Computerforensik – analyse af digitale spor på pc'er, Mac-computere og datalagringsenheder
Computere lagrer langt flere oplysninger, end man umiddelbart ser. Operativsystemer, filsystemer, applikationer, browsere, brugerkonti, eksterne lagringsenheder og systemlogfiler kan efterlade digitale spor, der gør det muligt at rekonstruere processer teknisk, nogle gange længe efter at en hændelse har fundet sted.
LB Forensiks computerforensiktjenester fokuserer på professionel sikring, analyse og evaluering af disse digitale spor på Windows-pc'er, bærbare computere, Apple Mac-systemer, harddiske, SSD'er og andre lagringsmedier.
Afhængigt af spørgsmålet er det f.eks. muligt at undersøge, hvilke filer der var til stede eller slettede, hvornår bestemte brugeraktiviteter fandt sted, hvilke eksterne lagringsenheder der var tilsluttet, hvilke internetaktiviteter der kan spores, eller om der er tekniske indikationer på malware, manipulation eller uautoriseret adgang.
Den afgørende faktor er ikke den størst mulige mængde udtrukne data. Målet med en retsmedicinsk undersøgelse er et teknisk verificerbart svar på det specifikke bevisspørgsmål.
Vi forklarer yderligere de grundlæggende krav til digitalt bevismateriale i artiklen "Integritet af digitalt bevismateriale" . I efterforskninger, der også involverer smartphones eller tablets, kan computeranalyse kombineres med vores mobile retsmedicin .
Hvad er computerforensik?
Computerforensik er et underfelt inden for digital forensik. Det omhandler struktureret sikring, undersøgelse, rekonstruktion og evaluering af digitale spor på computere og deres tilhørende lagringssystemer.
Undersøgelsesobjekterne kan blandt andet omfatte stationære pc'er, bærbare computere, MacBooks, harddiske, SSD'er, USB-lagerenheder, hukommelseskort, eksterne drev eller udvalgte server- og netværksdata.
En professionel undersøgelse starter med et klart defineret spørgsmål:
Hvilke digitale spor kan teknisk set bekræfte, afkræfte eller rekonstruere en specifik proces over tid?
Først derefter afgøres det, hvilke systemer der skal sikres, og hvilke retsmedicinske artefakter der skal undersøges.
Hvilke spørgsmål kan computerforensik besvare?
Afhængigt af de tilgængelige data og undersøgelsens omfang kan følgende blandt andet undersøges:
- hvilke filer der var til stede på en computer,
- hvornår filer blev oprettet, ændret eller slettet,
- om slettede data stadig kan gendannes,
- hvilke brugerkonti der blev brugt,
- hvilke programmer der blev kørt eller installeret,
- hvilke eksterne lagerenheder der var tilsluttet
- hvilke internet- og browseraktiviteter der kan spores,
- om der er tegn på uautoriseret adgang,
- om der findes tekniske spor af malware,
- om filer muligvis er blevet kopieret eller overført til eksterne lagringsenheder,
- om manipulationer eller sletninger kan spores,
- hvilke begivenheder der er tidsmæssigt relaterede.
Ikke alle spørgsmål kan besvares udelukkende ud fra en enkelt artefakt. Ofte fremkommer et pålideligt samlet teknisk billede kun gennem korrelation af flere uafhængige datakilder.
Retsmedicinsk bevaring af en computer
En computeranalyse bør fundamentalt skelne mellem at sikre det oprindelige system og den efterfølgende analyse.
I egnede tilfælde oprettes først en retsmedicinsk backup af relevante databærere eller datasæt. Den efterfølgende analyse udføres derefter, hvis muligt, på backup'en eller en dertil indrettet arbejdskopi.
Dette har til formål at forhindre, at det oprindelige system ændres ved unødvendige undersøgelsestrin.
Hvilken sikkerhedskopieringsmetode der er egnet, afhænger af systemets tilstand, krypteringen, typen af databærer og det specifikke bevisspørgsmål.
Harddisk-retsmedicin
Traditionelle harddiske kan indeholde omfattende retsmedicinsk information.
Ud over aktuelt synlige filer kan der, afhængigt af filsystemet og den videre brug, også være slettede filer, filsystemstrukturer, metadata og andre digitale artefakter til stede.
