Hvordan fungerer en retsmedicinsk undersøgelse af en harddisk?
Den retsmedicinske undersøgelse af en harddisk er en struktureret proces til sikring, analyse og evaluering af digitale spor på et datalagringsmedie. I modsætning til en normal filsøgning bruges en harddisk ideelt set ikke direkte som et arbejdsmedie. Først vurderes datalagringsmediets tekniske tilstand, en passende backupmetode bestemmes, og et minimalt ændret grundlag for undersøgelsen etableres.
En harddisk kan indeholde langt flere oplysninger end de filer, en bruger ser i Stifinder eller Finder. Afhængigt af filsystemet og diskens tilstand kan yderligere slettede filer, filsystemstrukturer, ikke-allokeret plads, metadata, tidligere partitioner og andre tekniske artefakter være relevante.
Undersøgelsen af en harddisk er derfor et klassisk område inden for IT-forensik . Målet er ikke at læse så mange filer som muligt, men metodisk at sikre et defineret datasæt og derefter evaluere de spor, der er relevante for det specifikke spørgsmål, der stilles.
Hvad betyder en retsmedicinsk undersøgelse af en harddisk?
En retsmedicinsk harddiskundersøgelse involverer kontrolleret indsamling og analyse af data fra et lagringsmedie.
Dette muliggør en undersøgelse af, hvilke filer der er til stede, hvilke filer der er blevet slettet, hvilke mapper der er blevet brugt, hvilke filsystemoplysninger der findes, og om tidligere aktiviteter kan rekonstrueres ved hjælp af tekniske spor.
Denne undersøgelse adskiller sig væsentligt fra en normal datagendannelse eller en gennemgang af eksisterende filer.
Mens en simpel filsøgning primært tager højde for det aktuelt synlige indhold, tager retsmedicinsk analyse også højde for selve databærerens strukturer.
Hvilke harddiske kan undersøges retsmedicinsk?
I princippet kan forskellige magnetiske harddiske undersøges. Disse omfatter interne harddiske fra stationære pc'er og bærbare computere, såvel som eksterne USB-harddiske og andre magnetiske masselagringsenheder.
Hvilken metode der er teknisk egnet, afhænger blandt andet af grænsefladen, lagerkapaciteten, tilstanden, filsystemet og eventuel kryptering.
En intakt SATA-harddisk har et andet udgangspunkt end en databærer med alvorlige læsefejl eller mekaniske skader.
Hvorfor ikke bare tilslutte harddisken til en almindelig pc?
Et normalt operativsystem kan forårsage ændringer blot ved at tilslutte en lagerenhed.
Filsystemer kan monteres, indeksoplysninger kan opdateres, eller andre administrative data kan skrives. Selvom sådanne ændringer kan være mindre, er de unødvendige i tilfælde af potentielt bevismateriale.
Derfor gøres der i relevante undersøgelser forsøg på at forhindre skriveadgang til originalen.
Hvilken rolle spiller en skriveblokering?
En skriveblokering er placeret mellem den originale databærer og den computer, der undersøges. Den er designet til at tillade læseadgang, men blokere skrivekommandoer til originalen.
Dette reducerer risikoen for, at efterforskningssystemet utilsigtet ændrer kildedatabæreren.
Afhængigt af grænsefladen findes der forskellige hardwareløsninger til SATA, SAS, USB eller andre datalagringsenheder.
Brug af en skriveblokering erstatter dog ikke dokumentation af hele backupprocessen.
Hvad sker der før den egentlige backup?
Før start identificeres databæreren så entydigt som muligt.
Dette kan omfatte dokumentation af producent, model, serienummer, lagerkapacitet og forbindelsestype.
Den ydre tilstand kan også være relevant. Skader, usædvanlige lyde eller andre særegenheder bør tages i betragtning inden længere tids brug.
Et potentielt ustabilt lagringsmedie kan kræve en anden tilgang end en teknisk forsvarlig harddisk.
Hvorfor er serienummeret vigtigt?
Undersøgelser kan indeholde flere identiske databærere.
Et unikt serienummer hjælper med entydigt at tildele det efterfølgende billede til den originale databærer.
Denne opgave er især vigtig, når man undersøger flere harddiske fra en computer, server eller virksomhed.
Hvad er en retsmedicinsk sikkerhedskopi af en harddisk?
En retsmedicinsk backup forsøger at indfange et defineret sæt data fra harddisken på en kontrolleret måde.
Med traditionelle harddiske kan dette være en sektor-for-sektor eller blok-for-blok-backup af den logisk adresserbare hukommelse.
Dette kopierer ikke kun aktive filer, men tillader også, at lagerområder, der ikke i øjeblikket er tildelt nogen fil, inkluderes i det oprettede billede.
Grundlæggende om denne procedure er forklaret i detaljer i artiklen "Hvad er sikkerhedskopiering af retsmedicinske data?" .
Hvad er en bitvis kopi af en harddisk?
Udtrykket bitvis kopiering beskriver, forenklet sagt, den mest komplette mulige optagelse af den adresserbare hukommelse på det valgte niveau.
Teknisk set udføres læseprocessen normalt blok- eller sektorvis.
Fordelen i forhold til en normal filkopi er, at der også kan indfanges områder, som filsystemet ikke i øjeblikket tildeler nogen synlig fil.
