverkare, modell, installerade system och deras programvaruversioner fastställs. Först då kan man avgöra vilka data som i princip är tillgängliga och vilken säkerhetsmetod som är lämplig.

3Säker lagring av bevis

Säkerhetskopieringen utförs på ett sätt som innebär att originalet förändras så lite som möjligt. Beroende på situationen läses tillgängliga lagringsmedier ut i skrivskyddat läge, anslutna mobila enheter säkerhetskopieras separat och tillgängliga molndata samlas in med den berättigades samtycke. Varje steg loggas.

4Integritetskontroll

De skapade avbildningarna eller kopiorna ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter uteslutande på arbetskopior.

5Flerstegsanalys

Befintliga data analyseras på ett strukturerat sätt med hjälp av våra beprövade forensiska verktyg. Om standardprogramvaran inte stöder ett visst format fullt ut dokumenteras detta istället för att tyst förbigås.

6Manuell validering

Vid särskilt bevisrelevanta eller ovanliga fynd granskar vi rådata, filstrukturer och metadata manuellt för att utesluta automatiserade feltolkningar.

7Rapport och hänvisning till bevis

I slutet redogör vi inte bara för vad som har kunnat avläsas. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

X-Ways Forensics ermöglicht eine besonders detaillierte, unmittelbar auf Rohdatenebene ansetzende Prüfung von Speichermedien und kommt bei Fahrzeug-Untersuchungen insbesondere dann zum Einsatz, wenn ein Format nicht vollständig automatisiert ausgewertet werden kann.

Det forensiska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en loggpost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.

Denna möjlighet till en grundlig manuell granskning är särskilt värdefull när det gäller att verifiera automatiskt framtagna resultat eller att söka efter filrester i lagringsområden som inte är normalt tillgängliga.

Särskilt när det gäller fordon kan dessutom försöket att genomföra en fullständig teknisk utvärdering stöta på hinder om tillverkarna använder egna, icke-offentliggjorda dataformat. Bristande dokumentation, krypterade lagringsområden och tillverkarspecifika molnanslutningar visar tydligt varför en korrekt säkerhetskopiering och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga analysen påbörjas. Fel i detta skede kan inte alltid åtgärdas i efterhand.

Vanliga frågor

Använder ni specialiserad hårdvara för fordonsteknisk utredning, såsom Berla iVe eller Bosch CDR?+
Nej, vi använder medvetet ingen särskild hårdvara för utläsning av fordon, utan analyserar tillgängliga lagringsmedier, anslutna mobila enheter och filformat med våra beprövade forensiska verktyg. När proprietära, odokumenterade format för styrenheter förhindrar en fullständig analys, informerar vi om detta på ett öppet sätt.
Vilka verktyg använder ni konkret?+
För analysen använder vi framför allt Belkasoft X och X-Ways Forensics, som erbjuder ett brett stöd för lagringsmedier, mobila enheter samt vanliga fil- och databasformat.
Kan ni göra en fullständig utvärdering av varje fordonsmodell?+
Nej. Utvärderingens omfattning beror på respektive tillverkare, de använda styrenhets- och infotainmentformaten samt dokumentationen för dessa. Befintliga tekniska begränsningar anges tydligt i utlåtandet.
Varför analyserar ni inte direkt den ursprungliga styrenheten?+
Eftersom analysprogram och utläsningsprocesser kan förändra data. Den egentliga utvärderingen sker därför i princip på en verifierad kriminalteknisk kopia eller utifrån en lämpligt dokumenterad utläsningsprocess.
Är det alltid möjligt att göra en fullständig utvärdering av styrenhetens dataminne?+
Nej. Kryptering, proprietära format eller bristande åtkomst till vissa styrenheter kan medföra tekniska begränsningar. Sådana begränsningar dokumenteras öppet.
Utvärderar ni även smartphones som är kopplade till fordonet?+
Ja, i den mån de är tillgängliga och man har behörighet, eftersom kopplade mobila enheter ofta innehåller ytterligare användningsdata som inte lagras i själva fordonet.
Hur hanterar ni olika tillverkares format?+
Vi undersöker från fall till fall vilka dataformat som finns och vilka av våra verktyg som kan användas för att analysera dem. Format som inte stöds och som är proprietära dokumenteras som sådana.
Hur förklarar ni resultaten för personer som inte är tekniker?+
Vi beskriver inte bara tekniska rådata, utan förklarar också vad ett fynd innebär, hur det kan ha uppstått och vilka slutsatser som faktiskt kan dras utifrån det.

LanCologne – IT-kriminalteknik för fordon, Köln

Sie benötigen eine professionelle Untersuchung zu „X-Ways Forensics zur Rohdatenanalyse von Fahrzeugspeichern"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Fahrzeugen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakta oss nu