En harddiskanalyse kan derfor gå langt ud over blot at åbne synlige mapper og filer.
SSD-retsmedicin
Undersøgelsen af moderne SSD'er adskiller sig på vigtige aspekter fra undersøgelsen af klassiske magnetiske harddiske.
Teknologier som slidudjævning, garbage collection og TRIM påvirker, hvordan data lagres internt og håndteres efter sletningsprocesser.
Den udbredte antagelse om, at slettede filer kan gendannes fra en SSD på samme måde som fra en traditionel harddisk, er derfor teknisk set upålidelig.
Selv hvis filindholdet ikke længere kan rekonstrueres, kan andre artefakter give bevis for, at filer, applikationer eller bestemte aktiviteter har eksisteret.
Filsystemforensik
Filsystemer organiserer filer, mapper og tilhørende metadata.
Afhængigt af operativsystem og lagringsmedie kan forskellige filsystemer være relevante.
Analysen kan give oplysninger om filer, mappestrukturer, tidsstempler og andre filsystemartefakter.
Det skal tages i betragtning, at forskellige tidsstempler har forskellige tekniske betydninger og kan ændres af forskellige systemprocesser.
Windows-efterforskning
Windows-systemer genererer adskillige digitale artefakter under deres brug.
Afhængigt af spørgsmålet kan relevante oplysninger omfatte brugerprofiler, registreringsdatabasedata, hændelseslogfiler, filsystemoplysninger, genveje, programudførelsesartefakter, browserdata og oplysninger om tilsluttede enheder.
Ved at kombinere flere af disse kilder kan visse bruger- og systemaktiviteter rekonstrueres kronologisk.
Mac-forensik og macOS
Apples systemer indeholder også adskillige retsmedicinsk relevante datakilder.
Ved undersøgelse af Mac, MacBook og macOS skal der lægges særlig vægt på det anvendte filsystem, sikkerhedsmekanismer, brugerkonti og eventuel drevkryptering.
Moderne Apple-systemer adskiller sig væsentligt fra klassiske Windows-pc'er i deres tekniske specifikationer. Derfor skal backupstrategien tilpasses den respektive hardware- og operativsystemgeneration.
Linux-retsmedicin
Linux-systemer kan være særligt relevante for servere, udviklingsmiljøer og tekniske arbejdspladser.
Afhængigt af distributionen og konfigurationen kan systemlogfiler, brugeroplysninger, shellhistorik, filsystemartefakter, konfigurationsfiler og andre tekniske data undersøges.
Hvilke spor der er til stede, afhænger i høj grad af den specifikke systemkonfiguration.
RAM-forensik og flygtige data
Ikke alle relevante oplysninger gemmes permanent på en harddisk eller SSD.
En computer, der kører, kan indeholde flygtige oplysninger i sin hukommelse.
Afhængigt af systemets tilstand og formålet med undersøgelsen kan det derfor være relevant at sikkerhedskopiere arbejdshukommelsen.
RAM-data kan indeholde oplysninger om kørende processer, netværksforbindelser eller andre systemtilstande, der er aktive på tidspunktet for sikkerhedskopieringen.
Disse oplysninger går altid tabt, når systemet slukkes.
Live retsmedicin eller et slukket system?
Beslutningen om, hvorvidt man skal slukke en kørende computer eller undersøge og sikre den, mens den kører, kan have betydelige konsekvenser for beviserne.
Et kørende system kan indeholde flygtige oplysninger. Samtidig ændrer enhver interaktion med en kørende computer dets tilstand.
I krypterede systemer kan det også være relevant, om en databærer allerede er monteret i en dekrypteret tilstand på det relevante tidspunkt.
Derfor er der ingen enkelt korrekt anbefaling for alle tilfælde.
I tilfælde af en specifik hændelse, der involverer beviser eller sikkerhedsproblemer, er det tilrådeligt at afklare, hvis det er muligt, inden der træffes yderligere foranstaltninger, hvilken sikkerhedsstrategi der er teknisk passende.
Retsmedicinsk undersøgelse af slettede filer
At slette en fil betyder ikke automatisk, at alle oplysninger forsvinder med det samme i alle lagringssystemer.
