DE

Hvad er computerforensik?

Computerforensik er den metodiske sikring, undersøgelse og evaluering af digitale spor på computere og deres tilhørende lagringsmedier. Dette omfatter, men er ikke begrænset til, stationære pc'er, bærbare computere, Windows-systemer, Mac-computere, interne og eksterne lagringsenheder og data genereret af programmer, brugerkonti, browsere og operativsystemer.

Fokus er ikke blot på, hvilke filer der findes på en computer. Computerforensik forsøger snarere at rekonstruere tekniske processer på en sporbar måde: Hvornår blev en fil oprettet, åbnet, ændret eller slettet? Hvilke programmer blev brugt? Hvilke brugere var logget ind? Hvilke USB-enheder blev tilsluttet? Blev filer kopieret, downloadet eller overført til eksterne lagerenheder?

Computerforensik er derfor et af de centrale områder inden for IT-forensik . Dens særlige værdi ligger i at kombinere forskellige digitale spor og rekonstruere et teknisk forståeligt hændelsesforløb.

Hvad betyder computerforensik præcist?

Computerforensik, også ofte omtalt som computerforensik, beskæftiger sig med retsmedicinsk undersøgelse af computersystemer og deres data.

Det handler ikke kun om at gendanne slettede filer. Eksisterende filer, filsystemoplysninger, brugeraktivitet, systemlogfiler, registreringsdatabasedata, browserartefakter, programspor, eksterne enheder, netværksoplysninger og adskillige andre datakilder er også af interesse.

En professionel undersøgelse kombinerer tre områder: kontrolleret sikring af kildedataene, teknisk analyse af de indhentede data og forståelig evaluering af resultaterne.

Hvilke computere kan retsmedicinsk undersøges?

I princippet kan adskillige computersystemer være genstand for en retsmedicinsk undersøgelse.

Dette omfatter traditionelle stationære pc'er, bærbare computere, arbejdsstationer og andre computersystemer. Enheder, der kører Microsoft Windows eller Apple macOS, undersøges særligt hyppigt.

På grund af den udbredte anvendelse og de mange artefakter, der genereres af operativsystemet, tilbyder Windows-systemer omfattende analysemuligheder. LB Forensics behandler disse undersøgelser separat i afsnittet Windows Forensics.

Apple-computere har deres egne unikke tekniske funktioner, herunder macOS, APFS, FileVault og Apples hardwarearkitektur. Det er her, Mac-forensik kommer ind i billedet.

Hvorfor efterlader en computer så mange digitale spor?

Et operativsystem skal løbende administrere information for at computeren kan fungere. Programmer startes, filer åbnes, brugere logges ind, lagerenheder monteres, og netværksforbindelser etableres.

Mange af disse processer producerer tekniske artefakter.

For eksempel kan en bruger åbne et dokument. Ud over selve filen kan dette oprette yderligere spor: poster om senest brugte filer, midlertidige filer, genveje, programoplysninger eller tidsstempler for filsystemet.

Den retsmedicinske værdi opstår ofte netop fra disse indirekte spor.

Hvilke data kan undersøges i computerforensik?

Den potentielle datamængde er betydelig og afhænger af operativsystemet, de installerede applikationer, brugen af ​​computeren og det specifikke spørgsmål, der stilles.

Eksempler på data, der kan undersøges, omfatter dokumenter, billeder, videoer, arkiver, e-mails, browserdata, downloads, brugerkonti, systemlogfiler, programspor, filmetadata, midlertidige filer, indhold i papirkurven og slettede data.

Andre relevante kilder kan omfatte oplysninger om USB-enheder, eksterne harddiske, netværksforbindelser, cloud-applikationer og installerede eller fjernede programmer.

Hvorfor starter computerforensik med at stille et spørgsmål?

En moderne computer kan indeholde millioner af filer og en enorm mængde tekniske metadata. Derfor er en vilkårlig analyse af alle disse data hverken teknisk eller økonomisk forsvarlig.

Det bør starte med et specifikt forskningsspørgsmål.

Eksempler inkluderer: Blev specifikke virksomhedsdata kopieret? Hvornår blev en fil slettet? Blev et bestemt USB-drev tilsluttet? Hvilke aktiviteter fandt sted, før en medarbejder forlod virksomheden? Blev malware udført? Eller er der tegn på uautoriseret adgang?

Det stillede spørgsmål angiver, hvilke datakilder der bør prioriteres i undersøgelsen.

Hvorfor ikke bare undersøge computeren direkte?

At arbejde direkte på et originalt system, der er relevant for evidens, kan generere nye data og ændre eksisterende information.

Selv den normale opstart af et operativsystem forårsager adskillige skriveoperationer. Logfiler opdateres, midlertidige filer oprettes, og tidsstempler ændres.

Derfor oprettes der i passende indledende situationer først en sikkerhedskopi af retsmedicinske data .

Hvilken sikkerhedskopieringsmetode der er egnet, afhænger af systemet. En slukket pc med et tilgængeligt, ukrypteret lagringsmedie har et andet udgangspunkt end en kørende, krypteret computer.

Hvad er et retsmedicinsk billede af en computer?

Et retsmedicinsk billede er en kontrolleret sikkerhedskopi af en databærer eller et defineret datasæt, som derefter kan tjene som grundlag for efterforskning.

Med traditionelle databærere kan en sektor-for-sektor-backup ikke kun registrere synlige filer, men også filsystemstrukturer, ikke-allokerede områder og andre oplysninger.

Dette gør det muligt at undersøge data, som ikke ville blive registreret under en normal kopiering via Stifinder.

Hvad er forskellen på en normal kopi og en retsmedicinsk backup?

Når man kopierer en mappe fra en computer til en ekstern harddisk, sikkerhedskopierer man normalt kun de synlige, valgte filer.

