Hvordan fungerer en retsmedicinsk mobiltelefonundersøgelse?
En retsmedicinsk mobiltelefonundersøgelse forløber i flere klart adskilte trin. Processen begynder med at identificere smartphonen, dokumentere dens nuværende tilstand og definere det specifikke spørgsmål, der undersøges. Først derefter træffes der en beslutning om, hvilken bevaringsmetode der er teknisk mulig og passende i den pågældende sag. Efterfølgende analyseres de indsamlede data systematisk, relevante digitale spor undersøges, og resultaterne dokumenteres på en sporbar måde.
Den præcise procedure afhænger i høj grad af enheden. En nuværende iPhone kan tilbyde andre backupmuligheder end en Android-smartphone. Operativsystemversion, sikkerhedsrettelse, enhedens adgangskode, kryptering og tilstanden efter en genstart kan også bestemme, hvilke data der er tilgængelige.
Professionel smartphone-forensik starter derfor ikke med en generel dataudtrækning, men med en teknisk evaluering af den specifikke enhed. Målet er at sikre relevante data på en kontrolleret måde og efterfølgende kun fremsætte udsagn, der kan underbygges af de faktiske indhentede data.
Hvordan begynder en retsmedicinsk mobiltelefonundersøgelse?
Processen begynder med accept af undersøgelsesanmodningen.
Dette præciserer det specifikke spørgsmål, der skal besvares. Handler det om slettede beskeder? Bliver potentiel overvågning undersøgt? Er kommunikationshistorikken relevant? Handler det om lokationsdata, fotos, appbrug eller et potentielt databrud?
Dette spørgsmål er afgørende, fordi en moderne smartphone kan indeholde tusindvis af forskellige datakilder.
Hvorfor skal spørgsmålet defineres før den tekniske analyse?
En smartphone indeholder ofte meget personlige oplysninger, der intet har med selve efterforskningen at gøre.
Et klart spørgsmål muliggør derfor en målrettet analyse.
Hvis det eneste mål for eksempel er at kontrollere, om en specifik fil blev sendt via en messenger-tjeneste, er en komplet indholdsanalyse af al privat kommunikation ikke automatisk nødvendig.
Forskningsspørgsmålet påvirker således både den tekniske tilgang og omfanget af den efterfølgende evaluering.
Hvilke oplysninger indsamles i første omgang via smartphonen?
Enheden skal identificeres entydigt før databackup.
Relevante oplysninger kan omfatte producent, model, serienummer, IMEI, lagerkapacitet, operativsystemversion og andre enhedsoplysninger.
Afhængigt af systemets status er ikke alle oplysninger tilgængelige med det samme uden yderligere input. Derfor bør unødvendig interaktion med din smartphone undgås.
Hvorfor er smartphonens tilstand vigtig under overdragelsen?
Med moderne smartphones kan den nuværende driftstilstand have en betydelig indflydelse på de retsmedicinske muligheder.
En slukket enhed, en nyligt genstartet smartphone og en allerede oplåst, kørende enhed kan repræsentere meget forskellige startsituationer fra et teknisk synspunkt.
Derfor bør det dokumenteres, om smartphonen er tændt, låst eller ulåst, og om der allerede er sket en vellykket oplåsning siden sidste genstart.
Hvorfor kan en genstart være problematisk?
Moderne iPhones og Android-enheder bruger hardwarebaseret kryptering.
Efter en genstart er visse dataområder i en mere sikker tilstand. Først efter den første vellykkede oplåsning kan visse kryptografiske nøgler blive tilgængelige.
En unødvendig genstart kan derfor forringe en allerede eksisterende adgangsmulighed.
Hvad betyder BFU?
BFU står for Før Første Oplåsning.
Dette refererer til en smartphones tilstand efter en genstart, før den er blevet låst op for første gang.
I denne tilstand er særligt beskyttede dataområder muligvis endnu ikke tilgængelige.
Hvad betyder AFU?
AFU står for Efter første oplåsning.
Denne tilstand eksisterer, efter at smartphonen er blevet låst op mindst én gang siden sidste genstart.
Afhængigt af sikkerhedsarkitekturen kan dette gøre yderligere dataklasser tilgængelige.
Hvorfor skulle en tændt smartphone ikke bare slukkes?
Selvom det kan stoppe yderligere netværksaktivitet at slukke for strømmen, vil det også eliminere en gunstig ulåst tilstand.
Derefter kan enhver tidligere mulig ekstraktion blive betydeligt begrænset.
Beslutningen bør derfor ikke træffes generelt, men baseret på den specifikke enhed.
Hvorfor skal smartphonen bruges så lidt som muligt?
Enhver interaktion kan generere nye data.
Åbning af en app kan ændre tidsstempler, markere beskeder som læst, oprette cachefiler eller udløse synkroniseringsprocesser.
Sletning af angiveligt mistænkelige apps eller beskeder kan også ødelægge vigtige retsmedicinske artefakter.
Hvad sker der med netværksforbindelser?
