MOBILFORENSIK

Statliga trojaner (t.ex. Pegasus) – möjligheter och begränsningar vid utredningen

Misstanken om en så kallad statstrojan – till exempel Pegasus – ställer särskilt höga krav på en IT-forensisk utredning. Sådana skadliga program är utformade för att lämna så få spår som möjligt. En utredning måste därför vara strikt faktabaserad och tydligt skilja tekniska fynd från antaganden.

Kriminaltekniska utvinningar
System- och diagnosloggar
Kända indikatorer på intrång (IoC)
Nätverks- och kommunikationsartefakter
Databaser och systemfiler
Ytterligare tekniska avvikelser i det övergripande sammanhanget

TEKNISK BAKGRUND

Tekniska grunder

Beroende på enhet, operativsystem och tillgängliga data kan bland annat följande undersökas:

  • Kriminaltekniska utvinningar
  • System- och diagnosloggar
  • Kända indikatorer på intrång (IoC)
  • Nätverks- och kommunikationsartefakter
  • Databaser och systemfiler
  • Ytterligare tekniska avvikelser i det övergripande sammanhanget

VÅRT TILLVÄGAGÅNGSSÄTT

Så här går undersökningen till

En transparent process – från den första förfrågan till överlämnandet av utlåtandet.

1
Undersökningen genomförs med hjälp av lämpliga forensiska säkerhetskopior och en strukturerad utvärdering av relevanta artefakter. Kända IoC:er kan – i den mån det är lämpligt – kontrolleras med lämpliga verktyg. Dessutom genomförs en manuell rimlighetskontroll av alla relevanta fynd. Avsaknaden av bevis betraktas inte som ett bevis på att en enhet med säkerhet inte har komprometterats; på samma sätt betraktas inte en enskild indikation som bevis på infektion utan ytterligare granskning.
2
LanCologne utarbetar privata utlåtanden för privatpersoner, företag och advokater. Våra utlåtanden har redan använts i rättsliga förfaranden. I vissa fall har vi fått direkt uppdrag att utarbeta IT-forensiska utlåtanden. På begäran kan anonymiserade utdrag ur referensmaterialet visas upp.

TYPISKA FRÅGOR

När behövs denna analys?

  • Finns det några tekniska tecken på att systemet har komprometterats?
  • Går det att påvisa kända IoC:er?
  • Finns det några ovanliga systemfel?
  • Hur mycket säger de befintliga spåren?
  • Vilka begränsningar finns i undersökningen?

GRÄNSER & SLUTSATS

Vad du bör veta

Avancerad skadlig programvara kan på ett målinriktat sätt undvika att lämna spår eller endast lämna begränsade spår efter en intrångshändelse. Begränsningar i operativsystemet, raderade data och hittills okända angreppstekniker kan begränsa utredningens betydelse. Dessa begränsningar dokumenteras på ett öppet sätt.

En utredning av en misstänkt statstrojan kräver en objektiv och tekniskt verifierbar analys. Målet är en tillförlitlig utvärdering av de befintliga digitala spåren – inte att bekräfta förutfattade antaganden.

KUNDOMDÖMEN

Det här säger våra kunder

4,8 av 5 stjärnor på Trustpilot · 54 omdömen

★★★★★

“Högsta professionalism, snabb handläggning och utmärkt kommunikation. Det som verkade omöjligt blev möjligt. Så här föreställer man sig riktig kundservice – unikt i Tyskland!”

idalein

Verifierad recension på Trustpilot

★★★★★

“Mycket trevlig rådgivning, utmärkt tillgänglighet och kommunikation. Mitt problem löstes fullständigt och de förlorade uppgifterna kunde återställas. Jag är mycket nöjd och naturligtvis lättad!”

Layla Pankratz

Verifierad recension på Trustpilot

★★★★★

“Mitt problem löstes snabbt och professionellt, personalen var alltid vänlig och jag kan fortfarande vända mig till dem om jag har frågor – det är jag mycket tacksam för!”

kvinna från Köln

Verifierad recension på Trustpilot

Begär information nu – kostnadsfri inledande rådgivning

Misstänker du att din smartphone har blivit infekterad av avancerad skadlig programvara? LanCologne hjälper dig med en objektiv IT-forensisk undersökning och en tydlig teknisk utvärdering.

VANLIGA FRÅGOR

Vanliga frågor

Klicka på en fråga för att se svaret.

Kan Pegasus alltid påvisas?
Nej. Huruvida det går att bevisa beror på vilka fynd som finns tillgängliga och på det enskilda fallet.
Betyder ett negativt provsvar att en infektion kan uteslutas?
Nej. Att det saknas bevis är inte nödvändigtvis ett bevis på att ingen dataintrång har ägt rum.
Kontrolleras kända IoC:er?
Ja, i den mån de är lämpliga för det aktuella fallet.
Kan ett utlåtande upprättas?
Ja, förutsatt att detta beställs.
Undersöks iPhones och Android-enheter?
Ja, i den mån detta är tekniskt möjligt och ingår i uppdraget.