I forbindelse med en retsmedicinsk undersøgelse kan oplysninger uden for disse filer dog være relevante.

Dette omfatter for eksempel filsystemmetadata, slettede mappeposter, ikke-allokerede lagerområder eller andre tekniske strukturer.

En normal filkopi og et retsmedicinsk diskbillede tjener derfor forskellige formål.

Hvilken rolle spiller hashværdier?

Hashværdier kan bruges til matematisk at karakterisere et digitalt datasæt og til at detektere efterfølgende ændringer.

Hvis der for eksempel oprettes et retsmedicinsk billede , kan en kryptografisk hashværdi af de sikrede data dokumenteres. Hvis den samme hashværdi beregnes igen senere og matcher, tyder det på, at de pågældende data forblev uændrede mellem beregningerne.

Artiklen "Hashværdi i digital retsvidenskab" forklarer, hvordan hashingmetoder anvendes i digital retsvidenskab.

Beviser en hashværdi, at en sikkerhedskopiering er fuldført?

Nej. Der skal skelnes mellem integritet og fuldstændighed.

En hashværdi kan verificere integriteten af ​​det præcise datasæt, som den blev beregnet ud fra.

Det beviser dog ikke automatisk, at alle teoretisk tilgængelige oplysninger blev indsamlet under den oprindelige erhvervelse.

Derfor er det også nødvendigt at dokumentere præcis, hvad der blev sikret, og med hvilken metode.

Hvilken rolle spiller en skriveblokering?

Ved retsmedicinsk sikring af egnede databærere kan en hardware- eller software-skriveblokering forhindre efterforskningssystemet i at sende skrivekommandoer til kildedatabæreren.

Dette er især vigtigt i traditionelle undersøgelser af databærere, fordi utilsigtede ændringer af originalen bør undgås.

En skriveblokering er dog ikke et universelt værktøj til alle tænkelige computersituationer. Andre indsamlingsmetoder kan være nødvendige i kørende systemer eller med visse moderne lagrings- og krypteringsarkitekturer.

Hvilken rolle spiller forældremyndigheden?

I undersøgelser af bevisrelevans er det ikke tilstrækkeligt kun at analysere tekniske data.

Det bør tydeligt dokumenteres, hvilken enhed der blev overtaget, hvornår dette skete, dens tilstand, hvilken backup der blev oprettet, og hvordan dataene efterfølgende blev håndteret.

Denne beviskæde forbinder den fysiske kildeenhed med det datasæt, der efterfølgende undersøges.

Hvad undersøges på en Windows-pc?

Windows genererer et stort antal retsmedicinsk relevante datakilder.

Dette omfatter blandt andet hændelseslogfiler, registreringsstrukturer, filsystemoplysninger, genveje, oplysninger om senest brugte filer, browserdata, brugerprofiler og spor af tilsluttede enheder.

Afhængigt af det stillede spørgsmål kan disse kilder kombineres for at rekonstruere bruger- og systemaktiviteter.

Hvad er Windows-registreringsdatabasen?

Windows-registreringsdatabasen er en central konfigurationsdatabase for operativsystemet.

Den indeholder oplysninger om systemkonfigurationer, brugerindstillinger, programmer og adskillige andre funktioner.

Til computerforensik kan visse områder i registreringsdatabasen give spor om brugeraktivitet, tilsluttede enheder eller installeret software.

Hvilke oplysninger en registreringsdatabasepost rent faktisk tillader, afhænger dog af dens specifikke funktion.

Hvad er betydningen af ​​Windows-hændelseslogfiler?

Windows logger adskillige system- og sikkerhedshændelser.

Afhængigt af konfiguration og opbevaring kan hændelseslogfiler f.eks. indeholde oplysninger om logins, systemstarter, fejl, tjenester eller sikkerhedshændelser.

Ikke alle hændelser logges automatisk, og logfiler kan begrænses, overskrives eller slettes. Derfor beviser fraværet af en bestemt post ikke nødvendigvis, at en hændelse aldrig har fundet sted.

Kan brugerlogin rekonstrueres?

Under passende forhold kan forskellige systemartefakter give spor om, hvornår brugerkonti blev logget ind.

For en pålidelig vurdering bør der dog skelnes mellem en brugerkonto og den faktiske fysiske person, der handler.

En logget konto viser i første omgang, hvilken konto der teknisk set blev brugt. Dette afslører dog ikke automatisk og entydigt, hvem der sad foran computeren.

Kan brugeraktivitet rekonstrueres?

I nogle tilfælde kan aktiviteter rekonstrueres i stor detalje.

Eksempler på relevante data omfatter åbne filer, startede programmer, browseraktivitet, downloads, eksterne lagerenheder og andre systemhændelser.

Der findes dog normalt ikke en komplet, uafbrudt registrering af alle brugerhandlinger.

Computerforensik rekonstruerer derfor begivenheder ud fra de faktiske spor, der er til stede.

Kan nyligt åbnede filer identificeres?

Windows og forskellige programmer genererer artefakter relateret til senest brugte filer.

Sådanne oplysninger kan være meget værdifulde til at rekonstruere brugeraktivitet.

En post skal dog fortolkes korrekt fra et teknisk perspektiv. Afhængigt af artefakten kan den for eksempel indikere åbning, valg, adgang eller en anden interaktion.

Er det muligt at fastslå, hvornår en fil blev oprettet?

Filsystemer gemmer forskellige tidsstempler relateret til filer og mapper.

Disse kan give spor om oprettelses- og ændringstider.

Fortolkningen er dog ikke altid ligetil. Kopieringsprocesser, synkronisering, gendannelse eller software kan ændre tidsstempler.

Derfor bør et enkelt filtidsstempel ikke fortolkes som et uigendriveligt oprettelsestidspunkt uden kontekst.

Er det muligt at fastslå, hvornår en fil blev åbnet?