Afhængigt af filsystem, lagringsmedie, sletningsmetode og videre brug kan der stadig være data- eller filrester til stede.
Med SSD'er kan TRIM og interne hukommelsesoprydningsmekanismer dog begrænse gendannelsen betydeligt.
Derfor kan gendannelse af slettede data aldrig generelt garanteres.
Spor kan forblive selv uden restaurering.
For en retsmedicinsk undersøgelse er det ikke udelukkende afgørende, om hele indholdet af en slettet fil kan gendannes.
Andre systemartefakter kan give spor om tidligere filer eller aktiviteter.
Dette kan for eksempel gøre det relevant, om et bestemt filnavn, en lagringssti eller en brugsproces stadig kan spores i andre datastrukturer.
Undersøg filer og dokumenter
Dokumenter kan indeholde yderligere tekniske oplysninger ud over deres synlige indhold.
Afhængigt af filformatet kan metadata, tidsoplysninger, forfatteroplysninger eller andre egenskaber være til stede.
Disse data kan være relevante for spørgsmål om oprettelse, redigering eller oprindelse af et dokument.
Metadata skal dog evalueres i en teknisk kontekst, da de fundamentalt kan ændres.
USB-forensik og eksterne lagerenheder
I tilfælde af mistanke om datalækager eller uautoriserede datakopier er det afgørende spørgsmål ofte, om der blev anvendt eksterne lagringsmedier.
Computere kan efterlade spor af tilsluttede USB-enheder.
Afhængigt af operativsystemet og datatilgængeligheden kan der være oplysninger om specifikke enheder eller deres brug til stede.
Disse oplysninger kan korreleres med oplysninger om fil, bruger og tid.
Er det muligt at bevise, hvilke filer der blev kopieret til en USB-stick?
Dette spørgsmål skal undersøges fra sag til sag.
Det faktum, at en bestemt USB-lagerenhed blev tilsluttet, beviser ikke automatisk, hvilke filer der blev kopieret til den.
For teknisk at rekonstruere en mulig datalækage skal forskellige artefakter derfor sammenlignes med hinanden.
Denne sondring er særligt vigtig i sager vedrørende arbejdsret eller økonomisk kriminalitet.
Browserforensik og internetaktivitet
Webbrowsere kan generere omfattende digitale spor.
Afhængigt af browseren, brugerprofilen og datastatus kan f.eks. historik, downloads, cookies, cachedata, gemte sessionsoplysninger eller andre browserartefakter være relevante.
Dette gør det muligt at placere visse internetaktiviteter i kronologisk rækkefølge, hvis det er nødvendigt.
Også her gælder følgende: En enkelt browserartefakt bør ikke automatisk sidestilles med en specifik fysisk person.
Download- og uploadaktiviteter
I visse undersøgelser er det relevant, om filerne blev downloadet fra internettet eller overført via onlinetjenester.
Browserdata, filsystemartefakter, programoplysninger og muligvis andre logfiler kan give spor.
Om en specifik upload eller download kan bevises pålideligt, afhænger af den tilgængelige tekniske dokumentation.
E-mail-forensik på computere
E-mailkommunikation kan efterlade relevante oplysninger på forskellige niveauer.
Ud over synlige beskeder kan lokale maildatabaser, vedhæftede filer, headeroplysninger, cachedata og andre artefakter undersøges.
I komplekse tilfælde kan lokal computeranalyse kombineres med en undersøgelse af den relevante e-mailkonto eller andre tilgængelige datakilder.
Skyspor på en computer
Selv når filer gemmes i en cloudtjeneste, kan der stadig efterlades lokale spor på en computer.
Synkroniseringsprogrammer, lokale mapper, cachedata, konfigurationer og andre artefakter kan give spor om brugen af en cloudtjeneste.
Lokale computerartefakter og data, der faktisk opbevares af cloududbyderen, er dog forskellige beviskilder og skal evalueres separat.
Scanning af malware og skadelig software
Hvis der er mistanke om en kompromitteret computer, kan det kontrolleres, om der er tekniske indikationer på malware eller andre uønskede ændringer.
Dette muliggør undersøgelse af filer, processer, autostartmekanismer, systemkonfigurationer, hændelseslogfiler og andre artefakter.