En tændt smartphone kan kommunikere via mobilnetværk, Wi-Fi, Bluetooth og andre forbindelser.
Dette gør det muligt at modtage nye beskeder, udføre cloud-synkroniseringer eller ændre data eksternt.
Derfor er det nødvendigt at kontrollere, om og hvordan ekstern kommunikation skal styres, når man implementerer en backup, uden at enhedens tilstand ændres unødvendigt.
Er smartphonen altid sat i flytilstand?
Nej, ikke automatisk.
Flytilstand kan reducere netværksforbindelser, men kræver aktiv betjening af enheden.
Afhængigt af smartphonen og formålet med undersøgelsen kan andre isolationsforanstaltninger være mere passende.
Det afgørende punkt er at afveje interventionen mod dens retsmedicinske fordele.
Hvad sker der efter enhedsidentifikation?
Efter den indledende dokumentation kontrolleres det, hvilken backupmetode der er tilgængelig for den specifikke smartphone.
Faktorer som producent, model, operativsystemversion, sikkerhedsrettelse, enhedskode og aktuel sikkerhedsstatus spiller en rolle.
Først derefter bør det afgøres, hvilken ekstraktionsmetode der skal anvendes.
Hvad er en logisk ekstraktion?
En logisk udtrækning bruger grænseflader leveret af operativsystemet eller enheden til at sikkerhedskopiere specifikke data.
Den kan f.eks. indeholde kontakter, beskeder, medier eller andre oplysninger, der er tilgængelige via disse grænseflader.
Omfanget er dog begrænset til de data, der leveres af den respektive procedure.
Hvad er filsystemudpakning?
Udpakning af filsystemer kan give betydeligt dybere adgang til app- og systemdata.
Dette kan for eksempel omfatte databaser, konfigurationsfiler, app-mapper og andre tekniske artefakter som en del af sikkerhedskopien.
Om en sådan udtrækning er mulig, afhænger i høj grad af smartphonen og dens sikkerhedsarkitektur.
Hvad betyder Fuldt filsystem?
Fuldt filsystem, ofte omtalt som FFS, beskriver den mest omfattende mulige udtrækning af den tilgængelige filsystemstruktur.
Dette kan være særligt værdifuldt til krævende undersøgelser, fordi betydeligt flere app- og systemartefakter kan gøres tilgængelige.
Udtrykket betyder dog ikke automatisk en komplet fysisk rå kopi af alle hukommelsesceller.
Hvad er en fysisk ekstraktion?
Begrebet fysisk udvinding bruges om mobile enheder til at beskrive særligt dybdegående opsamlingsprocesser.
Med moderne krypterede smartphones er det dog nødvendigt at dokumentere præcis, hvad der teknisk set blev opnået.
Et klassisk koncept, som f.eks. en ukrypteret harddisk, kan ikke blot overføres til nuværende smartphones.
Tages der en fuld kopi under hver mobiltelefonundersøgelse?
Nej.
De data, der er teknisk tilgængelige, afhænger af den specifikke enhed.
En velrenommeret undersøgelse lover derfor ikke en fuldstændig aflæsning på tværs af linjen, men beskriver snarere den specifikke opnåede ekstraktionsdybde.
Hvad er forskellen mellem dataudtrækning og analyse?
Udtrækning er den tekniske proces til at indhente data.
Analysen begynder først derefter.
En smartphone kan for eksempel indeholde flere hundrede gigabyte data. Det faktum, at disse data er blevet sikkerhedskopieret, besvarer endnu ikke et retsmedicinsk spørgsmål.
Kun en struktureret evaluering afslører, hvilke oplysninger der er relevante for den specifikke situation.
Hvordan dokumenteres udvindingen?
En forståelig dokumentation bør vise, hvilken enhed der blev undersøgt, og hvilken backupmetode der blev brugt.
Afhængigt af tilfældet kan værktøj, softwareversion, tidspunkt, datamængde og særlige tekniske omstændigheder også dokumenteres.
Dette sikrer, at det senere kan spores, hvilket datagrundlag analysen er baseret på.
Hvordan kontrolleres integriteten af de sikkerhedskopierede data?
Afhængigt af backupformatet kan hashværdier eller værktøjsspecifikke verifikationsmekanismer anvendes.
De hjælper med at kontrollere, om den genererede backup-bestand er blevet ændret efter udtrækning.
Integritet refererer til de data, der faktisk er blevet sikret, og beviser ikke automatisk deres fuldstændighed.
Hvad sker der, når sikringen er trykket ind?
Efter udtrækning behandles de indsamlede data i et retsmedicinsk analysemiljø.
Retsmedicinsk software kan automatisk analysere databaser, filer, appstrukturer og systemartefakter og præsentere dem i et klart format.
Denne automatiske behandling er dog kun begyndelsen på den egentlige professionelle analyse.
Hvilke data vil blive analyseret først?
Det afhænger af forskningsspørgsmålet.
Kommunikationsanalyse fokuserer på beskeder, SMS-beskeder og opkaldsdata.