Dette afhænger af operativsystemet, filsystemet, det anvendte program og eksisterende artefakter.

En computer kan efterlade indirekte spor af filbrug, for eksempel gennem senest brugte filer, genveje eller programspecifikke data.

Der findes dog ikke en komplet og permanent gemt åbningshistorik for alle filer.

Er det muligt at fastslå, hvornår en fil blev ændret?

Filsystemmetadata kan indeholde et tidsstempel for ændringen.

Denne værdi skal dog fortolkes korrekt. Forskellige operationer kan påvirke forskellige tidsfelter.

Derfor bør yderligere artefakter anvendes, når det er muligt, for at gøre vigtige fund.

Er det muligt at fastslå, hvornår en fil blev slettet?

Under visse betingelser kan filsystemet og andre systemartefakter give spor om sletningsprocesser.

Et præcist slettetidspunkt er dog ikke umiddelbart tilgængeligt for alle filsystemer og alle startsituationer.

I Windows kan papirkurvsstrukturer for eksempel indeholde yderligere oplysninger, hvis filen blev slettet via papirkurven, og de tilsvarende metadata stadig er til stede.

Kan slettede filer gendannes?

Ja, under visse betingelser.

Med traditionelle magnetiske harddiske kan slettede data stadig være til stede i ikke-allokerede lagerområder, så længe disse områder ikke er blevet overskrevet.

Situationen er mere kompleks med SSD'er. Funktioner som TRIM og oprydning af intern hukommelse kan betyde, at slettede data bliver uoprettelige meget hurtigere.

Enhver, der ønsker at gendanne data, bør derfor undgå unødvendig brug af det berørte system. LB Forensics dækker også dette emne under Data Recovery.

Hvorfor er harddiske og SSD'er forskellige fra et retsmedicinsk perspektiv?

Magnetiske harddiske og solid-state-drev håndterer data på teknisk forskellige måder.

På en traditionel harddisk kan sletning af en fil i første omgang kun resultere i, at dens lagerområder markeres som tilgængelige igen af ​​filsystemet.

SSD'er bruger derimod flashhukommelse, controllere og interne styringsmekanismer. TRIM kan fortælle drevet, hvilke blokke der ikke længere er nødvendige for filsystemet.

Dette ændrer mulighederne for at gendanne slettede data betydeligt.

Hvilken rolle spiller kryptering?

Kryptering kan have betydelig indflydelse på retsmedicinsk adgang.

Windows-systemer kan for eksempel beskyttes med BitLocker. FileVault kan bruges på Mac-computere.

Hvis en databærer er fuldt krypteret, og der ikke er nogen passende adgangsmuligheder tilgængelige, kan en fysisk backup muligvis indfange krypterede data, men indholdet kan ikke let analyseres.

Systemets tilstand på overtagelsestidspunktet kan derfor være afgørende.

Hvorfor kan en kørende computer være værdifuldt retsmedicinsk bevismateriale?

En tændt computer kan indeholde information, der ikke længere er tilgængelig i samme form, efter den er slukket.

Dette kan for eksempel omfatte dekrypterede databærere, aktive brugersessioner, kørende processer, netværksforbindelser eller flygtige data i hukommelsen.

En refleksiv nedlukning kan føre til tab af sådan information.

Skal en mistænkelig computer slukkes med det samme?

Der er intet universelt gyldigt svar.

At lukke et krypteret system, der kører, ned kan i betydelig grad hindre senere adgang. I tilfælde af et aktivt cyberangreb kan et system, der forbliver operationelt, dog muliggøre yderligere kommunikation eller ændringer.

Den passende foranstaltning afhænger derfor af hændelsen, systemets tilstand og undersøgelsens mål.

Hvad er levende retsmedicin?

Live-forensik refererer til undersøgelse eller sikring af specifikke oplysninger fra et kørende system.

Dette kan for eksempel omfatte arbejdshukommelse, kørende processer, aktive netværksforbindelser, indloggede brugere eller oplysninger om monterede krypterede lagringsmedier.

Den væsentligste forskel i forhold til klassisk offline retsmedicin er, at der arbejdes på et kørende system, hvilket uundgåeligt fører til visse tilstandsændringer.

Hvad er offline retsmedicin?

En offline-undersøgelse involverer analyse af et ikke-kørende system eller en sikret databærer.

Dette muliggør en kontrolleret undersøgelse uden at det oprindelige operativsystem løbende genererer nye data under analysen.

Hvor det er teknisk muligt, udføres analyser derfor fortrinsvis på retsmedicinsk sikrede datasæt.

Hvad er RAM-forensik?

Hovedhukommelsen på en computer, der kører, kan indeholde flygtige oplysninger, der ikke findes på lagringsmediet eller ikke findes i samme form.

Dette kan omfatte igangværende processer, netværkstilstande og andre midlertidige oplysninger.

Når en computer slukkes, går indholdet af dens RAM generelt tabt. Derfor kan en RAM-backup være nyttig i visse sikkerhedshændelser.

Kan USB-nøgler detekteres?

Windows-systemer kan efterlade forskellige oplysninger om tilsluttede USB-enheder.

Afhængigt af enheden og datasættet kan oplysninger såsom producentoplysninger, produktidentifikatorer, serienumre eller tidsreferencer være til stede.

Dette gør det muligt, under visse betingelser, at rekonstruere, at en specifik USB-enhed var tilsluttet en computer.

Er det muligt at finde ud af, hvilken USB-stick der blev brugt?

Nogle USB-lagerenheder kan indeholde unikke eller i det mindste skelnelige enhedsoplysninger.

Dette kan muliggøre at en specifik databærer kan forbindes med spor på den undersøgte computer.

Den nøjagtige identificerbarhed afhænger dog af enheden og de lagrede systemoplysninger.