En professionel analyse er ikke begrænset til blot at fastslå, at en virusscanner har fundet en specifik fil.
Det afgørende er snarere, hvilke teknisk verificerbare spor der er til stede, og hvilke konklusioner der kan drages ud fra dem.
Computerhackeri – kan et angreb bevises?
Om tidligere uautoriseret adgang kan bevises, afhænger af, hvilke spor der stadig er til stede.
Relevante oplysninger kan findes i systemlogfiler, brugerkonti, applikationer, browserdata, netværksspor eller andre artefakter.
Fraværet af en detekterbar artefakt beviser dog ikke automatisk, at et angreb aldrig har fundet sted.
Ligeledes er en enkelt teknisk anomali ikke automatisk et vellykket kompromis.
Ransomware- og krypteringsangreb
Forskellige retsmedicinske spørgsmål kan opstå efter en ransomware-hændelse.
Dette omfatter for eksempel den mulige indledende angrebssti, berørte brugerkonti, udførte programmer, tidslinjer og hvilke systemer der blev berørt.
I tilfælde af virksomhedshændelser kan en sådan undersøgelse være en del af en mere omfattende analyse af hændelsesresponsen.
Undersøg mistanke om manipulation
I tvister kan spørgsmålet opstå, om filer, dokumenter eller andre digitale oplysninger efterfølgende er blevet ændret.
Computerforensik kan undersøge eksisterende metadata, filsystemoplysninger og andre tekniske artefakter og kontrollere for uoverensstemmelser.
En teknisk anomali er dog ikke automatisk bevis for bevidst manipulation.
Omvendt beviser fraværet af en anomali ikke, at en fil aldrig er blevet ændret.
Rekonstruktion af brugeraktivitet
Moderne operativsystemer genererer adskillige artefakter under deres brug.
Ved at korrelere forskellige kilder kan det være muligt at rekonstruere, hvilke aktiviteter der fandt sted på et system på bestemte tidspunkter.
Der skal skelnes mellem aktiviteten på en brugerkonto og identiteten af en fysisk person.
Det faktum, at en bestemt brugerkonto var aktiv, beviser ikke automatisk, hvilken person der rent faktisk sad foran computeren.
Tidslinjeanalyse – rekonstruktion af begivenheder kronologisk
En af de mest effektive metoder inden for computerforensik er den tidsmæssige korrelation af forskellige digitale spor.
Dette gør det muligt for eksempel at placere filsystemhændelser, systemlogfiler, programkørsel, browseraktiviteter, USB-forbindelser og andre artefakter i en fælles tidsmæssig kontekst.
En sådan tidslinje kan hjælpe med at rekonstruere komplekse processer trin for trin.
Tidsstempler skal fortolkes korrekt fra et teknisk synspunkt. Forskellige systemer kan bruge forskellige tidszoner, tidsformater og betydninger af tidsværdier.
Undersøg computer og smartphone sammen
Digitale anliggender er sjældent begrænset til en enkelt enhed i dag.
Et dokument kan være oprettet på en computer, synkroniseret via en cloudtjeneste, åbnet på en smartphone og derefter sendt via en messenger.
I komplekse tilfælde kan en fælles undersøgelse af forskellige apparater derfor være betydeligt mere informativ.
LB Forensics kan kombinere computer- og mobilforensik inden for en fælles efterforskningsstrategi.
Krypterede computere og datalagringsenheder
Moderne computere bruger i stigende grad drev- og filkryptering.
For eksempel kan BitLocker være relevant for Windows-systemer og FileVault for Apple-systemer.
Om og hvordan krypterede data kan tilgås, afhænger af systemets tilstand, konfiguration og tilgængelige adgangsoplysninger.
Derfor bør eksisterende kryptering tages i betragtning ved planlægning af bevisopbevaring.
Retsmedicinsk backup i stedet for simpel filkopiering
Kopiering af synlige filer til en USB-stick er ikke ensbetydende med en fuld retsmedicinsk backup.
En professionel backupproces dokumenterer hvilket system eller databærer der blev brugt, hvilken metode der blev anvendt, og hvilket datasæt der blev sikkerhedskopieret.
Afhængigt af den undersøgte sag kan kryptografiske hashværdier bruges til at dokumentere integriteten af definerede datasæt på en sporbar måde.