Når man bestemmer en placering, kan kort-, foto-, netværks- og appdata være vigtigere.
I tilfælde af mistanke om spyware eller uautoriseret adgang prioriteres app-, system-, konfigurations- og netværksspor.
Hvordan undersøges beskedapps?
Messenger-tjenester som WhatsApp , Signal eller Telegram gemmer forskellige lokale data afhængigt af appen og operativsystemet.
Dette kan omfatte nyhedsdatabaser, medier, kontakter og andre app-artefakter.
Analysen bør ikke kun tage højde for de synlige chattekster, men også tidsstempler og tekniske klassifikationer.
Hvordan undersøges slettede beskeder?
Først kontrolleres det, om relevante oplysninger stadig er til stede i aktive databaser, sikkerhedskopier eller andre datastrukturer.
Sletning af en synlig meddelelse betyder ikke nødvendigvis, at alle tilhørende tekniske data er forsvundet med det samme.
En bedring er dog ikke garanteret.
Hvorfor kan slettede beskeder ikke altid gendannes?
Apps og operativsystemer ændrer konstant deres databaser.
Slettede dataposter kan renses, overskrives eller gøres kryptografisk utilgængelige.
Jo længere en smartphone bruges efter sletning af data, desto mere kan den oprindelige situation ændre sig.
Hvordan undersøges fotos?
Billeder kan indeholde metadata ud over deres synlige indhold.
Dette kan omfatte optagetid, kameraoplysninger og, hvis relevant, lokationsdata.
Derudover kan fotodatabaser, forhåndsvisningsbilleder og app-kopier give yderligere oplysninger.
Hvordan bliver videoer undersøgt?
Videofiler kan også indeholde metadata og filsystemoplysninger.
For messenger- eller sociale mediefiler kan det også være relevant, om der er en forbindelse til en appdatabase eller kommunikationsstruktur.
Hvordan analyseres lokationsdata?
Placeringsdata kan komme fra forskellige kilder.
Dette omfatter fotos, kort- og navigationsapps, Wi-Fi-oplysninger, appdata og andre systemfejl.
En enkelt lokationsværdi bør ikke automatisk fortolkes som fuldstændigt bevis for bopæl.
Hvordan analyseres Wi-Fi-data?
Afhængigt af operativsystemet gemmer smartphones oplysninger om kendte Wi-Fi-netværk.
Disse data kan give spor om, hvilke netværk en enhed var opmærksom på.
Et gemt netværk beviser dog ikke automatisk en forbindelse på et bestemt tidspunkt.
Hvordan analyseres Bluetooth-data?
Bluetooth-artefakter kan give spor om parrede enheder.
Dette kan for eksempel omfatte køretøjer, hovedtelefoner, wearables eller andre enheder.
En lagret parring er ikke nødvendigvis lig med en konkret forbindelse på det relevante tidspunkt.
Hvordan analyseres browserdata?
Browsere kan gemme historik, downloads, cache, cookies og andre oplysninger.
Afhængigt af appen og operativsystemet kan det være muligt at rekonstruere, hvilke websteder eller filer der potentielt var relevante.
Private browsing-tilstande kan reducere lokal lagring, men forhindrer ikke nødvendigvis alle tekniske spor.
Hvordan evalueres appaktiviteter?
Apps kan efterlade databaser, cachefiler, konfigurationer og brugsoplysninger.
Den tilgængelige datatype varierer meget mellem de enkelte applikationer.
At have en app installeret beviser ikke automatisk, at den aktivt blev brugt på et bestemt tidspunkt.
Hvordan analyseres opkaldslogge?
Opkaldslogge kan indeholde oplysninger om indgående, udgående og ubesvarede opkald.
Afhængigt af operativsystemet kan telefonnumre, kontakter, tidspunkter og varighed gemmes.
Dataene viser tekniske kommunikationshændelser, ikke automatisk indholdet af samtalen.
Hvordan undersøges kontakter?
Kontakter kan synkroniseres lokalt eller via skyen og andre brugerkonti.
Derfor bør en undersøgelse skelne mellem, hvilken kilde en kontakt stammer fra.
Desuden er det gemte kontaktnavn ikke nødvendigvis personens faktiske navn.
Hvordan undersøges filer på smartphonen?
Dokumenter, PDF-filer, regneark, arkiver og andre filer kan gemmes lokalt eller via cloud-applikationer.
Relevante oplysninger kan omfatte indhold, filnavn, metadata, lagringsplacering og tilhørende app-artefakter.
I virksomhedssager kan det også undersøges, om filer blev overført via Messenger, e-mail eller cloud-tjenester.
Hvordan opdages spyware?
En spywarescanning er ikke begrænset til den synlige appliste.
Systemet kan kontrollere installerede apps, tilladelser, konfigurationsprofiler, administrative funktioner, systemartefakter og andre tekniske uregelmæssigheder.
Højt batteriforbrug eller en varm smartphone alene er ikke bevis på spyware.
Hvordan undersøges potentiel uautoriseret adgang?