Er det muligt at finde ud af, hvilke filer der blev kopieret til en USB-stick?

Dette er et mere komplekst spørgsmål end blot at bevise, at en USB-enhed er tilsluttet.

Windows vedligeholder ikke automatisk en komplet, uændret log over alle filkopieringshandlinger.

Under egnede omstændigheder kan filsystemoplysninger, senest brugte filer, genveje, tidsstempler og andre artefakter dog korreleres.

Dette kan muliggøre teknisk understøttelse eller rekonstruktion af en kopieringsproces.

Kan eksterne harddiske detekteres?

Eksterne USB-harddiske og SSD'er kan også efterlade spor i operativsystemet.

Undersøgelsen kan derfor omfatte både computeren og den pågældende eksterne datalagringsenhed.

Hvis begge systemer er tilgængelige, kan filbeholdninger, metadata og tidsoplysninger sammenlignes.

Kan filkopieringsoperationer spores?

Ja, under visse betingelser.

Beviserne bliver mere afgørende, når flere uafhængige spor stemmer overens. En tilsluttet lagringsenhed, matchende filnavne, tilsvarende tidsstempler og andre systemartefakter kan tilsammen give et betydeligt stærkere billede end et enkelt fund.

Der findes dog ikke automatisk en komplet kopihistorik.

Er det muligt at afgøre, om filer er blevet kopieret til en sky?

Cloud-applikationer kan efterlade lokale spor, såsom synkroniserede mapper, programkonfigurationer, cachefiler eller logoplysninger.

Om en specifik upload kan bevises, afhænger af den anvendte tjeneste og de data, der stadig er tilgængelige.

For visse spørgsmål kan en yderligere undersøgelse af den relevante cloud-konto være nødvendig.

Kan e-mails gennemgås på en computer?

Ja. E-maildata kan gemmes lokalt i e-mailprogrammer, browserdata, vedhæftede filer, cacheområder eller andre lagringsstrukturer.

Afhængigt af spørgsmålet kan beskedindhold, headeroplysninger, vedhæftede filer og tidsoplysninger være relevante.

Cloudbaserede e-mailsystemer kræver en skelnen mellem lokalt tilgængelige artefakter og data på serversiden.

Kan browseraktivitet analyseres?

Browsere er blandt de vigtigste datakilder inden for computerforensik.

Afhængigt af browseren og konfigurationen kan der være historik, downloads, cookies, cache, sessionsoplysninger og andre data til stede.

Disse oplysninger kan hjælpe med at rekonstruere besøgte websteder, downloads eller tidslinjer.

Kan inkognito- eller privat tilstand registreres?

Private browsing-tilstande reducerer lagringen af ​​visse oplysninger i den respektive browser.

De betyder dog ikke automatisk, at der ikke kan efterlades tekniske spor på det samlede system.

Andre systemkomponenter, netværkstjenester eller eksterne systemer kan generere information uafhængigt.

Om en specifik privat browsingaktivitet efterfølgende kan bevises, afhænger af de tilgængelige datakilder.

Kan downloads spores?

Downloads kan efterlade spor i browseren, filsystemet, downloadmappen og muligvis andre systemartefakter.

Selv hvis en downloadet fil senere slettes, kan der under visse betingelser stadig være spor af downloadet.

Kan installerede programmer detekteres?

Ja. Operativsystemer og applikationer efterlader en masse oplysninger om installeret software.

Under Windows kan f.eks. registreringsdatabaseposter, programmapper, installationsdata og andre systemartefakter være relevante.

Det præcise bevis afhænger af, hvilke oplysninger der stadig er tilgængelige.

Kan afinstallerede programmer detekteres?

Ja, under visse betingelser.

Afinstallation af et program fjerner ikke nødvendigvis alle spor. Mapper, konfigurationsdata, logfiler eller andre systemoplysninger kan forblive.

Tilstedeværelsen af ​​sådanne artefakter skal dog vurderes professionelt, da en restmængde ikke automatisk beviser, hvornår eller hvor længe programmet blev brugt.

Kan malware detekteres på en computer?

Ja. Hvis der er mistanke om malware, kan filer, processer, autostartmekanismer, systemændringer, netværksspor og andre indikatorer undersøges.

En sådan undersøgelse går ud over en normal virusscanning.

For eksempel kan det være relevant, hvornår en mistænkelig fil kom ind i systemet, om den blev udført, hvilke ændringer den forårsagede, og om andre systemer kan være påvirket.

Kan uautoriseret adgang rekonstrueres?

Under passende forhold kan loginhændelser, systemlogfiler, netværksdata, brugeraktiviteter og andre artefakter give bevis for uautoriseret adgang.

Betydningen af ​​resultaterne afhænger i høj grad af, hvilken logning der blev foretaget, og hvilke data der stadig er tilgængelige.

En IP-adresse eller et enkelt login alene identificerer ikke nødvendigvis en specifik fysisk person.

Hvilken rolle spiller filmetadata?

Filer indeholder ofte tekniske metadata ud over deres synlige indhold.

Dette kan omfatte tidsstempler for filsystemet, størrelsesoplysninger og, afhængigt af filformatet, yderligere interne metadata.

Office-dokumenter, billeder, PDF-filer og andre formater kan hver især indeholde deres egne oplysninger.

Metadata giver værdifuld information, men skal fortolkes kritisk, fordi de nogle gange kan ændres.

Kan manipulerede tidsstempler detekteres?

Under visse betingelser kan uoverensstemmelser identificeres.

Et mistænkeligt tidsstempel betragtes ikke isoleret. Det kan sammenlignes med filsystemoplysninger, programartefakter, logdata og andre hændelser.

Hvis flere uafhængige datakilder modsiger hinanden, kan det være en indikation af en ændring.

Hvad er tidslinjeanalyse?