De tekniske forskelle er diskuteret mere detaljeret i den tidligere udgivne artikel "Bitvis kopiering i IT-forensik".
Hvad er et retsmedicinsk billede?
De udtrukne data gemmes ofte i en billedfil.
Dette billede danner derefter grundlag for analysen. Originalen bør holdes ude af den videre undersøgelsesproces så meget som muligt.
Afhængigt af den anvendte software kan forskellige billedformater anvendes.
Det afgørende er ikke kun filformatet, men at det tydeligt dokumenteres, hvilken databærer sikkerhedskopien kommer fra, og hvilket dataområde den indeholder.
Hvorfor udføres undersøgelsen helst ikke direkte på originalen?
Enhver direkte adgang til originalen øger risikoen for ændring.
Undersøgelsessoftware kan også skrive data, hvis en databærer ikke er monteret med tilstrækkelig beskyttelse.
I modsætning hertil muliggør en tidligere oprettet sikkerhedskopi gentagne analyser uden at skulle genbruge den originale databærer for hvert trin.
Hvad er en arbejdskopi?
I visse arbejdsgange forbliver det primære retsmedicinske billede arkiveret uændret som reference.
En ekstra arbejdskopi bruges til analysen.
Hvis denne arbejdskopi beskadiges eller ændres ved et uheld, kan der oprettes et nyt arbejdsgrundlag ud fra den uændrede referencebackup.
Hvordan kontrolleres integriteten af backup'en?
Kryptografiske hashværdier kan bruges til integritetskontrol.
En matematisk testværdi beregnes ud fra et defineret datasæt.
Hvis det samme datasæt hashes igen senere, og den samme værdi produceres, tyder dette stærkt på, at de hashede data ikke har ændret sig.
Til moderne undersøgelser kan SHA-256 for eksempel anvendes.
Funktionaliteten er forklaret i den tekniske artikel "Hashværdi i digital forensik".
Beviser en hashværdi fuldstændigheden af backup'en?
Nej.
En hashværdi kan verificere integriteten af de faktisk indsamlede data. Det beviser dog ikke automatisk, at alle teoretisk eksisterende eller tilgængelige områder af den oprindelige databærer er blevet læst med succes.
Hvis der var læsefejl, skal disse dokumenteres separat.
Hvad sker der i tilfælde af læsefejl?
En beskadiget eller gammel harddisk kan indeholde sektorer, der ikke længere kan læses pålideligt.
Professionel billedbehandlingssoftware kan registrere og logge sådanne fejl.
Afhængigt af situationen kan man forsøge at læse problematiske områder flere gange eller springe dem over i starten.
Med fysisk ustabile harddiske skal situationen dog overvejes nøje, da gentagne læseforsøg kan forværre tilstanden yderligere.
Hvornår bør en harddisk ikke længere kunne læses normalt?
Usædvanlig mekanisk støj, hyppige forbindelsesafbrydelser, betydelige hastighedstab eller adskillige læsefejl kan indikere en fysisk defekt.
I en sådan situation kan specialiseret datagendannelse være nødvendig.
Det indledende mål er derefter at sikre så mange tilgængelige data som muligt, inden den egentlige retsmedicinske analyse begynder.
Hvad er forskellen mellem harddiskforensik og datagendannelse?
Datagendannelse fokuserer på at gendanne mistede eller beskadigede data.
Harddisk-forensik rejser yderligere spørgsmål.
For eksempel undersøger den, hvornår en fil eksisterede, om den er blevet slettet, hvilke filsystemspor der er til stede, om den tilhører en specifik brugerkontekst, og hvilke andre tekniske oplysninger der er knyttet til den.
Derfor kan en gendannet fil inden for retsmedicin kun være én del af de samlede fund.
Hvilke filsystemer kan undersøges?
Mulighederne afhænger af det respektive operativsystem og lagringsmedie.
NTFS er særligt almindeligt på Windows-systemer. FAT- og exFAT-filsystemer bruges også.
Andre systemer kan for eksempel bruge ext-filsystemer, HFS+ eller APFS.
Hvert filsystem har sine egne strukturer og metadata, som evalueres forskelligt retsmedicinsk.
Hvorfor er filsystemet så vigtigt?
Et filsystem organiserer, hvilke lagringsområder der tilhører hvilke filer.
Den administrerer filnavne, mapper, størrelsesoplysninger, tidsstempler og andre metadata.
Derfor tager en retsmedicinsk analyse ikke kun hensyn til indholdet af individuelle filer.
Filsystemets administrative strukturer kan også indeholde vigtige oplysninger om tidligere aktiviteter.
Hvad er betydningen af NTFS?
NTFS er standardfilsystemet i mange Windows-systemer og skaber adskillige retsmedicinsk relevante strukturer.
Master File Table, eller MFT forkortet, er særligt vigtig.
Den indeholder poster over filer og mapper og kan derfor være af stor betydning for rekonstruktionen af filsystemaktiviteter.
Hvad er hovedfiltabellen?
Master File Table er en central struktur i NTFS-filsystemet.
For filer og mapper administreres der dataposter, som blandt andet kan indeholde navne, tidsoplysninger, størrelser og andre attributter.