Afhængigt af smartphonen kan konti, tilknyttede enheder, appsessioner, konfigurationer og andre sikkerhedsartefakter analyseres.
Et enkelt usædvanligt fund er dog sjældent tilstrækkeligt til endegyldigt bevis.
Hvis det er muligt, bør flere uafhængige spor korreleres med hinanden.
Hvad betyder korrelation i en mobiltelefonundersøgelse?
Korrelation betyder at sammenligne forskellige datakilder.
For eksempel kan en besked falde sammen i tid med et foto, en placeringsartefakt og en appaktivitet.
Flere uafhængigt forekommende spor kan understøtte en rekonstruktion langt stærkere end et enkelt fund.
Hvordan evalueres tidsstempler?
Smartphones og apps bruger forskellige tidsformater.
Nogle gemmer tider i UTC, andre tager højde for lokale tidszoner.
Derudover kan et tidsfelt have en forskellig betydning afhængigt af databasen.
Tidsstempler skal derfor altid fortolkes i konteksten af den respektive datakilde.
Hvorfor kan et tidsstempel misforstås?
En vist tidsværdi kan for eksempel beskrive tidspunktet for oprettelse, ændring, synkronisering eller lagring af information.
Enhver, der forveksler disse betydninger, kan nå frem til en forkert kronologisk rekonstruktion.
Særligt vigtige perioder bør derfor bekræftes af yderligere artefakter, når det er muligt.
Evalueres retsmedicinske analyseprogrammer automatisk?
Retsmedicinsk software kan automatisk fortolke mange datastrukturer.
Programmerne bruger såkaldte parsere til dette formål.
Disse parsere konverterer komplekse databaser og systemfiler til læsbar information.
Automatisk visning er dog ikke automatisk ensbetydende med en fejlfri professionel fortolkning.
Kan retsmedicinske programmer lave fejl?
Ja.
Apps og operativsystemer ændrer regelmæssigt deres datastrukturer.
En parser kan misfortolke nye strukturer eller overse bestemte data.
Særligt vigtige fund bør derfor verificeres mod de underliggende rådata, hvis det er nødvendigt.
Hvad er validering på tværs af værktøjer?
Ved validering på tværs af værktøjer verificeres et relevant fund ved hjælp af et andet uafhængigt retsmedicinsk værktøj eller en anden uafhængig procedure.
Dette kan hjælpe med at identificere parserfejl eller forskellige fortolkninger.
For særligt følsomme data kan en sådan yderligere kontrol være nyttig.
Hvordan filtreres relevante data fra det samlede beløb?
Store smartphone-udtræk kan indeholde millioner af individuelle dataposter.
Derfor bruges søgeord, tidsperioder, kontakter, telefonnumre, filtyper og andre kriterier til at indsnævre det relevante datasæt.
En ren fuldtekstsøgning er dog ikke altid tilstrækkelig, fordi vigtige oplysninger også kan findes i databaser, billeder eller metadata.
Hvordan fastsættes en undersøgelsesperiode?
Hvis en specifik tidsperiode er kendt, kan analysen fokuseres på den.
Dette kan for eksempel henvise til ugen før en afskedigelse, perioden for en formodet hændelse eller dagen for en specifik kommunikation.
En tidsbegrænsning øger effektiviteten og sporbarheden.
Hvad sker der med irrelevante private data?
En professionel undersøgelse bør begrænses til det foreliggende spørgsmål.
Det faktum, at yderligere private data er teknisk tilgængelige, betyder ikke automatisk, at de skal evalueres.
En målrettet undersøgelse er derfor særligt vigtig for smartphones.
Hvilken rolle spiller databeskyttelse?
Smartphones indeholder ofte meget følsomme personlige oplysninger.
Derfor skal den tekniske adgang til data adskilles fra spørgsmålet om, hvilke data der kan vurderes juridisk.
Det specifikke retsgrundlag afhænger af den enkelte sag, der undersøges.
Hvad er sporbarhedskæden for en smartphone?
I en bevisrelevant undersøgelse bør det være muligt at spore, hvornår anordningen blev erhvervet, hvem der håndterede den, og hvilken udvinding den resulterede i.
Beviskæden forbinder den fysiske smartphone med det datasæt, der senere analyseres.
Hvordan dokumenteres beviskæden?
Typisk dokumenteres enhedsidentifikation, accept, tilstand, backuptid og andre relevante behandlingstrin.
Den nøjagtige dybde afhænger af den pågældende sag.
Udføres analysen på den originale enhed?
Hvor det er muligt, bør den omfattende analyse udføres på det sikkerhedskopierede datasæt.
Med mobile enheder skal der dog skelnes mellem den interaktion, der er teknisk nødvendig for optagelsen, og den efterfølgende analyse.
Påstanden om, at en smartphone altid kan undersøges uden nogen ændring i dens tilstand, ville teknisk set være for generel.
Hvad betyder ekstraktionens integritet?
Efter sikkerhedskopieringen skal det kunne verificeres, at det genererede datasæt ikke er ændret ubemærket.