En hashværdi beviser ikke automatisk sandheden eller ophavsretten til en fils indhold. Den muliggør primært en sammenligning af, om et defineret datasæt har ændret sig i forhold til en dokumenteret referencetilstand.
Skriveblokering og beskyttelse af den originale databærer
Egnede databæreranalyser kan anvende hardware- eller softwaremetoder, der er designet til at forhindre eller minimere utilsigtet skriveadgang til et originalt medie.
Hvilken metode der er egnet, afhænger af den specifikke databærer og backupstrategien.
Målet er at bevare bevismaterialets oprindelige tilstand så vidt det er teknisk muligt og at dokumentere ændringer på en sporbar måde.
Sporbarhedskæde og beviskæde
I juridisk relevante undersøgelser er analyseresultatet ikke den eneste vigtige faktor.
Lige så afgørende kan være evnen til at spore, hvilken enhed der blev undersøgt, hvornår den blev erhvervet, hvordan den blev sikret, og hvilket datasæt den efterfølgende analyse er baseret på.
Denne dokumenterede beviskæde omtales ofte som sporbarhedskæden.
Retsmedicinsk rapport og ekspertudtalelse
En omfattende teknisk analyse er kun nyttig, hvis resultaterne præsenteres på en forståelig måde.
Afhængigt af opgaven kan relevante fund derfor dokumenteres i en undersøgelsesrapport eller en ekspertanalyse.
God retsmedicinsk dokumentation skelner mellem:
- etablerede tekniske fakta,
- anvendte undersøgelsesmetoder,
- tekniske konklusioner,
- eksisterende restriktioner og
- Spørgsmål, der ikke kan besvares ud fra de tilgængelige data.
Yderligere information kan findes på vores ekspertkontor for IT- og mobilforensik.
Hvad skal man undgå før en computerretsmedicinsk undersøgelse?
I en potentiel bevissag kan uovervejede handlinger ændre eksisterende beviser.
- Slet eller flyt ikke filer for tidligt.
- Brug ikke nogen oprydningsprogrammer.
- Nulstil ikke en computer til fabriksindstillingerne.
- Udfør ikke en ny installation af operativsystemet.
- Formater ikke en SSD eller harddisk.
- Installer ikke unødvendige opdateringer.
- Udfør ikke antivirus- eller reparationsforanstaltninger uden forudgående vurdering.
- Undgå unødvendig tilslutning af eksterne lagerenheder.
- Slet ikke logfiler eller brugerprofiler.
Et kørende system bør ikke lukkes ned automatisk. Flygtige data eller krypteringstilstanden kan være relevante for backupstrategien.
Computerforensik for virksomheder
I virksomheder kan computerforensik være særligt relevant i tilfælde af mistanke om datalækage, uautoriseret adgang, malware, intern manipulation, overtrædelser af regler eller andre sikkerhedshændelser.
Tekniske muligheder og juridiske rammer skal tages i betragtning i et samlet perspektiv.
Derfor bør en undersøgelse fokusere på et specifikt spørgsmål og et klart defineret undersøgelsesområde.
Computerforensik i medarbejdersager
Under interne undersøgelser kan arbejdsstationer indeholde vigtige digitale spor.
Mulige spørgsmål vedrører f.eks. datakopier, eksterne lagringsmedier, filaktiviteter eller andre tekniske processer.
En retsmedicinsk undersøgelse erstatter ikke en prøvelse af, om en foranstaltning kan tillades til realitetsbehandling i henhold til arbejdsretten eller databeskyttelsesloven.
Computerforensik for advokater og domstole
Digitale data kan spille en afgørende rolle i civile, strafferetlige, arbejdsretlige eller økonomiske sager.
LB Forensik yder support inden for teknisk sikring, analyse og evaluering af digitalt bevismateriale.
Der skelnes mellem teknisk verificerbare fakta og mere omfattende juridiske vurderinger.
Computerforensik for privatpersoner
Privatpersoner kan også få computere og datalagringsenheder retsmedicinsk undersøgt.
Typiske spørgsmål omfatter f.eks. mistanke om uautoriseret adgang, datatab, mistanke om manipulation, malware, slettede data eller sikring af digitale beviser til retssager.
