
Vårt kriminaltekniska team kan nås på 0221 64306610. Beskriv ditt ärende för oss.
Mobil kriminalteknik – säkring och analys av digitala bevis från smartphones
Smartphones och surfplattor hör till de bevis som innehåller mest information och som kan förekomma i en utredning. Det avgörande är inte att hämta så mycket data som möjligt från en enhet. Det avgörande är att på ett kontrollerat sätt säkra de spår som är relevanta för bevisfrågan, utvärdera dem i sitt sammanhang och dokumentera dem på ett begripligt sätt – inklusive de ställen där en teknisk slutsats inte längre håller.
LanCologne undersöker mobila enheter som expertbyrå med ett eget kriminaltekniskt laboratorium i Köln. Eftersom vi även täcker övriga områden inom IT-kriminalteknik och datarekonstruktion kan mobila enheter vid behov kopplas samman med ytterligare digitala bevis, istället för att betraktas isolerat. Den tekniska grunden utgörs av en av TÜV Rheinland granskad kvalifikation inom mobil- och Windows-forensik, som är offentligt tillgänglig i certifikatdatabasen Certipedia under certifikatnummer 0000067863.
Misstänker du att det finns spionprogram, stalkerprogram eller skadlig programvara på en smartphone? Vi genomför forensiska undersökningar av iOS- och Android-enheter för att upptäcka tecken på intrång – med ett dokumenterat tillvägagångssätt, spårbara resultat och en tydlig bedömning av vad dessa resultat innebär och vad de inte innebär. Om test för att upptäcka intrång

Vad mobil kriminalteknik kan – och vad den inte kan
Mobil kriminalteknik omfattar säkerhetskopiering, extrahering, analys och utvärdering av digital information från smartphones, surfplattor och tillhörande datakällor. Den ger svar på tekniska frågor: Vilka data finns på enheten? När skapades, ändrades eller mottogs de? Går det att rekonstruera händelseförlopp? Vilken bevisvärde har de spår som hittats?
Den besvarar inga juridiska frågor. Det är domstolen eller uppdragsgivaren – inte sakkunnigutredaren – som avgör om ett utlåtande är av betydelse för ett förfarande. Och hon ger inga garantier: Huruvida en viss information går att återställa beror på enhetsmodell, operativsystemversion, kryptering, enhetens skick och hur enheten har använts efter den aktuella händelsen.
Misstankar om spionprogram, stalkerware eller skadlig programvara
En betydande del av ärendena inom mobilforensik utgår från en misstanke: Någon känner till information som hen inte borde känna till. En enhet har tillfälligt varit utanför ägarens kontroll. En relationskonflikt eskalerar. Eller så uppvisar en tjänstemobil ett misstänkt beteende efter en phishing-incident.
För sådana fall för vi en forensisk undersökning av säkerhetsintrång . Det är ingen virusscanning och fungerar inte med signaturer, utan undersöker enheten efter spår som en manipulation eller övervakning skulle lämna efter sig.
Vad som undersöks i detta sammanhang
- installerade program, deras ursprung och de behörigheter som tilldelats dem
- Konfigurations- och profilinställningar, enhetshantering och certifikat
- System- och startartefakter samt mekanismer som möjliggör en permanent lagring på enheten
- Nätverks- och anslutningsartefakter, inklusive ovanliga målanslutningar
- Diagnos-, krasch- och loggdata som kan tyda på oväntad processaktivitet
- Konton, kopplingar och synkroniserad åtkomst på anslutna enheter
Vad ett resultat säger
Vi gör konsekvent åtskillnad mellan en teknisk Bevis, en Anmärkning, en obekräftad misstanke och en saknad bevisning. Om inga avvikelser upptäcks betyder det inte att det med säkerhet inte föreligger något – det betyder att det inte gick att fastställa några tecken med hjälp av de tillgängliga uppgifterna och metoderna. Vi anger denna distinktion i rapporten, eftersom den är avgörande för uppdragsgivarens vidare beslut.