Afhængigt af værktøjet kan hashværdier eller andre verifikationsmekanismer bruges til dette formål.
Integritet og fuldstændighed er imidlertid forskellige egenskaber.
Hvorfor fuldføres en udtrækning ikke automatisk?
Datadybden bestemmes af den tekniske tilgængelighed.
Hvis for eksempel kun en logisk udtrækning er mulig, kan visse app- eller systemdata mangle.
En teknisk fejlfri udtrækningsproces betyder derfor ikke automatisk, at alle oplysninger på smartphonen er blevet gemt.
Hvordan vurderes fuldstændigheden?
Undersøgelsen skal dokumentere, hvilken udtrækningsmetode der blev anvendt, og hvilke typer data der kunne indhentes som følge heraf.
Dette gør det muligt senere at vurdere, hvad et negativt fund reelt betyder.
Hvad betyder et negativt testresultat?
Et negativt fund betyder i første omgang, at der ikke blev fundet tilsvarende brugbare spor i det undersøgte datasæt.
Det beviser ikke automatisk, at en bestemt begivenhed aldrig har fundet sted.
De relevante oplysninger er muligvis allerede blevet slettet, aldrig gemt lokalt eller ikke blevet registreret af den valgte udtrækningsmetode.
Hvordan dokumenteres resultaterne?
Endelig opsummeres relevante tekniske resultater på en forståelig måde.
Afhængigt af opgaven kan dette gøres i en undersøgelsesrapport eller en mere detaljeret ekspertudtalelse.
Det er vigtigt at skelne tydeligt mellem tekniske fund og faglig vurdering.
Hvad skal inkluderes i en retsmedicinsk undersøgelsesrapport?
En rapport kan blandt andet beskrive den undersøgte enhed, backupmetoden, den underliggende database og de relevante tekniske fund.
Begrænsninger ved eksamen bør også nævnes.
Dette gør det nemmere at forstå, hvordan resultatet blev opnået.
Hvor lang tid tager en retsmedicinsk mobiltelefonundersøgelse?
Dette kan ikke fastslås generelt.
Afhængigt af det anvendte udstyr kan den tekniske ekstraktionsproces være relativt hurtig eller meget tidskrævende.
Den efterfølgende analyse kan tage betydeligt længere tid, især med store datasæt eller komplekse problemstillinger.
Hvorfor tager analysen ofte længere tid end udtrækningen?
Udtrækningsprocessen opretter i første omgang kun et datasæt.
Dette kan indeholde tusindvis af chats, billeder, databaser og systemartefakter.
Den tekniske gennemgang og korrelation af relevante oplysninger kan derfor være betydeligt mere kompleks end selve databackup'en.
Hvad koster en retsmedicinsk mobiltelefonundersøgelse?
Omkostningerne afhænger af enheden, udtrækningsindsatsen, datamængden og forskningsspørgsmålet.
Målrettet backup og analyse af et lille datasæt adskiller sig markant fra en omfattende undersøgelse af en stor smartphone med flere kommunikationstjenester og cloud-data.
En forsvarlig beregning bør derfor baseres på den specifikke sag.
Hvornår er en retsmedicinsk undersøgelse af en mobiltelefon nyttig?
Det kan være nyttigt, hvis digitale processer skal spores på en smartphone.
Dette omfatter for eksempel slettede beskeder, kommunikationsanalyser, datadeling, spørgsmål om placering, mistanke om spyware, uautoriseret adgang eller andre tekniske problemer.
Hvornår er en simpel databackup tilstrækkelig?
Hvis det eneste formål er at sikkerhedskopiere eksisterende fotos eller filer til personlig brug, er en retsmedicinsk undersøgelse ikke automatisk påkrævet.
En retsmedicinsk analyse bliver særligt relevant, når oprindelse, integritet, tidsreference eller tekniske sammenhænge skal undersøges.
Hvad skal man undgå, før man afleverer en smartphone?
Smartphonen bør ikke bruges, opdateres eller nulstilles unødvendigt.
Mistænkelige apps bør ikke slettes, og beskedapps bør ikke geninstalleres.
Selv nye sikkerhedskopier kan ændre eller erstatte ældre dataversioner.
Skal smartphonen opdateres inden eksamen?
Nej, medmindre der er en teknisk nødvendighed.
En opdatering af operativsystemet eller en app kan ændre datastrukturer og påvirke mulige udtrækningsmetoder.
Den nuværende situation bør opretholdes så vidt muligt for tiden.
Skal en mistænkelig app slettes?
Nej.
Sletning af data kan resultere i tab af netop de artefakter, der er beregnet til senere undersøgelse.
Selv hvis en app virker mistænkelig, bør den evalueres, før den fjernes.
Skal WhatsApp geninstalleres for at gendanne slettede beskeder?
Nej.
En ny installation kan ændre eller overskrive lokale data.
Når man undersøger slettede WhatsApp-data, bør den eksisterende tilstand, hvis det er muligt, ikke ændres unødvendigt.
Skal der udføres en fabriksnulstilling?
Nej.