Selv efter at en fil er blevet slettet, kan visse MFT-oplysninger stadig være til stede, så længe den pågældende datapost ikke er blevet brugt igen.
Kan MFT'en vise slettede filer?
Ja, under visse betingelser.
Hvis en fil slettes, kan dens tidligere MFT-post stadig bevares.
Dette kan muliggøre rekonstruktion af filnavn, tidsinformation og andre metadata, selvom det faktiske filindhold ikke længere er fuldt tilgængeligt.
Eksistensen af en MFT-post betyder dog ikke automatisk, at filen kan gendannes fuldt ud.
Hvad er ikke-allokeret plads?
Ikke-allokeret plads refererer til hukommelsesområder, der ikke i øjeblikket er tildelt nogen aktiv fil.
På en traditionel harddisk kan indholdet af slettede filer stadig være til stede.
Selvom filsystemet betragter lagerpladsen som ledig, overskrives de originale data ikke nødvendigvis med det samme.
En sektor-for-sektor-backup kan registrere dette område og gøre det tilgængeligt til senere analyse.
Hvorfor er ikke-allokeret plads af retsmedicinsk interesse?
En normal filkopi indeholder kun de aktuelt synlige filer.
Slettet filindhold i ikke-allokeret plads ville gå tabt som følge heraf.
Et retsmedicinsk billede kan derimod bevare disse områder.
Dette gør det muligt at rekonstruere slettede filer eller datafragmenter senere.
Hvad er File Slack?
Filer optager lagerplads i definerede allokeringsenheder.
Hvis en fil ikke fuldstændigt udfylder det sidst tildelte hukommelsesområde, kan det resultere i en ubrugt rest.
Dette område omtales ofte som et slack space.
Afhængigt af filsystemet og tidligere lagerforbrug kan der være datarester til stede.
Hvad er filudskæring?
File carving er en metode til at rekonstruere filer baseret på karakteristiske filstrukturer eller signaturer.
Dette afhænger ikke nødvendigvis af eksisterende filsystemposter.
Denne metode kan derfor være særligt interessant i ikke-allokerede hukommelsesområder.
Der opstår et problem med fragmenterede filer, hvis komponenter ikke blev gemt umiddelbart efter hinanden.
Kan File Carving gendanne slettede filer?
Nej.
Hvis relevante hukommelsesområder er blevet overskrevet, vil de oprindelige data mangle.
Selv meget fragmenterede filer kan være vanskelige eller endda umulige at rekonstruere fuldt ud.
Udskårne filer mangler også ofte deres originale filnavne og mappestier.
Kan slettede filer fra en harddisk gendannes?
Under gunstige forhold, ja.
Med en magnetisk harddisk bliver dataene i en slettet fil ofte ikke fysisk fjernet med det samme.
Filsystemet markerer i første omgang lagerområdet som ledigt.
Så længe det ikke er blevet overskrevet med nye data, kan der stadig være datarester til stede.
Hvorfor bør en computer ikke bruges, efter vigtige data er blevet slettet?
Hver efterfølgende skriveoperation kan overskrive tidligere frigivne hukommelsesområder.
Selv normale systemaktiviteter genererer konstant nye data.
Jo længere en computer fortsætter med at fungere efter sletning af data, desto større er risikoen for, at relevante hukommelsesområder overskrives.
Kan overskrevne filer gendannes?
Hvis de relevante lagerområder faktisk er blevet overskrevet med nye data, kan de tidligere data ikke blot gendannes ved hjælp af normale retsmedicinske procedurer.
Den udbredte opfattelse af, at moderne retsmedicin kan rekonstruere harddiskdata, der er blevet overskrevet et hvilket som helst antal gange, er urealistisk.
Det afgørende spørgsmål er derfor, om det oprindelige dataområde stadig eksisterer.
Er det muligt at fastslå, hvornår en fil blev slettet?
Det afhænger af filsystemet og de eksisterende artefakter.
Visse strukturer kan give spor om sletningsprocessen eller tidsperioden.
Et tydeligt tidsstempel for sletning er dog ikke tilgængeligt i alle situationer.
For en pålidelig tidsmæssig rekonstruktion er det ofte nødvendigt at sammenligne flere artefakter med hinanden.
Kan tidsstempler i filer undersøges?
Ja.
Filsystemer gemmer forskellige tidsstempler, for eksempel for oprettelse eller ændring af en fil.
Disse værdier skal dog fortolkes korrekt ud fra et teknisk perspektiv.
Kopiering, flytning, gendannelse eller visse programmer kan påvirke individuelle tidsstempler.
Kan manipulerede tidsstempler detekteres?
Under visse omstændigheder kan der opstå uoverensstemmelser mellem forskellige tidsoplysninger.
For eksempel kan en fil have interne metadata, der ikke stemmer overens med dens filsystemtidsstempler.
Andre operativsystemartefakter kan også give yderligere tidsinformation.
Et enkelt usædvanligt tidsstempel er dog ikke et endegyldigt bevis på manipulation.
Kan filnavnene på slettede filer gendannes?
Ja, under visse betingelser.
Filsystemstrukturer kan stadig indeholde referencer til tidligere filnavne, selvom det faktiske filindhold er delvist eller helt tabt.
For eksempel kan resterende MFT-poster være relevante i NTFS.
Kan tidligere mappestrukturer rekonstrueres?