Därtill kommer att attacker mot mobila enheter kan vara utformade för att lämna så få bestående spår som möjligt. Även av den anledningen kan man inte dra någon säker slutsats om att det inte förekommer några avvikelser – däremot kan man göra en tillförlitlig bedömning av vad som har kontrollerats och vad som inte har framkommit vid kontrollen.
Varje steg i undersökningen dokumenteras: vad som har kontrollerats, med vilken metod, med vilket resultat och var slutsatsens giltighet upphör. Vi beskriver metoden i detalj på sidan Kontroll av mobila hot och skadlig programvara.
Undersökningens förlopp
Syfte och bevisfråga
Utgångspunkten är den fråga som ska besvaras – inte utrustningen. Av bevisfrågan framgår vilka datakällor som överhuvudtaget är relevanta, vilken säkerhetskopieringsmetod som är lämplig och vilken omfattning på undersökningen som är rimlig. En otydlig frågeställning leder till ett otydligt resultat.
Bevissäkring och utrustningens skick
En smartphone är ett dynamiskt system. Den tar emot meddelanden, synkroniserar konton, loggar händelser och rensar databaser – även när ingen använder den. Varje minut som enheten fortsätter att vara igång efter den aktuella händelsen kan förändra relevanta spår.
Därför dokumenteras enhetens mottagande, skick och identifiering, och onödiga ändringar undviks. När omständigheterna så kräver utför vi den kriminaltekniska säkerhetskopieringen på plats, istället för att transportera enheten.
Extraktion
Data hämtas från den säkrade enheten i ett format som lämpar sig för analys. Vilka metoder som finns tillgängliga beror på enheten och dess version. När det gäller skyddade eller låsta enheter kan det – beroende på modell, operativsystemversion och tillstånd – vara möjligt att låsa upp eller dekryptera dem. Detta innebär dock inte någon allmän garanti; vi prövar detta från fall till fall.
Analys och korrelation
Det är här som det egentliga insiktsvärdet uppstår. Enskilda artefakter betraktas i sitt sammanhang: en databas jämförs med systemloggar, en tidsstämpel med en oberoende källa, en platsrelaterad artefakt med sammanhanget där den uppstod. Motsägelser mellan källorna är inte någon störande faktor, utan ofta själva fyndet.
Utvärdering och dokumentation
I slutändan får man en klassificering som skiljer mellan tekniskt konstaterbara fakta, vetenskapligt försvarbara slutsatser, rena indikationer och icke-beläggbara antaganden – och som anger var utsagans giltighet upphör.
Säkerhetstyper
De vanligaste förfarandena skiljer sig åt vad gäller omfattning och villkor:
- Logisk säkerhetskopiering – hämtar data som operativsystemet tillhandahåller via definierade gränssnitt. Har bred användningsmöjlighet, men är begränsat till det som systemet tillhandahåller.
- Filsystembaserad säkerhetskopiering – registrerar filsystemets strukturer och därmed ofta även databasrester, mellanlagring och sidostrukturer som inte ingår i en logisk säkerhetskopia.
- Enhetsspecifika förfaranden – utökade åtkomsträttigheter, vars tillgänglighet i hög grad beror på modell, operativsystemversion och säkerhetsnivå.
Begreppet „fysisk säkerhetskopia“ används i praktiken på olika sätt. När det gäller mobila enheter ger det som regel inte en oförändrad bitströmsavbildning, såsom är fallet med en klassisk hårddisk. Vi använder därför begreppet endast i de fall där det är tekniskt korrekt – och inte som ett kvalitetslöfte.