Computerforensik landsdækkende i Tyskland
LB Forensik støtter virksomheder, advokater, myndigheder og privatpersoner landsdækkende med at sikre og undersøge digitale systemer.
Afhængigt af omstændighederne kan sikringen eller undersøgelsen finde sted på stedet eller under kontrollerede undersøgelsesforhold.
Regionale oplysninger kan f.eks. findes under IT-forensik for Stuttgart , IT-forensik for Düsseldorf og IT-forensik for Hannover.
Grænser for computerforensik
Professionel computerforensik kan afsløre omfattende digitale spor. Den kan dog ikke besvare alle spørgsmål.
- Slettede data kan ikke altid gendannes.
- Overskrevne data kan gå permanent tabt.
- TRIM og SSD-interne processer kan begrænse gendannelse.
- Kryptering kan forhindre eller hindre adgang til data.
- Ikke al brugeraktivitet efterlader en tydelig digital registrering.
- En brugerkonto er ikke automatisk synonym med en bestemt fysisk person.
- Et tidsstempel skal fortolkes teknisk.
- Fraværet af et artefakt beviser ikke automatisk, at en begivenhed aldrig har fundet sted.
En professionelt forsvarlig undersøgelse identificerer derfor ikke blot fundne spor, men også grænserne for deres betydning.
Ofte stillede spørgsmål om computerforensik
Hvad er computerforensik?
Computerforensik er den strukturerede sikring, analyse og evaluering af digitale spor på computere og lagringsmedier. Målet er den tekniske rekonstruktion af specifikke hændelser baseret på tilgængelige data.
Hvilke computere kan retsmedicinsk undersøges?
Afhængigt af systemet og det stillede spørgsmål kan Windows-pc'er, bærbare computere, Apple Mac-systemer samt tilhørende harddiske, SSD'er og eksterne lagringsmedier undersøges.
Kan det fastslås, hvilke filer der blev slettet?
Dette kan ske afhængigt af filsystemet, lagringsmediet og den efterfølgende brug. Selv hvis filindholdet ikke kan gendannes, kan andre artefakter stadig indikere eksistensen af tidligere filer.
Kan slettede filer gendannes?
Delvist. Chancerne for succes afhænger i høj grad af lagringsmediet, filsystemet, sletningsprocessen og den efterfølgende brug. Med SSD'er kan især TRIM og oprydning af intern hukommelse begrænse gendannelsen.
Er det muligt at fastslå, hvornår en fil blev slettet?
Under visse betingelser kan forskellige artefakter give spor om en sletningsproces eller dens tidsmæssige sammenhæng. Et præcist sletningstidspunkt kan dog ikke altid bestemmes.
Er det muligt at finde ud af, hvem der har slettet en fil?
Digitale spor kan knytte aktiviteter til et system eller en brugerkonto. Dette afslører dog ikke automatisk, hvilken fysisk person der rent faktisk udførte handlingen.
Er det muligt at afgøre, om der er tilsluttet et USB-stik?
Afhængigt af operativsystemet og datatilstanden kan der være spor af tilsluttede USB-enheder.
Er det muligt at finde ud af, hvilke filer der blev kopieret til en USB-stick?
Dette skal verificeres ved hjælp af flere datakilder. Den blotte tilstedeværelse af en tilsluttet USB-enhed beviser ikke automatisk, at der rent faktisk har fundet en kopieringsproces sted.
Kan en hacket computer undersøges?
Ja. I tilfælde af mistanke om uautoriseret adgang kan eksisterende system-, fil-, bruger-, browser-, applikations- og, hvis relevant, netværksspor analyseres.
Er det muligt at fastslå, hvornår en hacker fik adgang?
Hvis der er egnede logfiler og andre artefakter tilgængelige, kan det være muligt at indsnævre tidsrammen for potentiel adgang. En fuldstændig rekonstruktion er dog ikke altid mulig.
Kan malware detekteres?
Hvis tilsvarende artefakter stadig er til stede, kan de indikere malware, mistænkelige programmer eller usædvanlige systemændringer.
Er det muligt at fastslå, hvilke hjemmesider der blev besøgt?