En fabriksnulstilling kan fjerne brugerdata og, på moderne krypterede smartphones, permanent forhindre adgang til tidligere data.
Derfor er en nulstilling særligt problematisk, når man har med potentiel bevisførelse at gøre.
Kan en retsmedicinsk undersøgelse af en mobiltelefon beskadige en smartphone?
En professionel undersøgelse er designet til at minimere unødvendige ændringer og risici.
Visse tekniske procedurer kan dog kræve kontrollerede interaktioner med enheden.
Derfor er det vigtigt at dokumentere den anvendte metode.
Kan en slukket smartphone undersøges?
Ja, i princippet kan selv en slukket smartphone blive genstand for en undersøgelse.
På grund af kryptering kan de tekniske adgangsmuligheder dog være mere begrænsede end med en allerede ulåst enhed.
Kan en låst smartphone undersøges?
Dette afhænger af den specifikke model, operativsystemet, sikkerhedsniveauet og de tilgængelige retsmedicinske procedurer.
Et generelt løfte er ikke troværdigt.
Er enhedskoden nyttig?
Ja.
En tilgængelig enhedskode kan forenkle adgangen til beskyttede brugerdata betydeligt på mange moderne smartphones.
Det kan også muliggøre brugen af backupprocedurer, der ikke ville være tilgængelige uden kode.
Er det stadig umagen værd at tjekke en mobiltelefon efter en fabriksnulstilling?
Lokale muligheder er ofte stærkt begrænsede på moderne krypterede enheder.
Der kan dog være yderligere data til stede i cloudtjenester, sikkerhedskopier eller andre tilsluttede enheder.
Kan en mobiltelefonundersøgelse omfatte data fra skyen?
Ja, hvis dette teknisk og juridisk er en del af kontrakten.
Cloud-data er dog en separat datakilde og er ikke automatisk en del af en lokal smartphone-udtrækning.
Kan computere og smartphones undersøges sammen?
Ja.
I komplekse situationer kan kombinationen af forskellige enheder være særligt informativ.
For eksempel kan en computer vise filaktivitet, mens en smartphone indeholder tilsvarende messengerkommunikation.
Hvorfor er den kombinerede analyse af flere enheder værdifuld?
I dag er digitale aktiviteter ofte spredt på tværs af flere systemer.
Et dokument kan oprettes på en computer, synkroniseres via skyen og derefter deles via en smartphone.
Korrelation af flere enheder kan rekonstruere sådanne processer meget bedre.
Hvad kan en mobiltelefonundersøgelse ikke gøre?
Den kan ikke rekonstruere data, der teknisk set ikke længere er tilgængelige eller tilgængelige.
Den kan ikke automatisk udlede en specifik person eller intention fra et enkelt artefakt.
Et gemt Wi-Fi-netværk beviser ikke automatisk tilstedeværelse. En besked beviser ikke nødvendigvis, hvem der brugte enheden. Fraværet af spyware-detektion beviser ikke, at der aldrig er opstået en kompromittering.
Hvorfor er disse grænser vigtige?
En retsmedicinsk undersøgelse bør ikke skabe forventninger, der ikke teknisk set kan opfyldes.
Kvaliteten af en analyse vises ikke kun ved, hvad der bestemmes, men også ved hvilke udsagn der bevidst udelades, fordi datagrundlaget er utilstrækkeligt.
Praktisk eksempel: Slettet WhatsApp-chat
En chat blev slettet på en smartphone og skal rekonstrueres.
Først dokumenteres enheden, og det kontrolleres, hvilken ekstraktionsmetode der er mulig.
WhatsApp-databaser, medier og eventuelle eksisterende sikkerhedskopier vil derefter blive undersøgt.
Resultatet kan være en komplet rekonstruktion, individuelle tilbageværende artefakter eller endda opdagelsen af, at der ikke er noget brugbart indhold tilbage.
Praktisk eksempel: Mistanke om spyware
En person har mistanke om, at deres smartphone bliver overvåget.
Undersøgelsen begynder med at sikre det relevante udstyrsbeholdning.
Bagefter kan apps, tilladelser, konfigurationer, systemartefakter og andre anomalier analyseres.
En enkelt usædvanlig proces eller et højt batteriforbrug er ikke tilstrækkeligt bevis for spyware.
Praktisk eksempel: Mistanke om databrud
En virksomheds mobiltelefon skal kontrolleres for at se, om fortrolige dokumenter er blevet videregivet til en ekstern person.
Efter udtrækning undersøges messengers, e-mails, filer og cloud-applikationer for relevante artefakter.
Hvis et fortroligt dokument findes i en meddelelsesstruktur og kan forbindes med en udgående kommunikationshændelse, skabes der et betydeligt stærkere teknisk grundlag end ved blot at finde filen.
Praktisk eksempel: Placeringsproblem
Målet er at kontrollere, om smartphonen indeholder indikationer på et ophold i et specifikt miljø.
Analysen kan kombinere flere kilder, såsom fotometadata, kortappdata, Wi-Fi-oplysninger og andre placeringsartefakter.