iOS och Android – olika utgångslägen
Möjligheterna skiljer sig avsevärt åt. Att generellt likställa de båda plattformarna är missvisande.
iPhone och iPad
Apple-enheter är i hög grad standardiserade och skyddas samtidigt av hårdvarubaserad kryptering och strikt kontrollerad systemåtkomst. Vad som är tillgängligt beror i hög grad på modellgeneration, iOS-version och enhetens tillstånd. Bland annat analyseras kommunikationsdata, mediefiler med tillhörande metadata samt system- och användningsdata. Mer information om plattformen finns på sidan om forensisk undersökning av iPhones.
Android
Android är starkt fragmenterat: Tillverkare, chipset, Android-version, säkerhetsuppdateringsnivå och krypteringsstatus varierar avsevärt. Detta utökar å ena sidan utbudet av möjliga metoder, men å andra sidan är resultaten svårare att förutsäga än med iOS. Mer information om detta: Android-forensik i detalj.
iPhone-forensik
Modellgeneration, iOS-version och enhetens skick avgör vilka åtgärder som är möjliga.
Android-forensik
Tillverkare, chipset, version och uppdateringsstatus leder till mycket olika utgångslägen.
Kompromiss check
Undersökning av spår av spionprogram, stalkerprogram och skadlig programvara – med tydlig tolkning av resultaten.
iCloud-forensik
Konton, säkerhetskopior och synkroniserat innehåll kan innehålla information som saknas på enheten.
Centrala artefaktfält
Meddelandetjänster och kommunikation
Meddelanden, bilagor, kontakter, information om grupper och tid samt tillhörande metadata hör till de uppgifter som oftast undersöks. Det är viktigt att skilja mellan vad en app visar på skärmen och vad som faktiskt lagras i dess datastrukturer. En skärmdump av en chatt är ingen kriminalteknisk utvärdering. Mer information om detta finns under Messenger-forensik.
App-databaser, SQLite, WAL och SHM
Många applikationer lagrar sina data i SQLite-databaser. Förutom själva databasfilen finns det ofta sidostrukturer – framför allt Write-Ahead-Log (WAL) och Shared-Memory-fil (SHM). De kan innehålla poster som redan har tagits bort från huvuddatabasen. Vid bevisrelevanta fynd granskar vi dessa strukturer på rådatnivå, istället för att förlita oss på den bearbetade presentationen från ett verktyg. Se även WAL- och SHM-analys.
Raderade uppgifter
Det finns ingen garanti för återställning. Moderna enheter krypterar som standard; flashminnen rensas i bakgrunden; databaser rensar sig själva. Om de tillhörande nycklarna har raderats eller om områdena har skrivits över är en rekonstruktion tekniskt omöjlig.
Ofta finns det dock sekundära spår: poster i databasernas understrukturer, cacheminnen, förhandsvisningar, meddelandehistorik, säkerhetskopior eller synkroniserade kopior på anslutna enheter. Omvänt gäller följande: Att en uppgift inte längre går att rekonstruera bevisar inte att den aldrig har funnits.
Plats- och rörelsedata
Möjliga källor är metadata från foton, kart- och navigationsdata, app- och systemartefakter samt nätverks- och molnrelaterade uppgifter. Vid bedömningen bör man iaktta försiktighet: en platsartefakt bevisar en enhetsaktivitet, inte var en viss person befann sig. Vem som bar med sig enheten vid den aktuella tidpunkten är inte en teknisk fråga, utan en bevisfråga.
Tidsstämplar och rekonstruktion av händelser
Tidsangivelser är en av de vanligaste källorna till fel. Tidszoner och tidsformat skiljer sig åt, och samma fil kan innehålla flera tidsvärden som har olika betydelser: skapande, ändring, mottagande, sändning, synkronisering, databaspost eller visning. Ett enskilt värde är därför sällan tillräckligt på egen hand. När det är möjligt jämför vi det med oberoende källor – till exempel med Protokoll för Android-enheter.

Analys istället för verktygsrapport
Forensisk programvara kan säkerhetskopiera, extrahera, strukturera och ge ledtrådar. Den automatiskt genererade rapporten från ett verktyg utgör dock inte i sig någon sakkunnig tolkning.
