MOBILFORENSIK

Upptäcka anti-forensik på Android

Med ”anti-forensik” avses tekniska åtgärder som syftar till att försvåra en senare analys, dölja artefakter eller radera spår. Inom ramen för en forensisk undersökning av Android-enheter är identifieringen av sådana åtgärder en av de viktigaste uppgifterna, eftersom de kan påverka tolkningen av undersökningsresultaten.

Säkra raderingsmetoder
Root-Hiding och Magisk DenyList
Manipulering av loggfiler
Ändringar av tidsstämplar
Döljning av appar eller processer
Ändringar av systempartitioner
Anpassade ROM-filer och kärnmodifikationer
Ändringar av bootloader eller återställningsläget

TEKNISK BAKGRUND

Tekniska grunder

Åtgärder för att försvåra forensisk analys kan förekomma på olika nivåer i Android-systemet.

Aspekter av rättsmedicinskt intresse:

  • Säkra raderingsmetoder
  • Root-Hiding och Magisk DenyList
  • Manipulering av loggfiler
  • Ändringar av tidsstämplar
  • Döljning av appar eller processer
  • Ändringar av systempartitioner
  • Anpassade ROM-filer och kärnmodifikationer
  • Ändringar av bootloader eller återställningsläget

Inte varje avvikelse innebär automatiskt ett försök till manipulation. Den tekniska bedömningen görs alltid utifrån helhetssammanhanget.

VÅRT TILLVÄGAGÅNGSSÄTT

Så här går undersökningen till

En transparent process – från den första förfrågan till överlämnandet av utlåtandet.

1
Vi analyserar Android-systemet för att hitta tecken på förändringar, root-spår, startkonfigurationer, loggar och andra tekniska egenskaper. I detta arbete kombineras erkända IT-forensiska verktyg med manuella analyser. Alla iakttagelser dokumenteras på ett reproducerbart sätt och utvärderas uteslutande utifrån objektivt verifierbara tekniska fynd.
2
LanCologne utarbetar privata utlåtanden samt utlåtanden för företag och advokater. Våra utlåtanden har redan använts i rättsliga förfaranden. I vissa ärenden har vi fått direkt uppdrag att utarbeta IT-forensiska utlåtanden. På begäran kan anonymiserade eller redigerade referensutlåtanden eller utdrag visas upp.

TYPISKA FRÅGOR

När behövs denna analys?

  • Finns det tecken på anti-forensik?
  • Har loggfiler eller tidsstämplar ändrats?
  • Finns det några tekniker för att dölja root-behörigheter?
  • Vilka konsekvenser får detta för studiens tillförlitlighet?
  • Vilka tekniska slutsatser är objektivt sett möjliga?

GRÄNSER & SLUTSATS

Vad du bör veta

Inte varje systemförändring är resultatet av en åtgärd för att försvåra den kriminaltekniska undersökningen. På samma sätt kan avsaknaden av sådana spår inte bevisa att ingen manipulation har ägt rum. Bedömningen görs alltid utifrån samtliga tillgängliga tekniska spår.

Att upptäcka eventuella anti-forensiska åtgärder är en viktig del av modern Android-forensik. En tillförlitlig bedömning kräver dock en omfattande analys av alla relevanta artefakter.

KUNDOMDÖMEN

Det här säger våra kunder

4,8 av 5 stjärnor på Trustpilot · 54 omdömen

★★★★★

“Högsta professionalism, snabb handläggning och utmärkt kommunikation. Det som verkade omöjligt blev möjligt. Så här föreställer man sig riktig kundservice – unikt i Tyskland!”

idalein

Verifierad recension på Trustpilot

★★★★★

“Mycket trevlig rådgivning, utmärkt tillgänglighet och kommunikation. Mitt problem löstes fullständigt och de förlorade uppgifterna kunde återställas. Jag är mycket nöjd och naturligtvis lättad!”

Layla Pankratz

Verifierad recension på Trustpilot

★★★★★

“Mitt problem löstes snabbt och professionellt, personalen var alltid vänlig och jag kan fortfarande vända mig till dem om jag har frågor – det är jag mycket tacksam för!”

kvinna från Köln

Verifierad recension på Trustpilot

Begär information nu – kostnadsfri inledande rådgivning

Vill ni få en Android-enhet undersökt för att se om den visar tecken på manipulation eller åtgärder för att försvåra den forensiska utredningen? LanCologne hjälper er med en objektiv IT-forensisk undersökning och en tydlig expertutredning.

VANLIGA FRÅGOR

Vanliga frågor

Klicka på en fråga för att se svaret.

Vad innebär ”anti-forensik”?

Tekniska åtgärder som syftar till att försvåra eller påverka en senare kriminalteknisk undersökning.

Är root automatiskt anti-forensik?

Nej. Root-behörighet i sig är inte ett bevis på avsikt att manipulera.

Går det att bevisa manipulationer på ett säkert sätt?

Inte alltid. Ofta är det endast tekniska uppgifter som kan utvärderas.

Är ändrade tidsstämplar ett bevis?

Nej. De måste alltid bedömas utifrån det övergripande tekniska sammanhanget.

Kan det upprättas ett utlåtande i detta ärende?

Ja. De tekniska konstaterandena dokumenteras och utvärderas på ett begripligt sätt.