LanCologne:s laboratorielokal i Köln med arbetsbord för elektronik, digitalt mikroskop och lödångavsugning

Om oss · Laboratorium

Vårt IT-forensiklaboratorium i Köln

LanCologne driver ett eget laboratorium i Köln för IT-forensik, mobilforensik och dataåterställning. Bilderna på denna sida är tagna i detta laboratorium. De visar de arbetsutrymmen där vi säkrar digitala bevis, undersöker enheter och återställer data från skadade datamedier.

Begär en undersökning

Laboratoriet i korthet

  • Plats: Horbeller Str. 31, 50858 Köln
  • Arbetsområden: forensisk säkerhetskopiering av datamedier, mobilforensik, undersökning av elektronik och hårdvara, dataåterställning vid renrumsarbetsbänken
  • Tjänster som bygger på detta: IT-forensik, mobilforensik, dataräddning, kontroll av smartphones för skadlig programvara, sakkunnigutlåtanden
  • Ansvarig: Risto Popovski, expert inom IT-forensik med certifikat från TÜV Rheinland (IT Forensic Windows Expert, IT Forensic Mobil Expert, giltiga till februari 2027) – Referens på Certipedia

Forensisk säkerhetskopiering av datamedier

En forensisk undersökning inleds vanligtvis med en säkerhetskopiering. I den mån det är tekniskt möjligt skyddas originalmediet mot skrivåtkomst och en forensisk säkerhetskopia skapas först. Den vidare analysen utförs därefter i princip på grundval av denna säkerhetskopia eller en arbetskopia som skapats utifrån den.

Varför skrivskydd är viktigt för originaldatamedier

Redan när man ansluter ett lagringsmedium till en vanlig dator kan data förändras. Operativsystemet skapar till exempel filer eller uppdaterar tidsstämplar. För datamedier som stöds använder vi därför hårdvarubaserade skrivskydd. De tillåter läsåtkomst men förhindrar oavsiktlig skrivåtkomst till det anslutna originalmediet. På så sätt går det senare att spåra vilken datastatus utredningen baseras på.

Kontrollerad säkerhetskopiering och integritetskontroll med hashvärden

För säkerhetskopieringen finns specialiserade forensiska avbildningssystem tillgängliga. För varje säkerhetskopia beräknar vi hashvärden. Det är en sorts digitalt fingeravtryck: redan en minimal förändring av data leder till ett annat värde. Om hashvärdena stämmer överens bevisas det att den undersökta kopian överensstämmer med de säkerhetskopierade uppgifterna.

Läs mer: Windows-forensik · Writeblocker inom Linux-forensik

Hårdvarubaserad skrivskyddsenhet OpenText Forensic Bridge och avbildningssystemet Logicube Falcon NEO på laboratoriebordet
Hårdvarubaserad skrivspärr och avbildningssystem för skrivskyddad säkerhetskopiering av kompatibla lagringsmedier.

Arbetsplats för mobil kriminalteknik

Vi undersöker smartphones och surfplattor vid en egen arbetsstation i laboratoriet.

Två skärmar med Cellebrite Inseyets: till vänster plattformsvalet för extraheringen, till höger analysvyn
Arbetsplats med extraktions- och analysprogramvara för mobila enheter. Skärminnehållet har gjorts oigenkännligt.
MEFF M3 Pro för att kontrollera om det finns skadlig programvara på smartphones, samt en surfplatta med MEFF-gränssnitt
Arbetsplats för att kontrollera Android- och iOS-enheter med avseende på skadlig programvara.

Varför det inte finns en enda metod som passar alla smartphones

Vilka data som går att säkerhetskopiera beror på flera faktorer: tillverkare och modell, operativsystemets version, säkerhetsstatus (låst eller olåst, krypterad) och den konkreta frågeställningen. Beroende på utgångsläget kan därför olika extraktions- och analysmetoder komma i fråga. För varje undersökning dokumenterar vi vilken metod vi använder och var dess begränsningar ligger.

Kontroll av skadlig programvara och övervakning

Vid misstankar om spionprogram, stalkerware eller annan skadlig programvara undersöker vi Android- och iOS-enheter med specialiserade analyssystem. Ett negativt resultat innebär inte att en säkerhetsöverträdelse kan uteslutas. Därför förklarar vi vad varje resultat innebär.

Läs mer: Mobil kriminalteknik · Låta någon kontrollera om smarttelefonen innehåller skadlig programvara · Analys av mobil skadlig programvara

Undersökning av elektronik och hårdvara

Om en enhet inte längre går att avläsa på vanligt sätt

Vattenskada, haveri, defekta komponenter eller en enhet som inte längre startar: I sådana fall går det ofta inte att säkerhetskopiera data via de vanliga anslutningarna. Då måste man först åtgärda hårdvaran för att det överhuvudtaget ska gå att läsa ut data.

Mikroskopi, lödning och omarbetningsteknik

Många komponenter på moderna kretskort kan endast bedömas och hanteras på ett säkert sätt med hjälp av förstoring. På elektronikarbetsplatsen finns därför ett digitalt mikroskop, löd- och omarbetningsutrustning med lödångavsugning samt ESD-skyddade arbetsytor. ESD-ytorna skyddar känslig elektronik mot elektrostatiska urladdningar.