Dette kan også være delvist muligt.
Hvis de relevante filsystemoplysninger stadig er tilgængelige, kan tidligere stier eller mappetildelinger rekonstrueres.
Jo mere databæreren blev genbrugt efter sletning, desto større var sandsynligheden for, at tilsvarende strukturer blev overskrevet.
Kan slettede partitioner undersøges?
Ja.
Hvis kun partitionstabellen er blevet ændret eller en partition slettet, forsvinder de data, den indeholder, ikke nødvendigvis med det samme.
Under egnede forhold kan tidligere filsystemstrukturer stadig være til stede og rekonstruere.
Det afhænger af, hvilke ændringer der efterfølgende er foretaget på databæreren.
Hvad er en partitionstabel?
Partitionstabellen beskriver den logiske opdeling af et datamedie i forskellige områder.
Moderne systemer bruger ofte GPT, ældre systemer kan bruge MBR.
En beskadiget eller slettet partitionstabel betyder ikke nødvendigvis, at alt indholdet af partitionen er blevet overskrevet.
Kan en formateret harddisk undersøges retsmedicinsk?
Ja.
Succes afhænger dog i høj grad af den udførte formateringstype, og hvad der skete med databæreren bagefter.
Visse formateringsprocesser kan tillade delvist bevarelse af ældre filsystemstrukturer og dataområder.
Andre processer kan overskrive betydeligt flere data.
Hvad er forskellen på hurtig formatering og fuld formatering?
En hurtigformatering genskaber typisk vigtige filsystemstrukturer uden nødvendigvis at overskrive alle brugerdataområder fuldstændigt.
Det betyder, at nogle tidligere data stadig kan være til stede i hukommelsen.
Afhængigt af operativsystemet og metoden kan et fuldt format udføre betydeligt mere omfattende skrive- eller kontroloperationer.
Derfor er det nødvendigt at vide, hvilken specifik procedure der blev anvendt i forbindelse med en retsmedicinsk evaluering.
Kan data gendannes efter en ny Windows-installation?
Delvist.
En ny installation skriver nye operativsystemfiler til lagringsmediet og kan overskrive ældre lagringsområder i processen.
Andre områder kan dog indeholde tidligere data.
Chancerne for succes afhænger i høj grad af, hvor omfattende den nye installation var, og hvor intensivt systemet efterfølgende blev brugt.
Hvad skal man overveje, når man bruger krypterede harddiske?
For eksempel kan en harddisk beskyttes med BitLocker eller en anden krypteringsmetode.
Et sektor-for-sektor-billede kan stadig være teknisk muligt, men det kan så kun indeholde krypterede data.
Analysen kræver de relevante nøgler eller adgangsdata.
Systemtilstanden før sikkerhedskopieringen kan derfor være afgørende.
Kan en BitLocker-harddisk undersøges retsmedicinsk?
Ja, forudsat at der er passende adgangsmuligheder.
Hvis gendannelsesnøglen eller en anden dekrypteringsmetode er tilgængelig, kan indholdet analyseres.
Hvis en computer allerede er startet, og volumen er låst op, kan denne tilstand også være relevant for backupstrategien.
Hvorfor kan det være problematisk at slukke en krypteret computer?
En kørende computer kan levere et volumen, der allerede er blevet dekrypteret.
Efter slukning af enheden er det kun den krypterede databærer, der må forblive.
Hvis en passende nøgle ikke er tilgængelig, kan den tidligere adgang gå tabt.
Derfor bør man ikke handle refleksivt, når en computer til bevisførelse er tændt.
Hvad er en HPA?
Host Protected Area refererer til et område på en harddisk, der kan skjules fra det normale operativsystem via bestemte ATA-funktioner.
Sådanne områder kan anvendes til specifikke tekniske formål.
En særlig dybdegående undersøgelse kan derfor undersøge, om den rapporterede og den faktisk adresserbare kapacitet afviger fra hinanden.
Hvad er en DCO?
Enhedskonfigurationsoverlay er en anden ATA-funktion, der giver dig mulighed for at påvirke de synlige egenskaber eller kapaciteten af en lagerenhed.
Sådanne specialiserede områder spiller ikke altid en rolle i normale undersøgelser, men kan blive relevante i visse tilfælde.
Hvorfor er harddiskstørrelsen, der vises i operativsystemet, ikke altid tilstrækkelig?
Operativsystemet viser normalt den logisk tilgængelige hukommelse.
Partitionering, skjulte områder og visse controllerfunktioner kan medføre, at denne visning ikke afspejler alle diskens tekniske detaljer.
En retsmedicinsk analyse kan derfor tage hensyn til yderligere enhedsinformation.
Kan en harddisk indeholde malware?
Ja.
Malware kan eksistere som en fil, et script, et eksekverbart program eller som en del af kompromitterede applikationer.
En harddiskanalyse kan derfor også være relevant i tilfælde af sikkerhedshændelser.
Men blot opdagelsen af en fil beviser ikke, at malware rent faktisk blev udført.
Er det muligt at afgøre, om et program er blevet udført?
Under visse betingelser kan operativsystem- og applikationsartefakter give spor.
For eksempel kan forskellige systemstrukturer være relevante for en sådan evaluering på et Windows-datamedie.
Den præcise opgørelse afhænger af de tilgængelige data.