Browserprofiler kan indeholde historik, cache, downloads og andre artefakter, afhængigt af datastatus. Private tilstande, sletninger og andre faktorer kan dog påvirke datasituationen.
Kan slettede browserdata gendannes?
Afhængigt af browseren, filsystemet og lagringstilstanden kan dette være delvist muligt. En fuldstændig gendannelse kan ikke garanteres.
Kan e-mails undersøges?
Ja. Lokalt lagrede e-maildata, vedhæftede filer og andre tekniske oplysninger kan analyseres, afhængigt af det anvendte system.
Kan man spore cloud-aktivitet på en computer?
Lokal synkronisering og applikationsartefakter kan give spor om brugen af bestemte cloudtjenester. Yderligere clouddata kan være nødvendige for en fuldstændig evaluering.
Er det muligt at afgøre, om filer er blevet manipuleret?
En undersøgelse kan undersøge tekniske uregelmæssigheder, metadata og uoverensstemmelser. Det er dog ikke alle ændringer, der kan identificeres endegyldigt eller tilskrives en bestemt person.
Kan en computer, der er slukket, undersøges?
Ja. Ikke-flygtige data på eksisterende lagringsmedier kan sikkerhedskopieres og analyseres, afhængigt af kryptering, tilstand og teknisk tilgængelighed.
Skal en mistænkelig computer lukkes ned?
Ikke automatisk. Med et kørende system kan flygtige RAM-data eller en tidligere dekrypteret databærer være relevant. Derfor bør den passende backupstrategi afklares før enhver indgriben, hvis det er muligt.
Hvad er RAM-forensik?
RAM-forensik undersøger data fra den flygtige hukommelse i et kørende system. Disse data kan omfatte oplysninger om aktive processer og andre aktuelle systemtilstande.
Kan en krypteret harddisk undersøges?
Dette afhænger af krypteringsmetoden, systemets tilstand og eksisterende adgangsoplysninger. Eksisterende kryptering bør tages i betragtning så tidligt som muligt i planlægningen af backup.
Hvad er et retsmedicinsk billede?
Et retsmedicinsk billede er en sikkerhedskopi af en databærer eller et datasæt, der er oprettet ved hjælp af en defineret metode, og som derefter kan bruges til analyse. Den specifikke sikkerhedskopimetode afhænger af det objekt, der undersøges.
Hvad betyder Chain of Custody?
Forsvarskæden dokumenterer beviskæden. Den har til formål at gøre det sporbart, hvilket bevismateriale der blev overtaget, hvordan det blev håndteret, og på hvilket datagrundlag efterforskningen blev udført.
Hvor lang tid tager computerforensik?
Varigheden afhænger primært af datamængden, antallet af enheder, kryptering, de specifikke spørgsmål, der stilles, og den nødvendige dybde af undersøgelsen. Derfor er et pålideligt estimat ofte kun muligt, når man kender undersøgelsens præcise omfang.
Kan en nulstillet eller nyinstalleret computer undersøges?
Ja, en undersøgelse kan stadig være umagen værd. Nulstilling, geninstallation og efterfølgende brug kan dog overskrive tidligere data eller gøre dem utilgængelige på anden vis. Hvilke indsigter der stadig kan opnås, skal undersøges på det specifikke system.
Er et skærmbillede tilstrækkeligt som digitalt bevis?
Et skærmbillede kan dokumentere en synlig tilstand, men det indeholder typisk betydeligt mindre teknisk kontekstuel information end den underliggende originale datakilde. Derfor bør den originale datakilde bevares, når det er muligt, for at kunne foretage en mere dybdegående retsmedicinsk evaluering.
Hvad skal jeg gøre, hvis jeg ønsker at få en computer retsmedicinsk undersøgt?
Undgå unødvendige ændringer af systemet, og dokumenter dets nuværende tilstand. For et kørende eller krypteret system skal du bestemme den bedste fremgangsmåde, før du lukker det ned eller foretager yderligere indgreb.
Anmod om computerforensics gennem LB Forensics
Hvis en computer, bærbar computer, Mac eller datalagringsenhed skal undersøges efter en sikkerhedshændelse, i tilfælde af mistanke om manipulation, datatab eller i forbindelse med en juridisk tvist, anbefales det at koordinere så tidligt som muligt.