Elektronikarbetsplats med digitalt mikroskop, lödstation, rökavsugning vid lödning och ESD-mattor
Elektronikarbetsstation för undersökningar av kretskort och minnesmoduler.
Digitalt mikroskop placerat ovanpå en ESD-arbetsmatta med pincetter, multimeter och precisionsverktyg
Under mikroskopet syns komponenter, lödpunkter och skador.
En isärmonterad smartphone och ett uttaget kretskort i en dammskyddad arbetsstation
Skadade smartphones öppnas i en dammskyddad arbetsstation.

Hårdvarubaserade åtkomstmetoder: JTAG och Chip-Off

Om en enhet inte går att nå via sina vanliga anslutningar ens efter en hårdvaruåtgärd, kan hårdvarubaserade metoder övervägas. Vid JTAG nås minnet via test- och kontrollanslutningar på kretskortet, medan vid Chip-Off löds minnesmodulen loss och läses ut med en programmeringsenhet. Vi utför båda metoderna på vår elektronikarbetsstation. Huruvida de är lämpliga beror på enheten, minnesarkitekturen och säkerhetsmekanismerna. I många moderna smartphones är data krypterade och bundna till enhetens hårdvara. Ett minne som läses ut direkt levererar då visserligen rådata, men inte nödvändigtvis användbara användardata. Innan vi genomför en sådan åtgärd klargör vi tillsammans med er om den har utsikter till framgång i det konkreta fallet.

Arbetsbord med ultraljudsrengörare, chip-programmerare XELTEK SuperPro, multimeter och SATA-adaptrar
Verktyg för arbete med minnesmoduler och elektronik för lagringsenheter.

Dataåterställning vid renrumsbänken

Vissa arbeten på datamedier måste utföras i en dammfri miljö. För detta finns en renrumsarbetsbänk tillgänglig i laboratoriet. Den förser arbetsområdet med luft som renas genom ett HEPA-filter av klass H14. Filter av denna klass avskiljer enligt EN 1822 minst 99,995 % av partiklarna i den storleksklass som är svårast att avskilja. Det rör sig om en kontrollerad arbetsplats för öppna datamedier och känsliga elektroniska komponenter, inte om ett klassificerat renrum.

Därefter undersöker vi de skadade datamedierna vid analysarbetsstationen med hjälp av specialiserad programvara för dataåterställning.

Läs mer: Dataåterställning i Köln

Renrumsarbetsbänk med filterenhet och ESD-arbetsyta för dataåterställning
Renrumsarbetsbänk för arbete där datamedier måste skyddas mot damm.
Analysarbetsstation med ultrabred skärm: Programvara för dataåterställning med en sektorkarta över en datamedie
Utvärdering av ett datamedium vid analysarbetsplatsen. Skärminnehållet har gjorts oigenkännligt.

Hantering av undersökningsmaterial och bevismaterial

Vid utredningar som är relevanta för bevisföringen är det inte bara resultatet som räknas, utan även vägen dit. Beroende på uppdraget dokumenterar vi bland annat:

  • Mottagning och skick på undersökningsmaterialet
  • Överlämningar och hanteringssteg (Chain of Custody)
  • de säkerhetsförfaranden som används
  • Hash- respektive integritetsvärden för säkerhetskopiorna

Undersökningsmaterialet förblir under hela behandlingen inom vårt ansvarsområde. Vi vidarebefordrar det inte till tredje part. Varje uppdragsgivare erhåller en skriftlig sekretessförklaring (NDA) från oss, oavsett om det rör sig om en privatperson, ett företag, en advokatbyrå eller en myndighet.

Läs mer: Expertutlåtande om smartphones

Vad detta innebär för din undersökning

  • Privatpersoner: Utrustningen och uppgifterna behandlas i ett eget laboratorium, inte hos olika tjänsteleverantörer. IT-forensik för privatpersoner
  • Advokater och brottmålsförsvarare: Säkerhetskopior med skrivskydd och hashvärden samt dokumenterade arbetssteg gör att resultaten kan verifieras. IT-forensik för advokater
  • Företag: Databärare, datorer och mobila enheter som berörs av en incident kan säkras och undersökas på en och samma plats. IT-forensik för företag
  • Myndigheter och domstolar: Dokumentation, tydliga förfaranden och bevisens integritet står i fokus. Tjänster för myndigheter

Vanliga frågor om laboratoriet

Kommer mina enheter att vidarebefordras till externa laboratorier?

Nej. Vi lämnar inte ut provmaterial till tredje part. Det förblir i vårt laboratorium i Köln under hela behandlingen.

Får jag ett sekretessavtal?

Ja. Varje uppdragsgivare får ett skriftligt sekretessavtal (NDA) från oss.

Kan jag lämna in utrustningen personligen på laboratoriet?

Ja, efter överenskommelse. Alternativt kan varan skickas.

Kan man läsa av alla enheter?

Nej. Om och i vilken utsträckning det går att säkerhetskopiera beror på enheten, dess skick och dess säkerhetsstatus. Det klargör vi innan undersökningen påbörjas.

Varför visar ni upp ert laboratorium?

Så att du innan du lägger en beställning kan se var och med vilka metoder ditt undersökningsmaterial kommer att bearbetas.

Begär en undersökning

Beskriv kortfattat enheten och problemet för oss. Vi berättar vilka åtgärder som är lämpliga och vilka tekniska begränsningar som finns.

Begär en undersökning