Informatyka śledcza obejmuje zabezpieczanie, pozyskiwanie, analizę i dokumentowanie materiału cyfrowego z komputerów, smartfonów, nośników danych oraz innych urządzeń elektronicznych. Celem analizy jest identyfikacja i interpretacja śladów cyfrowych z zachowaniem integralności materiału oraz możliwości weryfikacji wykonanych czynności.
Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach prowadzi analizy dowodowe, obejmujące pełne spektrum nośników cyfrowych i urządzeń elektronicznych — od dysków twardych, kart pamięci, przez telefony i smartfony oraz tablety niezależnie od producenta, po komputery stacjonarne oraz drony. W ramach badań powłamaniowych, analiz dowodowych oraz wykrywania oprogramowania szpiegującego stosujemy metodologię dostosowaną indywidualnie do rodzaju badanego nośnika. Poniżej przedstawiamy zakres i przebieg prac dla poszczególnych kategorii urządzeń.
Każde badanie rozpoczynamy od zabezpieczenia materiału cyfrowego w sposób zapewniający zachowanie jego integralności oraz możliwość późniejszej weryfikacji. W zależności od rodzaju urządzenia, jego stanu technicznego oraz celu badania stosujemy odpowiednią metodę akwizycji danych — od standardowego zabezpieczenia nośnika, przez ekstrakcję danych z urządzeń mobilnych, po zaawansowane metody sprzętowe stosowane w przypadku urządzeń uszkodzonych lub niedostępnych w standardowy sposób.
Po zabezpieczeniu i zweryfikowaniu materiału właściwa analiza prowadzona jest co do zasady na kopiach roboczych, z zachowaniem oryginalnego materiału dowodowego lub obrazu referencyjnego. Obejmuje ona między innymi odzyskiwanie danych, analizę artefaktów systemowych, rekonstrukcję aktywności użytkownika, identyfikację śladów ingerencji w dane oraz korelację informacji pochodzących z różnych urządzeń i nośników.
Dyski twarde HDD i nośniki SSD należą do podstawowych źródeł materiału dowodowego w sprawach cywilnych, karnych i gospodarczych. Badanie rozpoczynamy od wykonania możliwie pełnej kopii forensycznej nośnika, z zastosowaniem metody odpowiedniej do jego technologii, stanu technicznego i sposobu dostępu do danych. Integralność obrazu weryfikowana jest za pomocą kryptograficznych sum kontrolnych.
Analiza obejmuje odzyskiwanie usuniętych plików, rekonstrukcję systemu plików i zachowanych fragmentów danych, badanie aktywności użytkownika oraz identyfikację śladów celowego usunięcia lub ukrycia informacji. Ma to szczególne znaczenie m.in. w sprawach dotyczących naruszenia tajemnicy przedsiębiorstwa.
Podobnym badaniom poddajemy karty pamięci i pendrive’y. Analizujemy zawartość nośników, metadane plików, znaczniki czasowe i dane geolokalizacyjne, a w przypadku pamięci USB także historię zapisu i modyfikacji danych. Informacje z nośnika mogą być korelowane z artefaktami systemowymi komputera, co pozwala ustalić m.in. fakt i czas podłączenia określonego urządzenia oraz okoliczności kopiowania danych.
Praca z urządzeniami mobilnymi wymaga doboru metody odpowiedniej do systemu operacyjnego, modelu urządzenia, jego stanu technicznego oraz dostępności danych uwierzytelniających. W urządzeniach z systemem Android stosujemy m.in. ekstrakcję logiczną, pełnego systemu plików, a w uzasadnionych przypadkach również metody sprzętowe, takie jak JTAG, ISP czy chip-off. W przypadku urządzeń Apple konieczne jest uwzględnienie mechanizmów ochrony danych iOS/iPadOS, w tym sprzętowego szyfrowania, Data Protection oraz Secure Enclave, które w nowszych generacjach istotnie ograniczają możliwość klasycznej ekstrakcji fizycznej.
Tablety analizujemy według zasad właściwych dla danej platformy, z uwzględnieniem większego udziału dokumentów, danych aplikacyjnych oraz informacji synchronizowanych z usługami chmurowymi. Badamy również starsze i mniej typowe urządzenia, w tym klasyczne telefony z klawiaturą oraz modele z systemem Symbian. Ze względu na ich wiek i zróżnicowanie sprzętowe sposób pozyskania danych każdorazowo dobierany jest indywidualnie i może obejmować zarówno ekstrakcję programową, jak i metody sprzętowe.