Kan brugeraktivitet på en harddisk rekonstrueres?
Ja, delvist.
Brugeraktivitet kan efterlade spor i filsystemer, registreringsdatabasedata, browserdata, programfiler, hændelseslogfiler og andre systemartefakter.
En harddisk indeholder dog ikke en automatisk, komplet videooptagelse af alle brugerhandlinger.
Rekonstruktionen er baseret på de faktiske eksisterende tekniske spor.
Kan tilsluttede USB-enheder detekteres ved hjælp af en harddisk?
På Windows-systemer kan oplysninger om tidligere tilsluttede USB-enheder være gemt på systemdisken.
Dette gør det muligt, under visse betingelser, at bestemme, hvilke enheder der var tilsluttet computeren.
Den nøjagtige erklæring afhænger af de opnåede Windows-artefakter.
Kan filkopieringsoperationer rekonstrueres?
Sommetider.
Et operativsystem fører ikke nødvendigvis en komplet log over alle filer, der er blevet kopieret.
Imidlertid kan flere artefakter tilsammen understøtte en mulig kopieringsproces.
Dette kan omfatte tidsstempler for filer, USB-spor, senest brugte filer, målmedier og andre oplysninger.
Er det muligt at afgøre, om data er blevet kopieret til en USB-stick?
Under passende forhold kan teknisk dokumentation understøtte en sådan proces.
En undersøgelse kan være særligt informativ, hvis både computeren og den pågældende USB-lagerenhed er tilgængelige.
Derefter kan filer, hashværdier, metadata og tidsinformation sammenlignes.
Kan identiske filer detekteres på to lagringsenheder?
Ja.
Hashværdier kan bruges til at afgøre, om to filer indeholder det samme indhold.
Hvis to filer har den samme SHA-256-værdi, tyder det stærkt på, at det hashede indhold er identisk.
Hashværdien beviser dog ikke automatisk, hvilket lagringsmedie var kilden, eller hvornår en kopiering fandt sted.
Kan en fils oprindelse bestemmes fra dens harddisk?
Nogle gange kan tekniske artefakter give spor om oprindelsen.
Dette kan f.eks. omfatte downloadoplysninger, e-maildata, cloud-spor, filmetadata eller systemartefakter.
En klar oprindelse kan dog ikke rekonstrueres ud fra alle filer.
Kan browserdata undersøges på en harddisk?
Ja.
Afhængigt af programmet gemmer browsere oplysninger såsom historik, downloads, cache, cookies og andre data lokalt på harddisken.
Selv slettede browserdata kan under visse omstændigheder stadig være delvist til stede i databaser eller andre lagringsområder.
Kan man finde e-mails på en harddisk?
Ja, hvis et e-mailprogram har gemt lokale data, eller hvis e-mails på anden måde er placeret på computeren.
Afhængigt af programmet kan der være komplette postkassefiler, individuelle beskeder, vedhæftede filer, cachedata eller konfigurationsoplysninger til stede.
Med rent cloudbaserede tjenester kan mængden af lokalt tilgængelige data dog være betydeligt mindre.
Kan cloud-tjenester undersøges ved hjælp af en harddisk?
Cloud-synkroniseringsprogrammer kan efterlade lokale mapper, databaser, logfiler og konfigurationsfiler.
Det betyder, at aktiviteter som OneDrive, Dropbox eller Google Drive kan efterlade tekniske spor på computeren.
Den lokale harddisk indeholder dog ikke automatisk det komplette cloud-datasæt.
Er det muligt at afgøre, om en fil er blevet downloadet?
Ja, under passende forhold.
Browserdata, filsystemoplysninger, zone-id'er eller andre systemartefakter kan give spor om en download.
De tilgængelige oplysninger afhænger af operativsystemet, browseren og den specifikke downloadmetode.
Er det muligt at fastslå, hvornår en fil sidst blev brugt?
Afhængigt af operativsystemet og applikationen kan adskillige artefakter give spor om brugen.
Et enkelt tidsstempel bør ikke automatisk sidestilles med den faktiske åbningstid.
For at opnå en mere pålidelig vurdering sammenlignes flere datakilder.
Hvad er en tidslinjeanalyse?
I en tidslinjeanalyse kombineres tidsinformation fra forskellige retsmedicinske datakilder.
Dette gør det muligt at rekonstruere en række begivenheder.
For eksempel kan filoprettelse, brugerlogin, tilslutning af en USB-enhed og efterfølgende filsletning sammenlignes over tid.
En sådan korrelation er ofte mere meningsfuld end at betragte individuelle tidsstempler isoleret set.
Hvorfor anvendes forskellige retsmedicinske programmer?
Retsmedicinsk software fortolker filsystemer, databaser og andre strukturer ved hjælp af sine egne parsere.
Intet værktøj er automatisk bedre i enhver situation.
Særligt vigtige fund kan derfor verificeres med et andet program eller ved direkte at kontrollere de underliggende data.
Hvad betyder validering på tværs af værktøjer?
Validering på tværs af værktøjer betyder at verificere et relevant fund med et andet uafhængigt værktøj eller en anden procedure.
Dette reducerer risikoen for, at en fejl fra en enkelt parser går ubemærket hen.