I en tidslinjeanalyse kombineres tidsinformation fra forskellige datakilder.

Dette gør det for eksempel muligt at rekonstruere, hvilke begivenheder der fandt sted umiddelbart før eller efter en bestemt proces.

En sådan tidslinje kan forbinde filsystemhændelser, brugeraktivitet, programbrug, browserdata og systemlogfiler.

Det er særligt værdifuldt, når målet ikke blot er at undersøge et enkelt fund, men en hel proces.

Hvorfor er korrelationen af ​​flere spor så vigtig?

En enkelt digital artefakt har ofte kun begrænset forklaringskraft.

En USB-post kan indikere, at en enhed var tilsluttet. En filartefakt kan vise, at et dokument blev brugt. Et tidsstempel kan angive en tidsmæssig kontekst.

Når flere teknisk uafhængige datakilder understøtter den samme rækkefølge af begivenheder, bliver rekonstruktionen betydeligt mere pålidelig.

Kan computerforensik undersøge datatyveri?

Ja. Især i mistænkte tilfælde i virksomheder kan computerforensik spille en central rolle.

Eksempler på data, der kan undersøges, omfatter USB-enheder, eksterne lagringsmedier, cloud-applikationer, e-mailaktivitet, filadgang og andre tekniske spor.

Den blotte eksistens af fortrolige filer på en computer beviser dog ikke datatyveri. Det afgørende er at rekonstruere den mulige vej for datalækage.

Kan computerforensik rekonstruere tidligere medarbejderes aktiviteter?

Under passende forhold kan aktiviteter fra perioden før en medarbejder forlod virksomheden undersøges.

Særligt relevante er filadgang, eksterne lagringsmedier, cloudtjenester, browseraktiviteter, e-mail, sletningsprocesser og installerede programmer.

Jo før en berørt enhed sikres, desto lavere er risikoen for, at relevante spor ændres eller overskrives ved yderligere brug.

Kan computerforensik bevise, hvem der udførte en handling?

Dette er ofte vanskeligere end det tekniske bevis for selve handlingen.

For eksempel kan en computer vise, at der har fundet aktivitet sted under en bestemt brugerkonto. Dette betyder ikke automatisk, at det kun er kontohaveren, der har handlet personligt.

Derfor skal der tages hensyn til yderligere tekniske og faktuelle omstændigheder ved en personspecifik opgave.

Hvad er forskellen mellem computerforensik og datagendannelse?

Datagendannelse fokuserer primært på at gøre mistede eller slettede data tilgængelige igen.

Computerforensik stiller yderligere spørgsmål: Hvor stammer en fil fra? Hvornår blev den oprettet eller ændret? Hvilke andre systemspor er knyttet til den? Er dataene pålideligt sikkerhedskopieret? Hvilke konklusioner kan der rent faktisk drages fra et teknisk synspunkt?

Derfor er en gendannet fil ikke automatisk det endelige resultat i en retsmedicinsk undersøgelse.

Hvad er forskellen mellem computerforensik og IT-sikkerhed?

IT-sikkerhed har blandt andet til formål at beskytte systemer mod angreb, datatab og uautoriseret adgang.

Computerforensik undersøger derimod eksisterende digitale spor, ofte efter at en specifik begivenhed eller mistanke allerede er opstået.

Begge områder overlapper hinanden i sikkerhedshændelser, men forfølger forskellige kerneopgaver.

Hvilken rolle spiller computerforensik i cyberangreb?

Efter et cyberangreb kan computersystemer indeholde vigtige oplysninger om hændelsen.

Mulige spørgsmål omfatter: Hvordan fik en angriber adgang til systemet? Hvilke brugerkonti blev brugt? Hvilken malware blev udført? Hvilke data kan være blevet ændret eller overført?

Her kan databærerforensik, hukommelsesanalyse, log-evaluering og netværksdata blive relevante sammen.

Hvad skal en virksomhed undgå i tilfælde af mistanke?

En potentielt relevant enhed bør ikke anvendes unødvendigt.

Det kan være lige så problematisk først at søge igennem filer selv, installere programmer, ændre brugerkonti eller slette angiveligt mistænkelige data.

Sådanne foranstaltninger kan ændre netop de spor, der senere vil være nødvendige til rekonstruktion.

Hvad skal man overveje, når man bruger en slukket bevis-pc?

Hvis en relevant computer allerede er slukket, bør den ikke genstartes normalt blot for at se dens filer.

En almindelig systemopstart genererer nye operativsystemaktiviteter og kan ændre eksisterende spor.

Den passende backupmetode bør derfor bestemmes inden næste start.

Hvad skal man overveje, når man bruger en pc til bevisformål?

En løbecomputer bør heller ikke betjenes eller slukkes refleksivt.

Især i tilfælde af kryptering eller en igangværende sikkerhedshændelse kan flygtige oplysninger være relevante.

Beslutningen mellem live backup, isolation og kontrolleret nedlukning bør træffes ud fra den specifikke sag.

Hvad er den typiske procedure for en computerretsmedicinsk undersøgelse?

Først defineres forskningsspørgsmålet, og det pågældende system dokumenteres.

Det næste trin, afhængigt af enhedens tilstand, er at bestemme, hvilke data der skal sikkerhedskopieres først. For systemer, der er slukket, kan dette omfatte en retsmedicinsk sikkerhedskopiering af data. For kørende systemer kan flygtige data også være relevante.

Efter dataene er sikkerhedskopieret, bearbejdes og analyseres de baseret på forskningsspørgsmålet.

Relevante artefakter gennemgås, placeres i kronologisk rækkefølge og sammenlignes med andre datakilder. Først derefter udføres den ekspertevaluering.

Hvorfor er det vigtigt at dokumentere undersøgelsen?

En efterfølgende evaluering bør kunne spore hvilket system der blev undersøgt, hvilke data der blev sikret, og på hvilket grundlag et resultat blev opnået.

