Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach prowadzi specjalistyczne analizy urządzeń pod kątem obecności spyware, malware oraz innych form złośliwego i nieautoryzowanego oprogramowania. Badaniom mogą podlegać smartfony, tablety, laptopy oraz komputery z systemami Android, iOS, Windows i macOS.
Zakres analizy dobierany jest indywidualnie do rodzaju urządzenia, systemu operacyjnego oraz charakteru podejrzenia. Celem badania jest identyfikacja potencjalnych zagrożeń, śladów nieautoryzowanej aktywności oraz artefaktów mogących wskazywać na instalację lub działanie złośliwego oprogramowania.
Analiza urządzenia może być zasadna w przypadku podejrzenia nieautoryzowanego dostępu, przejęcia konta, obecności nieznanych aplikacji lub procesów, nietypowej aktywności systemowej albo innych zdarzeń mogących wskazywać na naruszenie bezpieczeństwa:
podejrzenie instalacji oprogramowania szpiegującego,
pojawienie się nieznanych aplikacji, procesów lub usług,
podejrzane logowania lub nieautoryzowana aktywność kont,
nietypowa komunikacja sieciowa,
podejrzenie przejęcia urządzenia lub danych,
podejrzenie działania keyloggera, trojana, infostealera lub innego malware.
Zakres badania dobierany jest indywidualnie do rodzaju urządzenia, systemu operacyjnego oraz charakteru podejrzenia. W zależności od przypadku analiza może obejmować między innymi:
zainstalowane aplikacje, procesy i usługi,
mechanizmy autostartu i trwałości działania,
konfigurację systemu oraz uprawnienia aplikacji,
logi i inne artefakty systemowe,
aktywność sieciową i ślady komunikacji,
wskaźniki kompromitacji — Indicators of Compromise (IoC),
ślady nieautoryzowanych zmian i dostępu,
obecność spyware, trojanów, keyloggerów, infostealerów, backdoorów i innych form malware.
Urządzenia z systemami Android i iOS mogą być analizowane pod kątem obecności podejrzanych aplikacji, nieautoryzowanych zmian, artefaktów systemowych oraz innych śladów mogących wskazywać na kompromitację urządzenia.
Analiza systemów Windows może obejmować między innymi procesy i usługi systemowe, mechanizmy autostartu, konfigurację, logi, aktywność sieciową oraz ślady działania złośliwego oprogramowania.
W systemach macOS możliwa jest analiza artefaktów systemowych, procesów, aplikacji, mechanizmów trwałości działania oraz innych elementów mogących wskazywać na obecność spyware lub malware.
Pierwszym etapem jest ustalenie rodzaju urządzenia, systemu operacyjnego oraz charakteru zgłaszanego podejrzenia. Następnie dobierana jest odpowiednia metoda pozyskania i analizy danych, umożliwiająca ocenę stanu bezpieczeństwa urządzenia oraz identyfikację potencjalnych zagrożeń.
W zależności od przypadku analiza może być prowadzona bezpośrednio na urządzeniu lub na zabezpieczonym materiale cyfrowym. Szczególną uwagę poświęca się artefaktom wskazującym na nieautoryzowaną aktywność, mechanizmy utrzymywania dostępu oraz komunikację z zewnętrznymi serwerami.
Jeżeli urządzenie lub znajdujące się na nim dane mogą mieć znaczenie dowodowe, przed podjęciem działań zmierzających do usunięcia zagrożenia w pierwszej kolejności należy zabezpieczyć materiał cyfrowy. Pozwala to zachować możliwość późniejszej analizy wykrytych śladów oraz udokumentowania wykonanych czynności.
W takich przypadkach badanie prowadzone jest zgodnie z zasadami informatyki śledczej, z uwzględnieniem integralności materiału oraz dokumentowania przebiegu analizy.
Po potwierdzeniu obecności spyware lub malware określany jest odpowiedni sposób dalszego postępowania. W zależności od charakteru sprawy może on obejmować zabezpieczenie istotnych danych, neutralizację lub usunięcie zagrożenia oraz wzmocnienie konfiguracji bezpieczeństwa urządzenia.
Jeżeli sprawa może mieć charakter dowodowy, usunięcie zagrożenia powinno nastąpić dopiero po zabezpieczeniu i udokumentowaniu istotnych śladów.
Po zakończeniu analizy możliwe jest przygotowanie zaleceń dotyczących aktualizacji systemu, konfiguracji kont, mechanizmów uwierzytelniania, uprawnień aplikacji oraz innych ustawień wpływających na bezpieczeństwo urządzenia.
Zakres zaleceń zależy od wykrytych zagrożeń, rodzaju urządzenia oraz charakteru przeprowadzonej analizy.
Analizy prowadzone są z wykorzystaniem metod i narzędzi stosowanych w informatyce śledczej. Kompetencje w zakresie badań urządzeń mobilnych potwierdzają specjalistyczne szkolenia oraz certyfikaty Cellebrite.
Każde zlecenie traktowane jest indywidualnie i poufnie. Zakres badania ustalany jest odpowiednio do charakteru sprawy, rodzaju urządzenia oraz celu analizy.