Verktygen bygger på antaganden: De klassificerar poster, tolkar tidsvärden och visar samband som inte nödvändigtvis gäller i enskilda fall. Vi kontrollerar därför att de bevisrelevanta resultaten är rimliga på artefakt- och rådatnivå, i den mån detta är nödvändigt och tekniskt möjligt. För en övergripande klassificering, se vår Tjänster från IT-forensiska sakkunniga.
Molnkonton och anslutna enheter
En enhet står sällan för sig själv. Konton, säkerhetskopior, synkroniserat innehåll och andra enheter som tillhör samma användare kan innehålla relevant information – ibland även om den inte längre finns kvar på den enhet som undersöks. Sådana källor beaktas uteslutande inom ramen för det beviljade utredningsuppdraget och de befintliga rättsliga och tekniska behörigheterna.
Öppenhet vad gäller resultat, dokumentation och spårbarhet
Undersökningarna genomförs utan förutbestämda slutsatser. Relevanta fynd utvärderas, oavsett om de stöder eller motsäger en arbetshypotes. Även när uppdraget beställs av en part förblir den tekniska undersökningen neutral. Att inget kan påvisas är ett fackligt korrekt resultat och betecknas som sådant.
Följande ska dokumenteras: mottagande, enhetens skick och identifiering, överlämningar, bearbetningssteg, vald säkerhetsmetod, använda verktyg och versioner, analyssteg samt undersökningens begränsningar. Integritets- respektive hashvärden beräknas i den mån det är tekniskt möjligt – för mobila enheter är detta inte alltid möjligt i alla förfaranden och på alla nivåer.
Resultatformer: dokumentation, rapport, utlåtande
Omfattningen beror på uppdraget, den rättsliga frågan och användningsändamålet:
- Teknisk dokumentation – strukturerad bearbetning av de säkerhetskopierade och extraherade uppgifterna, så att uppdragsgivaren själv kan fortsätta arbetet.
- Rättsmedicinsk utredningsrapport – fullständig utvärdering med resultat, tolkning, betydelse och angivna begränsningar.
- IT-forensiskt sakkunnigutlåtande – ett sakkunnigutlåtande som besvarar en konkret bevisfråga, utformat för användning i ett rättsligt förfarande.
Vi avgör vilken form som är lämplig innan undersökningen inleds.
Vem vi undersöker för
Den tekniska undersökningen är densamma i alla fall; det är de typiska frågeställningarna som skiljer sig åt.
Domstolar behöver ett neutralt och begripligt svar på en konkret bevisfråga. Advokater och brottmålsförsvarare låter ofta befintliga undersökningsresultat granskas ur teknisk synvinkel. Brottsbekämpande myndigheter uppdra säkerhetsåtgärder och utvärdering som en kompletterande sakkunnig tjänst. Företaget undersöker interna händelser, eventuella dataläckor eller rekonstruktion av konkreta händelseförlopp. Försäkringar kräver en teknisk utredning av skadeärenden och granskning av digitala bevis. Privatpersoner vänder sig till oss med frågor om sina egna apparater och behöver dessutom en lättförståelig förklaring av resultaten.
Tekniska begränsningar
Undersökningsmöjligheterna begränsas av enhetsmodell och operativsystemversion, säkerhetsuppdateringar och kryptering, enhetens låsnings- och driftsstatus, tidigare raderingar och databasrensningar, fortsatt användning efter den aktuella händelsen, synkroniseringsprocesser samt defekter och fysiska skador.
En särskilt viktig faktor är om enheten redan har låsts upp en gång sedan den senaste uppstarten. Innan den första upplåsningen är stora delar av data krypterade och tekniskt otillgängliga; efter en upplåsning är fler delar av data i okrypterat tillstånd. Denna skillnad kan avgöra vilken undersökning som överhuvudtaget är möjlig – och den är en anledning till att man inte bör starta om en enhet i onödan efter en relevant händelse.