Denne yderligere kontrol kan være særligt nyttig i tilfælde, hvor beviserne er kritiske.
Hvor lang tid tager en retsmedicinsk undersøgelse af en harddisk?
Det er ikke muligt pålideligt at angive en generel varighed.
Selv backupprocessen afhænger af databærerens kapacitet, hastighed, grænseflade og tilstand.
Analysen kan så tage betydeligt længere tid end selve anskaffelsen.
En 4TB lagerenhed med millioner af filer og komplekse problemer kan ikke sammenlignes med en lille harddisk.
Hvorfor er en stor harddisk ikke automatisk mere kompleks end en lille?
Lagerkapacitet er kun én faktor.
En lille harddisk med et beskadiget filsystem, adskillige brugerprofiler og komplekse databaser kan være betydeligt mere ressourcekrævende end et større, klart struktureret lagringsmedie.
Forskningsspørgsmålet har en betydelig indflydelse på den nødvendige indsats.
Hvad koster en retsmedicinsk harddiskundersøgelse?
Omkostningerne afhænger af ordrens omfang.
Relevante faktorer omfatter databærerens størrelse, tilstand, kryptering, antal datakilder, der skal undersøges, og det specifikke spørgsmål, der stilles.
En simpel sikkerhedskopiering adskiller sig markant i indsats fra en omfattende rekonstruktion af brugeraktivitet eller slettede filer.
Hvornår er en retsmedicinsk harddiskundersøgelse nyttig?
Det kan være særligt nyttigt, når digitale processer skal spores på en computer.
Typiske problemer omfatter sletning af data, kopiering af data, datatyveri, mistanke om manipulation, uautoriseret adgang, malware, brug af eksterne lagringsmedier eller gendannelse af vigtige filer.
Harddiske kan også indeholde vigtige digitale beviser i sager vedrørende arbejdsret, civilret eller strafferet.
Hvad skal man undgå før en retsmedicinsk undersøgelse?
En relevant computer eller datalagringsenhed bør, hvis det er muligt, ikke anvendes unødvendigt.
Især bør der ikke installeres datagendannelsesprogrammer på det berørte lagringsmedie.
Defragmentering, geninstallation, formatering eller intensiv normal brug kan også overskrive eksisterende data.
Hvis dataene kan være relevante som bevismateriale, bør en passende backupstrategi først fastlægges.
Hvorfor bør der ikke installeres datagendannelsessoftware på den originale enhed?
Installationsprocessen opretter nye filer og udfører skrivehandlinger.
Dette kan overskrive lagerområder, der stadig indeholder fragmenter af slettede data.
Derfor udføres en professionel gendannelse fortrinsvis ved hjælp af en tidligere oprettet sikkerhedskopi.
Hvorfor skal en harddisk ikke defragmenteres?
Defragmentering involverer flytning af store mængder data på harddisken.
Tidligere frie hukommelsesområder kan blive overskrevet.
Dette kan være betydeligt skadeligt for gendannelsen af slettede data.
Praktisk eksempel: Slettede virksomhedsfiler
En virksomhed opdager, at en mappe, der indeholder vigtige projektfiler, er blevet slettet.
Den pågældende computer indeholder en klassisk harddisk og er blevet brugt meget lidt, siden dataene blev slettet.
I stedet for at installere gendannelsessoftware direkte på computeren, sikkerhedskopieres databæreren først på en kontrolleret måde.
Dernæst undersøges filsystemstrukturer, MFT-poster og ikke-allokerede hukommelsesområder.
Afhængigt af tilstanden kan filer være fuldt gendannede, kun detekteres som tidligere filposter eller ikke længere rekonstruerbare.
Praktisk eksempel: Mistanke om datakopiering
Før en medarbejder forlader virksomheden, er der mistanke om, at fortrolige filer er blevet kopieret til en ekstern datalagringsenhed.
Virksomhedens computers harddisk bliver retsmedicinsk sikret.
Derefter sammenlignes USB-artefakter, filsystemspor og aktiviteter inden for den relevante tidsperiode.
Hvis den eksterne lagerenhed, der formodes at blive brugt, også er tilgængelig, kan identiske filer og hashværdier sammenlignes.
Kun samtlige beviser giver mulighed for en mere pålidelig vurdering.
Praktisk eksempel: Formateret harddisk
En harddisk blev formateret ved et uheld.
Chancerne for succes afhænger af den anvendte formatering, og hvor meget data der efterfølgende blev skrevet til lagringsmediet.
En retsmedicinsk backup bevarer i første omgang den aktuelle tilstand.
Det kan derefter kontrolleres, om tidligere filsystemstrukturer eller brugerdata stadig er til stede.
Praktisk eksempel: defekt harddisk
En harddisk genkendes kun sporadisk og laver usædvanlige lyde.
I denne tilstand ville det være risikabelt at køre omfattende normale analyseprogrammer direkte på originalen.
Først skal det vurderes, om skånsom dataindsamling stadig er mulig, eller om specialiseret datagendannelse er nødvendig.
Målet er at belaste datalagringsmediet så lidt som muligt.
Ofte stillede spørgsmål om retsmedicinsk undersøgelse af en harddisk
Hvad er en retsmedicinsk harddiskundersøgelse?
Det er kontrolleret backup og analyse af digitale spor på en harddisk. Ud over synlige filer kan slettede data, filsystemoplysninger og andre tekniske artefakter også undersøges.