Dette omfatter for eksempel enhedsoplysninger, backupmetode, anvendte datasæt, integritetstjek og relevante undersøgelsestrin.

Især i potentielle juridiske tvister er en forståelig metode vigtigere end blot en samling af skærmbilleder eller søgeresultater.

Hvad kan computerforensik ikke gøre?

Computerforensik kan ikke generere information, der ikke længere eksisterer eller er teknisk utilgængelig.

Den kan heller ikke automatisk udlede en specifik person, motivation eller intention fra ethvert teknisk fund.

Et tilsluttet USB-drev beviser ikke automatisk, at filer er blevet kopieret. En eksisterende fil beviser ikke automatisk dens oprindelse. En brugerkonto identificerer ikke entydigt den person, der handler i enhver situation.

Derfor er grænserne for en konstatering en del af en professionelt forsvarlig vurdering.

Praktisk eksempel: Mistanke om datakopiering før opsigelse

En virksomhed er mistænkt for at have kopieret fortrolige dokumenter kort før den forlod virksomheden.

En computerretsmedicinsk undersøgelse kan først undersøge, hvilke eksterne lagringsenheder der var tilsluttet i den relevante periode.

Efterfølgende kan filadgange, senest anvendte dokumenter, tidsstempler, cloud-applikationer og andre artefakter undersøges.

Hvis der for eksempel findes et eksternt lagringsmedie inden for den relevante tidsperiode, og der også er matchende fil- og brugsspor, kan dette resultere i en betydeligt stærkere teknisk forbindelse end en enkelt USB-indgang.

Praktisk eksempel: Slettede filer

Vigtige filer mangler på en computer. Først skal det bestemmes, hvilken type lagringsenhed der bruges, og om det for eksempel er en harddisk eller en SSD.

Efterfølgende kan filsystemstrukturer, papirkurvsdata og andre artefakter undersøges.

Resultatet kan være gendannelse af filerne, indirekte bevis på deres tidligere eksistens eller konstateringen af, at der ikke er nogen brugbare data tilbage.

Praktisk eksempel: Uautoriseret adgang

En virksomhed har mistanke om, at en ukendt person har fået adgang til en computer.

Undersøgelsen kan sammenligne loginoplysninger, hændelseslogfiler, brugeraktivitet, programmer og andre tekniske spor.

Et enkelt usædvanligt login er i første omgang blot et fund. Kun ved at analysere yderligere systemhændelser kan det afgøres, om dette fører til en teknisk plausibel angrebssti.

Praktisk eksempel: manipuleret dokument

Der er uenighed om, hvornår et dokument rent faktisk blev oprettet eller ændret.

En undersøgelse bør ikke kun se på det synlige filtidsstempel.

Derudover kan interne dokumentmetadata, filsystemoplysninger, sikkerhedskopier, senest brugte filer og andre tilsvarende artefakter evalueres.

Kun ved at sammenligne forskellige datakilder kan man lave en mere pålidelig vurdering.

Ofte stillede spørgsmål om computerforensik

Hvad er computerforensik forklaret på en enkel måde?

Computerforensik er den metodiske sikring og undersøgelse af digitale spor på computere. Målet er at rekonstruere tekniske processer så transparent som muligt og professionelt at evaluere relevante data.

Er computerforensik det samme som it-forensik?

Computerforensik er et centralt underfelt inden for IT-forensik . IT-forensik kan også omfatte f.eks. smartphones, servere, cloud-systemer og andre digitale datakilder.

Hvilke computere kan undersøges?

Blandt andet kan Windows-pc'er, bærbare computere, arbejdsstationer og Mac-computere undersøges retsmedicinsk. Den specifikke metode afhænger af hardware, operativsystem, lagringsteknologi og kryptering.

Hvilke data kan undersøges på en pc?

Afhængigt af systemet kan filer, slettede data, browseroplysninger, brugeraktivitet, systemlogfiler, USB-spor, programmer, e-mails og adskillige andre artefakter undersøges.

Kan slettede filer gendannes?

Ja, under visse betingelser. Mulighederne afhænger især af lagringsmediet, filsystemet, overskrivningen og, i tilfælde af SSD'er, af funktioner som TRIM.

Kan data gendannes fra en SSD?

Delvist. Med SSD'er kan TRIM og oprydning af intern hukommelse betydeligt komplicere eller forhindre gendannelse af slettede data.

Er det muligt at fastslå, hvornår en fil blev slettet?

Under visse omstændigheder kan filsystemet eller andre systemartefakter give fingerpeg om et sletningstidspunkt. Et præcist tidspunkt er dog ikke altid tilgængeligt.

Er det muligt at fastslå, hvornår en fil blev åbnet?

Afhængigt af operativsystemet og eksisterende artefakter kan der være indikationer på filbrug. Der findes dog normalt ikke en komplet åbningshistorik for hver fil.

Er det muligt at fastslå, hvornår en fil blev kopieret?

Nogle gange kan en kopieringsoperation rekonstrueres ved hjælp af flere tekniske spor. Windows vedligeholder dog ikke automatisk en komplet log over alle filkopier.

Kan en USB-stick spores?

Ja. Windows kan gemme forskellige oplysninger om tilsluttede USB-enheder, som under visse betingelser kan muliggøre identifikation.

Er det muligt at finde ud af, hvilke filer der blev kopieret til en USB-stick?

Under passende forhold kan flere artefakter understøtte en kopieringsoperation. Der findes dog ikke en komplet automatisk kopieringshistorik.

Kan eksterne harddiske detekteres?

Ja. Eksterne harddiske og SSD'er kan også efterlade tilsvarende enheds- og brugsspor i operativsystemet.

Kan browseraktivitet rekonstrueres?