Det går därför inte att garantera fullständighet eller framgång. Vad som är möjligt i det enskilda fallet kan först bedömas på ett tillförlitligt sätt efter att enheten och problemställningen har granskats. Om det rör sig om ett fysiskt fel eller om återuppbyggnaden av data står i fokus kan det under vissa omständigheter vara nödvändigt att Återställning av data det lämpligare sättet.
Kriminaltekniska metoder och verktyg
För säkerhetskopiering, extrahering och analys används etablerade kriminaltekniska verktyg samt kompletterande egna analyssteg. Valet styrs av enheten, datakällan och frågeställningen – inte tvärtom.
Facklig kompetens avgörs inte av vilken programvara man äger, partnerlogotyper eller tillverkarnamn, utan av en metodisk granskning av resultaten. Verktygsutskrifter verifieras vid bevisrelevanta fynd och accepteras inte utan granskning.
Vanliga frågor om mobilforensik
Hur går en mobilforensisk undersökning till?
Klargöra bevisfrågan, säkra enheten på ett kontrollerat sätt, extrahera data, analysera och korrelera artefakter, klassificera och dokumentera resultaten. Omfattningen av de enskilda stegen beror på frågeställningen.
Hur lång tid tar en undersökning?
Det beror på vilken enhet det gäller, datamängden, säkerhetsrutinerna och utredningens omfattning. Vi kan ge en tillförlitlig uppskattning efter att ha granskat ärendet – det vore oansvarigt att ange en fast tidsram.
Kan raderade meddelanden återställas?
Ibland. Om en rekonstruktion lyckas beror på kryptering, lagringshantering, tidsförlopp och vidare användning. Ofta finns sekundära spår i databasernas sidostrukturer, i mellanlagringsminnen eller i säkerhetskopior. Det finns ingen garanti.
Kan en spärrad enhet undersökas?
Beroende på modell, operativsystemversion och enhetens skick kan det vara möjligt att låsa upp eller dekryptera enheten. Vi kontrollerar i förväg om detta gäller i det konkreta fallet.
Hur skiljer sig iPhone och Android åt?
iOS är starkt standardiserat och har strikta säkerhetsåtgärder, medan Android är mycket heterogent. Båda dessa faktorer har en direkt inverkan på vilka säkerhetsrutiner som finns tillgängliga och hur förutsägbara resultaten är.
Beräknas hashvärden?
Ja, i den mån det är tekniskt möjligt. När det gäller mobila enheter ger inte alla metoder en avbildning där ett hashvärde har samma informativitet som hos en traditionell datamedie. Vi dokumenterar vad som har skapats och vad det avser.
Vad är skillnaden mellan en rapport och ett utlåtande?
En utredningsrapport dokumenterar undersökningsresultat och deras tolkning. Ett sakkunnigutlåtande besvarar dessutom en konkret bevisfråga i en form som är lämplig för ett förfarande.
Går det att avgöra om en enhet har övervakats?
System-, app- och nätverksrelaterade fenomen kan ge ledtrådar. Det går att hitta bevis, men det går inte att utesluta något med säkerhet: Om inga avvikelser upptäcks innebär det att inga ledtrådar kunde fastställas utifrån de tillgängliga uppgifterna.
Vi besvarar övriga frågor samlat under Alla frågor och svar om mobilforensik.
Begär en mobilforensisk undersökning
Beskriv problemet och enhetens skick för oss – så berättar vi vad som är tekniskt möjligt och vad som inte är det.
För en första bedömning är det till hjälp att ange enhetsmodell, operativsystemversion, aktuellt tillstånd (påslagen, låst, skadad), om enheten är åtkomlig samt en kort beskrivning av problemet. Vi kan inte i förväg garantera att en datautvinning eller återställning kommer att lyckas.