Bliver den originale harddisk undersøgt direkte?
Hvis det er teknisk muligt, oprettes der først en retsmedicinsk backup, og analysen udføres derefter på dette datagrundlag eller en arbejdskopi.
Hvorfor bruges en skriveblokering?
Det er designet til at forhindre, at undersøgelsessystemet utilsigtet skriver data til den originale harddisk.
Hvad er en bitvis kopi?
Forenklet sagt refererer det til den mest komplette mulige sektor- eller blokvise registrering af det logisk adresserbare hukommelsesområde.
Hvad er et retsmedicinsk billede?
Et retsmedicinsk billede er den lagrede repræsentation af den sikrede databærer eller et defineret dataområde.
Hvorfor beregnes hashværdier?
Hashværdier giver dig mulighed for at kontrollere, om et defineret datasæt har ændret sig siden et dokumenteret referencepunkt.
Kan en slettet fil på en harddisk gendannes?
Ja, under visse betingelser. Den afgørende faktor er, om de oprindelige hukommelsesområder stadig er til stede, eller om de allerede er blevet overskrevet.
Kan en permanent overskrevet fil gendannes?
Hvis de relevante lagringsområder faktisk er blevet overskrevet med nye data, kan de tidligere data ikke blot rekonstrueres ved hjælp af normale retsmedicinske metoder.
Er det muligt at fastslå, hvornår en fil blev slettet?
Under visse omstændigheder kan filsystemet og andre artefakter give spor om sletningsperioden. Et præcist sletningstidspunkt er dog ikke altid tilgængeligt.
Kan filnavne på slettede filer gendannes?
I nogle tilfælde kan filsystemstrukturer stadig indeholde tidligere navne, selvom filindholdet ikke længere er fuldt ud til stede.
Kan slettede mapper gendannes?
Under egnede forhold kan tidligere mappestrukturer delvist gendannes eller rekonstrueres.
Hvad er ikke-allokeret plads?
Dette er lagerplads, der ikke i øjeblikket er allokeret til nogen aktiv fil. Der kan stadig være rester af slettede filer på en harddisk.
Hvad er filudskæring?
File carving forsøger at rekonstruere filer fra en datastrøm eller frie hukommelsesområder baseret på karakteristiske strukturer.
Kan File Carving gendanne enhver fil?
Nej. Overskrivning, fragmentering og manglende filstrukturer kan forhindre en fuldstændig rekonstruktion.
Kan en formateret harddisk undersøges?
Ja. Chancerne for succes afhænger af formateringstypen og de efterfølgende skriveprocesser.
Kan en slettet partition gendannes?
Under visse betingelser kan tidligere partitioner og filsystemstrukturer stadig være til stede og kan rekonstrueres.
Kan en BitLocker-harddisk undersøges?
Ja, forudsat at der er egnede nøgler eller andre midler til at få adgang til de krypterede data tilgængelige.
Kan en beskadiget harddisk undersøges retsmedicinsk?
Delvist. I tilfælde af fysisk skade kan specialiseret datagendannelse være nødvendig først for at sikre de stadig tilgængelige data.
Skal jeg fortsætte med at bruge en harddisk, der laver kliklyde?
Nej. Usædvanlige mekaniske lyde kan indikere en fysisk defekt. Fortsat brug kan forværre skaden.
Skal jeg installere datagendannelsessoftware til slettede filer?
Ikke på det berørte lagringsmedie. Selve installationen kan overskrive eventuelle eksisterende slettede data.
Skal en harddisk defragmenteres før undersøgelse?
Nej. Defragmentering forårsager omfattende skriveoperationer og kan overskrive slettede dataområder.
Kan der findes USB-spor på en harddisk?
På Windows-systemer kan forskellige oplysninger om tilsluttede USB-enheder gemmes på systemdisken.
Er det muligt at finde ud af, hvilke filer der blev kopieret til en USB-stick?
Under passende forhold kan adskillige artefakter understøtte en sådan proces. Der findes dog ikke en komplet automatisk kopihistorik.
Kan browserdata undersøges på en harddisk?
Ja. Historik, downloads, cache, cookies og andre browserartefakter kan analyseres afhængigt af softwaren og datatilstanden.
Kan slettede browserdata gendannes?
Nogle databaserester, cachefiler eller andre spor kan forblive. En fuldstændig gendannelse er ikke garanteret.
Kan e-mails på en harddisk gennemgås?
Ja, forudsat at lokale e-maildata, vedhæftede filer, cachelagrede data eller andre relevante oplysninger er blevet gemt.
Er det muligt at afgøre, om en fil er blevet downloadet fra internettet?
Afhængigt af systemet kan browseroplysninger, filmetadata og andre artefakter give spor om en download.
Er det muligt at afgøre, om en fil stammer fra skyen?
Nogle gange kan cloud-klientdata, synkroniseringsoplysninger og andre artefakter give relevante spor. En endelig oprindelse kan dog ikke altid bestemmes.
Kan manipulerede tidsstempler detekteres?
Under visse betingelser kan der opstå uoverensstemmelser mellem forskellige tidsoplysninger og andre artefakter. En enkelt forskellig værdi er dog ikke automatisk bevis for manipulation.