Udsagnet er derefter begrænset til datakildernes faktisk opnåelige nøjagtighed.
Ofte stillede spørgsmål om proceduren for en retsmedicinsk mobiltelefonundersøgelse
Hvordan foregår en retsmedicinsk mobiltelefonundersøgelse generelt?
Processen begynder typisk med enhedsidentifikation og tilstandsdokumentation, efterfulgt af valg af en passende udvindingsmetode, databackup, analyse af relevante artefakter og endelig dokumentation.
Vil mobiltelefonen være slukket under eksamen?
Ikke automatisk. Den aktuelle enhedsstatus kan være afgørende for datatilgængelighed.
Skal jeg slukke min mobiltelefon inden eksamen?
Ikke uden teknisk evaluering. Slukning kan ændre en gunstig oplåsningstilstand.
Skal jeg fortsætte med at bruge telefonen?
Unødvendig brug bør undgås så meget som muligt, da apps og operativsystemer løbende kan ændre data.
Er smartphonen sat i flytilstand?
Det afhænger af det specifikke tilfælde. Netværksisolering skal vejes op mod potentielle ændringer i enhedens tilstand.
Hvad vil blive kontrolleret først?
Producent, model, operativsystem, sikkerhedsstatus, enhedsstatus og det specifikke spørgsmål, der undersøges.
Hvad er smartphone-ekstraktion?
Dette sikrer, at et defineret datasæt teknisk set sikkerhedskopieres fra smartphonen.
Hvad er en logisk ekstraktion?
Den bruger grænseflader leveret af enheden og indsamler data, der er tilgængelige via dem.
Hvad er filsystemudpakning?
Det kan give dybere adgang til app-, database- og systemstrukturer.
Hvad betyder Fuldt filsystem?
Fuldt filsystem refererer til den mest omfattende mulige sikkerhedskopiering af den teknisk tilgængelige filsystemstruktur.
Oprettes der altid en komplet kopi af smartphonen?
Nej. Den opnåelige datamængde afhænger af den specifikke enhed og metode.
Kan en låst mobiltelefon undersøges?
Dette afhænger af modellen, operativsystemversionen, sikkerhedsstatus og tilgængelige tekniske muligheder.
Er enhedskoden vigtig?
Ja. En tilgængelig enhedskode kan forbedre adgangen til beskyttede data betydeligt.
Hvad betyder BFU?
BFU refererer til tilstanden efter en genstart før den første vellykkede oplåsning.
Hvad betyder AFU?
AFU refererer til tilstanden efter den første vellykkede oplåsning siden den sidste genstart.
Hvorfor skal en mobiltelefon ikke genstartes?
En genstart kan ændre den kryptografiske tilstand og dermed begrænse visse adgangsmuligheder.
Kan slettede beskeder undersøges?
Ja, forudsat at relevante data eller artefakter stadig findes. Gendannelse kan dog ikke garanteres.
Kan slettede billeder undersøges?
Nogle fotos, forhåndsvisningsdata, sikkerhedskopier eller cloudkopier kan stadig være til stede.
Kan lokationsdata analyseres?
Afhængigt af enheden kan forskellige lokationsbaserede datakilder være tilgængelige.
Kan WhatsApp-data analyseres?
Ja. Afhængigt af udtrækningsmetoden kan beskeder, medier, tidsstempler og andre app-artefakter undersøges.
Kan Signal- eller Telegram-data analyseres?
Afhængigt af appen, enhedens tilstand og eksisterende udtrækning kan relevante data være til stede.
Kan browserdata analyseres?
Ja. Historik, downloads, cache og andre browseroplysninger kan undersøges afhængigt af de tilgængelige data.
Kan installerede apps detekteres?
Ja. En tilstrækkelig udtrækning kan indeholde app- og systemoplysninger.
Kan slettede apps spores?
Under visse betingelser kan tidligere app-artefakter blive bevaret.
Kan en mobiltelefon tjekkes for spyware?
Ja. Dette involverer undersøgelse af apps, konfigurationer, tilladelser og andre tekniske spor.
Kan et negativt spywaretestresultat udelukke et tidligere angreb?
Nej. Det betyder blot, at der ikke blev fundet tilsvarende pålidelige beviser i det undersøgte datasæt.
Hvordan kontrolleres dataenes integritet?
Afhængigt af udvindingsformatet kan hashværdier eller andre verifikationsmekanismer anvendes.
Bliver den originale enhed undersøgt yderligere, efter den er blevet sikret?
Den omfattende analyse udføres primært på det genererede datasæt. Interaktion med enheden kan dog være nødvendig for visse trin i opsamling eller verifikation.
Hvor lang tid tager en mobiltelefonundersøgelse?
Varigheden afhænger af enheden, udtrækningsmetoden, datamængden og forskningsspørgsmålet.
Hvorfor kan analysen tage længere tid end dataindhentningen?
Fordi de udtrukne data derefter skal struktureres, kontrolleres, filtreres og professionelt evalueres.