Afhængigt af browseren kan historik, downloads, cookies, cache og andre oplysninger være til stede.

Kan slettede browserdata gendannes?

Under visse omstændigheder kan der stadig være databaserester, cacheindhold eller andre spor til stede. En fuldstændig gendannelse er ikke garanteret.

Kan brugen af ​​inkognitotilstand registreres?

Private browsertilstande reducerer visse lokale browserlogfiler. Andre system- eller infrastrukturkomponenter kan dog stadig generere spor. Om en specifik hændelse kan detekteres, afhænger af de tilgængelige data.

Kan installerede programmer detekteres?

Ja. Operativsystemer gemmer forskellige oplysninger om installeret software.

Kan afinstallerede programmer detekteres?

Under visse omstændigheder kan programmapper, registreringsdatabaseposter, logfiler eller andre artefakter stadig være til stede efter afinstallation.

Kan Windows-logins spores?

Afhængigt af den tilgængelige logføring kan loginhændelser og andre systemoplysninger evalueres.

Kan det fastslås, hvem der har brugt computeren?

Digitale spor kan være knyttet til en brugerkonto eller session. Det kan dog kræve yderligere information at kunne knytte dem endeligt til en specifik person.

Kan et databrud bevises?

Under passende forhold kan USB-drev, cloud-lagring, e-mails, filer og andre spor gøre det muligt at rekonstruere et potentielt databrud. Den specifikke konklusion afhænger af de tilgængelige data.

Kan computerforensik opdage malware?

Ja. Filer, systemændringer, opstartsprogrammer, processer, netværksspor og andre indikatorer kan undersøges.

Kan et hackingangreb bevises?

Afhængigt af de tilgængelige system- og logdata kan beviser for uautoriseret adgang og dens rækkefølge rekonstrueres. Det er dog ikke alle angreb, der efterlader de samme eller varige spor.

Skal en mistænkelig computer slukkes?

Ikke en generel erklæring. I tilfælde af krypterede systemer i drift eller sikkerhedshændelser kan flygtige data være afgørende. Den passende foranstaltning afhænger af den specifikke situation.

Skal en slukket computer startes op til testformål?

I tilfælde af potentielt bevismateriale bør en normal opstart undgås, hvis det er muligt, indtil en passende sikkerhedskopieringsmetode er fastlagt, da opstartsprocessen kan ændre eksisterende data.

Hvad er en retsmedicinsk kopi?

En retsmedicinsk backup involverer kontrolleret og dokumenteret indsamling af et defineret datasæt. Med egnede lagringsmedier kan dette omfatte en sektor-for-sektor repræsentation af lagringen.

Hvad er en skriveblokering?

I egnede backupscenarier forhindrer en skriveblokering undersøgelsessystemet i at skrive til kildedatabæreren.

Hvorfor bruges hashværdier?

Hashværdier giver dig mulighed for at kontrollere, om et specifikt digitalt datasæt er blevet ændret, siden det blev beregnet.

Er en hashværdi et bevis på fuldstændigheden af ​​en backup?

Nej. En hashværdi kan understøtte integriteten af ​​det faktisk hashede datasæt, men den beviser ikke automatisk, at alle mulige data blev indsamlet under erhvervelsen.

Hvad er en tidslinjeanalyse?

Dette involverer at kombinere tidsinformation fra forskellige datakilder for at rekonstruere en teknisk proces.

Hvad er forskellen mellem computerforensik og datagendannelse?

Datagendannelse fokuserer på genfinding af data. Computerforensik undersøger desuden oprindelsen, integriteten, de tidsmæssige relationer og betydningen af ​​digitale spor.

Kan en Mac blive retsmedicinsk undersøgt?

Ja. macOS-systemer kan undersøges retsmedicinsk. Apple-hardware, APFS og FileVault kræver dog en procedure, der er skræddersyet til det specifikke system.

Kan en BitLocker-krypteret Windows-pc undersøges?

I princippet kan selv et krypteret system undersøges. Hvilke data der rent faktisk er tilgængelige, afhænger blandt andet af systemets tilstand og de tilgængelige dekrypteringsmetoder.

Hvor lang tid tager computerforensik?

Dette afhænger af datamængden, antallet af enheder, lagerkapacitet, kryptering og det specifikke spørgsmål, der undersøges. Oprettelse af en sikkerhedskopi og den efterfølgende professionelle analyse er adskilte trin.

Kan computerforensik bruges i retten?

Digitale retsmedicinske fund kan være relevante i retssager. Deres specifikke bevisværdi afhænger blandt andet af datakilden, bevaringsmetoden, dokumentationen og den respektive juridiske vurdering.

Hvad er grænserne for computerforensik?

Begrænsninger opstår blandt andet som følge af overskrivning, kryptering, manglende protokoller, oprydning af SSD-lager og den begrænsede forklaringskraft af individuelle artefakter.

Computerforensik rekonstruerer forbindelser i stedet for blot at søge efter filer.

Styrken ved computerforensik ligger ikke i at liste så mange filer som muligt. Det afgørende er rekonstruktionen af ​​teknisk verificerbare forbindelser.

En enkelt USB-indtastning kan indikere, at et lagringsmedie var tilsluttet en computer. Kun yderligere artefakter kan potentielt give spor om, hvorvidt relevante filer blev åbnet eller kopieret i samme periode. Et dato-/tidsstempel kan angive et tidspunkt. Kun en sammenligning med andre systemspor afslører, hvor pålidelig fortolkningen rent faktisk er.

Det samme gælder for slettede filer, browseraktivitet, brugerlogin eller potentielle angreb. En enkelt teknisk opdagelse bør ikke fortolkes bredere end dens datakilde tillader.