For en indledende vurdering er enhedstypen, operativsystemet, tilgængelige datalagringsmedier, krypteringsstatus og det specifikke spørgsmål særligt relevante.
LB Forensics kan derefter afgøre, hvilke datakilder der skal sikres, og hvilken efterforskningsmetode der er egnet til bevisspørgsmålet.
Professionel computerforensik handler ikke om at finde så mange data som muligt. Det afgørende er metodisk at sikre digitale spor, fortolke dem korrekt fra et teknisk synspunkt og dokumentere dem på en sporbar måde.
Computerforensik – digital bevisopbevaring og IT-sikkerhed
Professionel IT-sikkerhed og juridisk gyldig bevaring af digitalt bevismateriale for virksomheder, advokater, offentlige myndigheder og privatpersoner. Med præcis analyse, diskrete procedurer og omhyggelig dokumentation i henhold til anerkendte internationale standarder for IT-forensik.
Computerforensisk nødsituation – vi kan hjælpe.
Vi er her for dig, når du har brug for hurtig og diskret retsmedicinsk assistance til en computer, bærbar computer eller digital lagringsenhed.
- Kortsigtet indsættelsesberedskab i hele det føderale territorium
- Retsmedicinsk forsvarlig sikring og analyse af digitale beviser
- Undersøgelse af Windows-pc'er, bærbare computere, Mac-systemer, harddiske og SSD'er
- Bevissikring udføres på stedet eller under kontrollerede retsmedicinske forhold, afhængigt af sagen.
- Absolut fortrolighed gennem hele undersøgelsesprocessen
- Fuldstændig og sporbar dokumentation af alle undersøgelsestrin
Digital hændelse? Handl nu.
Jo hurtigere digitalt bevismateriale sikres, desto større er dets tekniske betydning og juridiske antagelighed. Vores IT-retsmedicinske eksperter i Erlangen- området er derfor tilgængelige for dig med kort varsel og med fleksibel planlægning for en professionel undersøgelse.
Computerforensik – hvorfor digital bevisopbevaring ofte er afgørende
En digital sikkerhedshændelse kan have betydelige konsekvenser for virksomheder og enkeltpersoner. Ud over tekniske forstyrrelser fører det ofte til juridiske risici, økonomiske tab og potentiel omdømmeskade. For pålideligt at kunne fastslå årsagerne, processerne og ansvaret for sådanne hændelser er professionel computerforensik afgørende. Dette involverer systematisk sikring af digitalt bevismateriale, teknisk analyse af det og dokumentation af det i henhold til anerkendte forensiske standarder, hvilket sikrer, at resultaterne forbliver forståelige og gyldige i retssager.
Den afgørende fordel
Juridisk tilladt digital bevisopbevaring
Digitale beviser sikres og dokumenteres i henhold til anerkendte retsmedicinske standarder.
Analyse af komplekse IT-systemer
Moderne retsmedicinske værktøjer muliggør undersøgelse af individuelle enheder såvel som komplekse netværk og cloud-miljøer.
Støtte til virksomheder og advokater
Resultaterne kan leveres som en retsmedicinsk rapport eller en ekspertudtalelse.
Diskrete og fortrolige undersøgelser
Alle undersøgelser udføres med den største diskretion og i overensstemmelse med strenge databeskyttelsesstandarder. Ekspertrapporter er også tilgængelige efter anmodning.
Vores systematiske analyseproces
Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.
01
Registrering af dokumentation for overholdelse af reglerne
Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.
02
Retsmedicinsk analyse i fuld overensstemmelse
Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.
03
Transparent, struktureret rapportering
Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.
Häufig gestellte Fragen
Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?
Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.
Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?
Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.
Q. Hvordan kan datafortroligheden garanteres under undersøgelser?
Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.
Q. Hvilke typer sager håndterer I?
Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.
Q. Hvor lang tid tager en IT-retsmedicinsk undersøgelse?
Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.
*EN MEDDELELSE
LB Detektive GmbH (LB Group®) påpeger, at omtalen af byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitetsområder eller serviceydelser. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik, digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.
Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.
Sidste nyt
- 17. August 2026
Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...
Sidste nyt
- 1. April 2026
Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...
- 19. Marts 2026
- 9. Marts 2026