IT-kriminalteknik · Drönare
Forensisk dokumentation av åtgärder mot drönare (Counter-UAS)
Gegendrohnenmaßnahmen, sogenannte Counter-UAS-Systeme, werden eingesetzt, um unautorisierte Drohnen zu erkennen, zu stören oder zu neutralisieren, wobei sowohl die abgewehrte Drohne als auch das eingesetzte Abwehrsystem eigene forensische Datenquellen darstellen können.
När det gäller drönare är denna punkt särskilt viktig, eftersom tillverkare, modelltyper, firmwareversioner samt de lagrings- och överföringsformat som används kan skilja sig åt avsevärt. En kommersiell multikopterdrönare, en drönare med fasta vingar för mätändamål och en hemmabyggd modell får inte behandlas enligt samma tekniska schema. Lagringsplats, dataformat, kryptering och anslutningsmöjligheter avgör vilka data som är tillgängliga och vilken säkerhetsmetod som medför minsta möjliga förändringar.
Die forensische Dokumentation eines solchen Vorfalls dient sowohl dem Nachweis der Rechtmäßigkeit der ergriffenen Abwehrmaßnahme als auch der Aufklärung des ursprünglichen, abgewehrten Drohneneinsatzes.
Varför LanCologne?
LanCologne undersöker digitala spår i samband med drönaranvändning inte enligt ett generellt standardförfarande, utan utifrån den specifika drönarmodellen, de lagrings- och överföringsformat som använts samt den aktuella bevisfrågan. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter vid den tekniska utredningen av digitala ärenden.
Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.
Vår arbetsmetod och de verktyg vi använder
Vår undersökning inleds inte med att vi startar ett analysprogram, utan med att vi samlar in bevismaterial. Drönaren, lagringsmedierna, fjärrkontrollen och eventuellt anslutna mobila enheter dokumenteras i det skick de återfinns. Därefter avgörs vilka komponenter som måste säkras och i vilken ordning detta är tekniskt lämpligt.
I nästa steg fastställs säkerhetsstrategin. Här skiljer vi mellan skrivskyddad säkerhetskopiering av minneskort, separat säkerhetskopiering av fjärrkontroller och mobila enheter samt insamling av tillgängliga molndata. Valet beror inte på bekvämlighet, utan på lagringsplats, kryptering, komponenternas tillgänglighet och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi med skrivskydd, och oundvikliga statusförändringar protokollförs uttryckligen.
Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan sökningar eller egna utvärderingssteg genomföras utan att det ursprungliga bevismaterialet kontinuerligt förändras.
Bei Gegendrohnenmaßnahmen werten wir sowohl die Protokolldaten des eingesetzten Abwehrsystems als auch, sofern verfügbar, die Daten der abgewehrten Drohne aus, um den Gesamtvorgang nachvollziehbar zu dokumentieren.
För en läsare utan fackkunskaper är en punkt särskilt viktig: Ett forensikprogram „hittar" inte automatiskt sanningen. Det läser av datastrukturer och tolkar dem enligt kända regler. Om en ny firmware- eller appversion ändrar ett dataformat kan en automatiserad utvärdering ge ett ofullständigt eller felaktigt resultat. Därför kontrollerar vi vid avgörande fynd från vilken fil eller datastruktur resultatet härrör och om en alternativ teknisk metod bekräftar samma sakförhållande.
Vi väljer medvetet att inte använda någon dedikerad, tillverkarspecifik programvara för drönarforensik, eftersom sådan programvara ändå inte finns tillgänglig på ett tillförlitligt sätt för många modeller och format. Istället analyserar vi lagringsmedier, mobila enheter och vanliga fil- och databasformat med våra beprövade forensiska verktyg, framför allt Belkasoft X och X-Ways Forensics. I de fall där enskilda tillverkares proprietära, odokumenterade binära format hindrar en fullständig automatiserad analys granskar vi rådata manuellt och dokumenterar befintliga tekniska begränsningar på ett transparent sätt, istället för att hävda ett obekräftat resultat.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Drönaren, dess lagringsmedier, fjärrkontrollen och eventuella anslutna mobila enheter identifieras först entydigt och dokumenteras fotografiskt eller skriftligt. Vi noterar i vilket fysiskt och elektroniskt skick komponenterna befann sig när de påträffades. Denna information kan visa sig vara avgörande senare.
Tillverkare, modell, firmwareversion, använda lagringsmedier och anslutningsmöjligheter fastställs. Först utifrån detta kan man avgöra vilka data som i princip är tillgängliga och vilken säkerhetskopieringsmetod som är lämplig.
Säkerhetskopieringen utförs på ett sätt som innebär att så lite som möjligt ändras i förhållande till det ursprungliga tillståndet. Beroende på situationen läses minneskort ut i skrivskyddat läge, kontrollenheter och mobila enheter säkerhetskopieras separat och tillgängliga molndata samlas in med den berättigades samtycke. Varje steg loggas.
De skapade avbildningarna eller kopiorna ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter uteslutande på arbetskopior.
Befintliga data analyseras på ett strukturerat sätt med hjälp av våra beprövade forensiska verktyg. Om standardprogramvaran inte stöder ett visst format fullt ut dokumenteras detta istället för att tyst förbigås.
Vid särskilt bevisrelevanta eller ovanliga fynd granskar vi rådata, filstrukturer och metadata manuellt för att utesluta automatiserade feltolkningar.
I slutet redogör vi inte bara för vad som har kunnat avläsas. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Gegendrohnenmaßnahmen, sogenannte Counter-UAS-Systeme, werden eingesetzt, um unautorisierte Drohnen zu erkennen, zu stören oder zu neutralisieren, wobei sowohl die abgewehrte Drohne als auch das eingesetzte Abwehrsystem eigene forensische Datenquellen darstellen können.
Det forensiska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en loggpost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.
Die forensische Dokumentation eines solchen Vorfalls dient sowohl dem Nachweis der Rechtmäßigkeit der ergriffenen Abwehrmaßnahme als auch der Aufklärung des ursprünglichen, abgewehrten Drohneneinsatzes.
Just när det gäller drönare kan dessutom försöket att göra en fullständig teknisk utvärdering stöta på hinder om tillverkarna använder egna, icke-offentliggjorda dataformat. Bristande dokumentation, krypterade lagringsområden och tillverkarspecifika molnanslutningar visar tydligt varför en korrekt säkerhetskopiering och en transparent kommunikation om befintliga begränsningar är så viktiga innan den egentliga analysen påbörjas. Fel i denna fas kan inte alltid åtgärdas i efterhand.
Vanliga frågor
LanCologne – IT-forensik och drönare i Köln
Sie benötigen eine professionelle Untersuchung zu „Gegendrohnenmaßnahmen (Counter-UAS) forensisch dokumentieren"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Drohneneinsätzen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.
I anslutning till detta ämne
- Att med hjälp av kriminaltekniska metoder bevisa obehörig användning av drönare – att bevisa användning utan ägarens tillstånd
- Forensisk utredning av stöld av drönardata – utreda obehörig åtkomst till lagrade data
- Forensisk utredning av spionage- och övervakningsinsatser med drönare – Forensiskt bevis för otillåten övervakning
- Forensisk utredning av smuggling med drönare – Forensisk utredning av olagliga transportflygningar