W przypadku urządzeń uszkodzonych mechanicznie lub po kontakcie z cieczą przed rozpoczęciem właściwej analizy może być konieczna stabilizacja płyty głównej, usunięcie skutków korozji lub naprawa połączeń elektronicznych. Procedury te opisujemy szerzej w sekcji dotyczącej odzyskiwania danych z telefonów i smartfonów. Dopiero po uzyskaniu stabilnego i bezpiecznego dostępu do urządzenia przystępujemy do akwizycji i analizy materiału cyfrowego.
W przypadku komputerów pracujących pod kontrolą systemu Windows analiza obejmuje badanie rejestru systemowego, dzienników zdarzeń, historii logowań i uprawnień, artefaktów aktywności użytkownika — między innymi historii podłączanych nośników USB czy śladów uruchamianych programów — oraz korespondencji elektronicznej. W przypadku macierzy RAID i serwerów prowadzimy ją z uwzględnieniem konkretnej konfiguracji sprzętowej i logicznej danego środowiska.
Komputery Apple wymagają odrębnej metodologii wynikającej z architektury systemu plików APFS oraz stosowanych przez producenta mechanizmów sprzętowego szyfrowania i ochrony danych. W komputerach wyposażonych w układ T2 oraz w urządzeniach z procesorami Apple Silicon klasyczny fizyczny odczyt wewnętrznego nośnika nie zapewnia dostępu do danych użytkownika. Akwizycja danych wymaga zastosowania metod dostosowanych do konkretnego modelu, stanu urządzenia oraz dostępności systemu i danych uwierzytelniających.
W zależności od konfiguracji urządzenia badanie może obejmować akwizycję z uruchomionego systemu, wykorzystanie trybu odzyskiwania lub odpowiednich trybów udostępniania woluminu, a także analizę lokalnych i sieciowych kopii zapasowych oraz danych zsynchronizowanych z usługami chmurowymi. W przypadku starszych komputerów Apple, pozbawionych współczesnych mechanizmów sprzętowej ochrony danych, możliwe jest natomiast zastosowanie klasycznych metod akwizycji nośnika.
Rosnąca powszechność wykorzystania dronów sprawia, że coraz częściej stanowią one istotne źródło materiału dowodowego — zarówno w sprawach dotyczących naruszenia przepisów lotniczych i prywatności, jak i w szerszym kontekście dochodzeniowym. Analiza obejmuje zabezpieczenie i odczyt dzienników lotu wraz z danymi telemetrycznymi — współrzędnymi GPS, wysokością oraz odtworzoną trasą przelotu. W zależności od producenta i modelu informacje mogą być przechowywane w kilku źródłach i formatach, a część danych może wymagać zastosowania dedykowanych narzędzi lub procedur dekodowania.
Badanie obejmuje również odzyskiwanie usuniętych materiałów zdjęciowych i wideo zarejestrowanych podczas lotu, rekonstrukcję trasy przelotu oraz analizę danych z powiązanej aplikacji mobilnej, która może przechowywać dodatkowe informacje o operatorze i historii wykonanych lotów. Zakres i skuteczność analizy zależą każdorazowo od modelu urządzenia, wersji jego oprogramowania oraz stanu technicznego samego drona i nośników pamięci, na których zapisywane są dane.
Niezależnie od rodzaju badanego urządzenia każda analiza prowadzona jest z zachowaniem zasad integralności materiału cyfrowego oraz dokumentowania sposobu jego zabezpieczenia i dalszego postępowania. Obejmuje to w szczególności wykonanie i weryfikację kopii za pomocą kryptograficznych sum kontrolnych, prowadzenie właściwych czynności analitycznych na kopiach roboczych oraz pełną dokumentację procesu badawczego.
Tak przygotowana dokumentacja umożliwia wykorzystanie wyników analizy w postępowaniu sądowym, w ramach opinii prywatnej lub raportu sporządzanego na potrzeby wewnętrznego postępowania wyjaśniającego w organizacji.
Zakres możliwej do przeprowadzenia analizy zależy od konkretnego modelu urządzenia, wersji jego oprogramowania, zastosowanych mechanizmów zabezpieczeń oraz stanu technicznego nośnika. Zapraszamy do kontaktu z naszą infolinią w celu omówienia szczegółów sprawy oraz ustalenia optymalnego zakresu badania.