Hvor lang tid tager det at sikkerhedskopiere en harddisk?
Varigheden afhænger af lagerkapacitet, hastighed, grænseflade og harddiskens tilstand. Læsefejl kan forlænge processen betydeligt.
Hvor lang tid tager hele eksamen?
Analysen kan tage betydeligt længere tid end selve sikkerhedskopieringsprocessen. Mængden af data, antallet af filer og det specifikke spørgsmål, der undersøges, bestemmer den faktisk nødvendige indsats.
Kan en harddiskanalyse bruges i retten?
Retsmedicinske beviser kan være relevante i retssager. Deres specifikke betydning afhænger af den anvendte metode til at sikre beviserne, deres dokumentation, deres tekniske gyldighed og deres juridiske vurdering.
Hvad er forskellen mellem harddiskforensik og datagendannelse?
Datagendannelse fokuserer på at hente information. Harddiskforensik undersøger desuden oprindelse, tidsreferencer, filsystemspor, brugeraktivitet og andre tekniske faktorer.
Kan harddiskforensik bevise, hvem der slettede en fil?
Ikke automatisk. Tekniske spor kan knyttes til en brugerkonto eller systemtilstand. Yderligere oplysninger kan være nødvendige for en endelig tilknytning til en fysisk person.
Kan harddiskforensik bevise, at data er blevet stjålet?
Den kan undersøge tekniske spor af en potentiel datalækage. Imidlertid kræver afgørende beviser ofte korrelation af flere datakilder og kan ikke udledes udelukkende fra en enkelt artefakt.
Hvorfor en retsmedicinsk harddiskundersøgelse er mere end datagendannelse
En harddisk indeholder mere end blot filer. Den indeholder et filsystem, historiske spor, metadata, slettede poster og et væld af oplysninger om, hvordan en computer er blevet brugt.
Den virkelige retsmedicinske præstation består derfor ikke i at genvinde så mange data som muligt. Den afgørende faktor er systematisk at sikre den oprindelige tilstand og derefter teknisk klassificere de spor, der er relevante for det aktuelle spørgsmål.
For eksempel beviser et gendannet dokument ikke automatisk, hvornår det blev slettet. En USB-artefakt beviser ikke automatisk filtyveri. En identisk hashværdi af to filer beviser det samme filindhold, men ikke automatisk retningen af en kopieringshandling.
Professionel harddiskforensik kombinerer derfor backup, filsystemanalyse, gendannelse, tidslinjeanalyse og korrelation af forskellige artefakter.
Det er netop denne forbindelse, der gør det muligt at rekonstruere et forståeligt sæt af fakta ud fra en stor mængde individuel teknisk information, uden at påstå mere end de eksisterende digitale spor rent faktisk beviser.
Digital hændelse? Handl nu.
Jo hurtigere digitalt bevismateriale sikres, desto højere er dets brugervenlighed. Vores IT-forensiske eksperter er tilgængelige med kort varsel.
IT-forensik: Hvorfor professionel bevisopbevaring ofte er afgørende
En intern IT-hændelse er mere end blot et teknisk problem – den udgør en betydelig juridisk risiko. Sikring af digitalt bevismateriale på en juridisk gyldig måde kræver en struktureret og retsmedicinsk forsvarlig tilgang, der tager hensyn til IT-systemer, juridiske krav og forretningsinteresser ligeligt.
Den afgørende fordel
Juridisk tilladt digital bevisopbevaring
Juridisk kompatibel backup og spejling af databærere i henhold til anerkendte retsmedicinske standarder – uden at ændre eller forringe de originale data.
Analyse af komplekse IT-systemer
Struktureret analyse af e-mails, serverdata, cloud-systemer og mobile enheder – med tydelig dokumentation til ledelse, advokatfirmaer og domstole.
Hændelsesrespons og nødhjælp
Hurtig og struktureret reaktion på cyberangreb, datalækager eller interne IT-hændelser – herunder øjeblikkelig bevisopbevaring og indledende teknisk vurdering for at minimere yderligere risici.
Undersøgelser af compliance og svindel
Diskret undersøgelse af interne mistanker, datamanipulation eller overtrædelser af regler – med forståelig analyse og juridisk forsvarlig dokumentation.
Vores systematiske analyseproces
Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.
01
Registrering af dokumentation for overholdelse af reglerne
Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.
02
Retsmedicinsk analyse i fuld overensstemmelse
Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.
03
Transparent, struktureret rapportering
Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.
Häufig gestellte Fragen
Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?
Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.
Q. Hvordan kan datafortroligheden garanteres under undersøgelser?
Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.
Q. Hvilke typer sager håndterer I?
Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.
Q. Hvor lang tid tager en IT-retsmedicinsk undersøgelse?
Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.
Q. Hvilke standarder og metoder følger I?
Vores undersøgelser er baseret på internationalt anerkendte standarder og bedste praksis inden for digital retsmedicin for at sikre nøjagtighed, integritet og juridisk forsvarlige resultater.
*EN MEDDELELSE
LB Detektive GmbH (LB Group®) påpeger, at omtalen af byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitetsområder eller serviceydelser. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik, digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.
Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.
Sidste nyt
- 17. August 2026
Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...
Sidste nyt
- 1. April 2026
Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...
- 19. Marts 2026
- 9. Marts 2026