Professionel computerforensik kombinerer derfor retsmedicinsk databackup , analyse af operativsystemer og filsystemer, tidsmæssig korrelation og ekspertvurdering. Den dokumenterer ikke kun, hvad der blev fundet, men også hvordan fundet blev opnået, hvilken datakilde det er baseret på, og hvilke alternative forklaringer der skal overvejes.

Dette gør det muligt at skabe en forståelig rekonstruktion ud fra en stor mængde individuel teknisk information, uden at påstå mere end de faktiske digitale spor beviser.

Tilbage til vidensoversigten

Digital hændelse? Handl nu.

Jo hurtigere digitalt bevismateriale sikres, desto højere er dets brugervenlighed. Vores IT-forensiske eksperter er tilgængelige med kort varsel.

IT-forensik: Hvorfor professionel bevisopbevaring ofte er afgørende

En intern IT-hændelse er mere end blot et teknisk problem – den udgør en betydelig juridisk risiko. Sikring af digitalt bevismateriale på en juridisk gyldig måde kræver en struktureret og retsmedicinsk forsvarlig tilgang, der tager hensyn til IT-systemer, juridiske krav og forretningsinteresser ligeligt.

Den afgørende fordel

Juridisk tilladt digital bevisopbevaring

Juridisk kompatibel backup og spejling af databærere i henhold til anerkendte retsmedicinske standarder – uden at ændre eller forringe de originale data.

Analyse af komplekse IT-systemer

Struktureret analyse af e-mails, serverdata, cloud-systemer og mobile enheder – med tydelig dokumentation til ledelse, advokatfirmaer og domstole.

Hændelsesrespons og nødhjælp

Hurtig og struktureret reaktion på cyberangreb, datalækager eller interne IT-hændelser – herunder øjeblikkelig bevisopbevaring og indledende teknisk vurdering for at minimere yderligere risici.

Undersøgelser af compliance og svindel

Diskret undersøgelse af interne mistanker, datamanipulation eller overtrædelser af regler – med forståelig analyse og juridisk forsvarlig dokumentation.

Vores systematiske analyseproces

Vores strukturerede retsmedicinske tilgang sikrer sikker bevishåndtering, præcise analyser og klare, juridisk forsvarlige resultater.

01

Registrering af dokumentation for overholdelse af reglerne

Certificerede retsmedicinske værktøjer bruges til sikkert at indsamle data, samtidig med at bevisernes langsigtede integritet opretholdes.

02

Retsmedicinsk analyse i fuld overensstemmelse

Vores specialister udfører dybdegående analyser og sikrer, at digital dokumentation er organiseret, sporbar og pålidelig.

03

Transparent, struktureret rapportering

Transparent, struktureret IT-forensisk rapportering med klare, forståelige og juridisk kompatible resultater.

Häufig gestellte Fragen

Q. Hvem kan bruge jeres retsmedicinske efterforskningstjenester?

Vores tjenester er tilgængelige for virksomheder, advokatfirmaer, offentlige myndigheder og privatpersoner, der har brug for sikre og lovmæssigt kompatible digitale retsmedicinske undersøgelser.

Vi følger strenge retningslinjer for fortrolighed, sikre procedurer for håndtering af bevismateriale og kontrolleret adgang for at sikre, at alle kundedata forbliver beskyttet gennem hele undersøgelsesprocessen.

Vi håndterer sager relateret til cyberkriminalitet, databrud, intern svindel, tyveri af intellektuel ejendom, uautoriseret adgang, datagendannelse og undersøgelser som reaktion på sikkerhedshændelser.

Varigheden afhænger af sagens omfang, datamængde og kompleksitet. Mindre undersøgelser kan tage et par dage, mens komplekse sager kan tage flere uger.

Vores undersøgelser er baseret på internationalt anerkendte standarder og bedste praksis inden for digital retsmedicin for at sikre nøjagtighed, integritet og juridisk forsvarlige resultater.

*EN MEDDELELSE

LB Detektive GmbH (LB Group®) påpeger, at omtalen af ​​byer, kommuner eller regioner på denne hjemmeside ikke nødvendigvis indebærer eksistensen af ​​en filial, et kontor eller et driftssted på den respektive lokation. Eksisterende lokationer er eksplicit markeret som sådan. Desuden refererer lokationsoplysninger primært til driftsområder, aktivitetsområder eller serviceydelser. Dette gælder især for tjenester inden for detektivarbejde, efterforskning, overvågning, IT-forensik, digitale efterforskninger, kontraovervågning, tekniske sikkerhedskontroller og ekspertudtalelser. Casestudier og operationelle rapporter er baseret på virkelige begivenheder. For at beskytte personlige rettigheder og legitime fortrolighedsinteresser kan navne, lokationer, tidspunkter og andre detaljer være blevet anonymiseret, ændret eller opsummeret.

Denne meddelelse gælder for hele LB Detektive GmbHs (LB Gruppe®) hjemmeside, medmindre andet er angivet på de enkelte sider.

Sidste nyt

Digital bevismateriale har brug for verificerbar kvalitet: Hvordan professionel IT-forensik skal fungere i dag

Digital retsmedicin afgør i stigende grad, om en mistanke bliver til et verificerbart teknisk fund. Imidlertid er det kraftfuld software, moderne...

Sidste nyt

Smartphone-forensik: Muligheder og begrænsninger ved digital bevismateriale

Smartphones er vigtige digitale bevislagre, fordi de lagrer omfattende og ofte ubemærkede data om kommunikation, placering og brug. Artiklen...

Filgendannelse: Forskelle, risici og bevisværdi

Artiklen forklarer den afgørende forskel mellem simpel datagendannelse og ComputerretsmedicinUnder restitutionen...

Bevaring af bevismateriale på din smartphone – hvad du behøver at vide

Lær, hvordan du effektivt implementerer digital bevisopbevaring på din smartphone! Denne artikel fremhæver vigtigheden af ​​mobiltelefonforensik, juridiske aspekter...