Hvad koster en retsmedicinsk mobiltelefonundersøgelse?
Omkostningerne afhænger af den specifikke enhed, datamængden, backupindsatsen og forskningsspørgsmålet.
Kan mobiltelefonen stadig bruges efter eksamen?
I mange tilfælde ja. Om yderligere tekniske foranstaltninger er nødvendige, afhænger dog af årsagen til undersøgelsen.
Kan bevismateriale fra en mobiltelefon bruges i retten?
Retsmedicinsk indhentede data kan være relevante i retssager. Deres specifikke bevisværdi afhænger af datagrundlaget, metoden, dokumentationen og den juridiske vurdering.
Hvad er det vigtigste trin i en retsmedicinsk mobiltelefonundersøgelse?
Der er ikke ét enkelt trin, der er allervigtigst. Det afgørende er kombinationen af passende sikkerhedsforanstaltninger, et sporbart datagrundlag, ekspertanalyse og grundig dokumentation.
En retsmedicinsk mobiltelefonundersøgelse er en proces, ikke en simpel dataindhentning.
Den tekniske udvinding af en smartphone er kun én del af en retsmedicinsk undersøgelse.
Den reelle værdi af indsigterne viser sig først derefter. Meddelelser skal tildeles deres datakilde, tidsstempler fortolkes korrekt, appdata forstås, og relevante artefakter sammenlignes med hinanden.
Enhedens tilstand er afgørende, selv før sikkerhedskopieringsprocessen. En unødvendig genstart, en geninstallation af en app eller en fabriksnulstilling kan fundamentalt ændre den oprindelige tilstand. Tilsvarende kan uplanlagt fortsat brug påvirke slettede eller ældre datastrukturer.
En professionel undersøgelse begynder derfor med spørgsmålet om, hvilken enhed der er til stede, i hvilken stand, og hvilke data der rent faktisk er nødvendige i den specifikke situation.
Først derefter følger udtrækning, analyse og evaluering. Der skal altid skelnes mellem det teknisk etablerede fund og yderligere konklusioner. Et lagret Wi-Fi-signal er ikke automatisk bevis på tilstedeværelse. En besked identificerer ikke nødvendigvis den person, der rent faktisk handler. Og fraværet af en artefakt beviser ikke automatisk, at en begivenhed aldrig har fundet sted.
Det er netop denne metodologiske adskillelse, der forvandler den blotte aflæsning af data fra en smartphone til en forståelig retsmedicinsk undersøgelse.
Digital hændelse? Handl nu.
Jo hurtigere digitalt bevismateriale sikres, desto højere er dets brugervenlighed. Vores IT-forensiske eksperter er tilgængelige med kort varsel.
IT-forensik: Hvorfor professionel bevisopbevaring ofte er afgørende
En intern IT-hændelse er mere end blot et teknisk problem – den udgør en betydelig juridisk risiko. Sikring af digitalt bevismateriale på en juridisk gyldig måde kræver en struktureret og retsmedicinsk forsvarlig tilgang, der tager hensyn til IT-systemer, juridiske krav og forretningsinteresser ligeligt.
Den afgørende fordel
Juridisk tilladt digital bevisopbevaring
Juridisk kompatibel backup og spejling af databærere i henhold til anerkendte retsmedicinske standarder – uden at ændre eller forringe de originale data.
Analyse af komplekse IT-systemer
Struktureret analyse af e-mails, serverdata, cloud-systemer og mobile enheder – med tydelig dokumentation til ledelse, advokatfirmaer og domstole.
Hændelsesrespons og nødhjælp
Hurtig og struktureret reaktion på cyberangreb, datalækager eller interne IT-hændelser – herunder øjeblikkelig bevisopbevaring og indledende teknisk vurdering for at minimere yderligere risici.
Undersøgelser af compliance og svindel
Diskret undersøgelse af interne mistanker, datamanipulation eller overtrædelser af regler – med forståelig analyse og juridisk forsvarlig dokumentation.
Vores systematiske analyseproces
Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.
01
Registrering af dokumentation for overholdelse af reglerne
Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.
02
Retsmedicinsk analyse i fuld overensstemmelse
Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.
03
Transparent, struktureret rapportering
Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.
Häufig gestellte Fragen
Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?
Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.
Q. Hvordan kan datafortroligheden garanteres under undersøgelser?
Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.
Q. Hvilke typer sager håndterer I?
Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.
Q. Hvor lang tid tager en IT-retsmedicinsk undersøgelse?
Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.
Q. Hvilke standarder og metoder følger I?
Vores undersøgelser er baseret på internationalt anerkendte standarder og bedste praksis inden for digital retsmedicin for at sikre nøjagtighed, integritet og juridisk forsvarlige resultater.
*EN MEDDELELSE
LB Detektive GmbH (LB Group®) påpeger, at omtalen af byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitets- eller serviceområder. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik , digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.
Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.
Sidste nyt
- 17. August 2026
Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...
Sidste nyt
- 1. April 2026
Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...
- 19. Marts 2026
- 9. Marts 2026