Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach wykorzystuje specjalistyczne rozwiązania sprzętowe i programowe przeznaczone do odzyskiwania danych, diagnostyki nośników oraz pozyskiwania i analizy materiału cyfrowego. Wyposażenie laboratorium dobierane jest z myślą o pracy z różnymi rodzajami urządzeń, pamięci i nośników oraz o ograniczeniu niepotrzebnej ingerencji w materiał źródłowy.
W codziennej pracy korzystamy m.in. z technologii PC-3000, Cellebrite UFED oraz MSAB XRY, a także z wyspecjalizowanych narzędzi do diagnostyki elektroniki, pracy z pamięciami flash oraz analizy pozyskanego materiału cyfrowego.
Systemy PC-3000 należą do specjalistycznych rozwiązań wykorzystywanych w profesjonalnym odzyskiwaniu danych z uszkodzonych nośników. Pozwalają prowadzić diagnostykę na poziomie znacznie wykraczającym poza możliwości standardowego oprogramowania do odzyskiwania plików.
W zależności od rodzaju nośnika i charakteru uszkodzenia wykorzystywane mogą być m.in. funkcje związane z kontrolowanym odczytem danych, diagnostyką parametrów pracy urządzenia, tworzeniem kopii sektorowych oraz pracą z firmware i strukturami pamięci.
PC-3000 Express to specjalistyczna platforma wykorzystywana w profesjonalnym odzyskiwaniu danych oraz zaawansowanej diagnostyce uszkodzonych nośników. System umożliwia bezpośrednią komunikację z dyskiem na poziomie niedostępnym dla standardowego oprogramowania, kontrolę jego zasilania oraz wykonywanie operacji serwisowych związanych m.in. z dostępem do obszarów technicznych i firmware nośnika.
W praktyce PC-3000 Express pozwala dokładniej ocenić stan techniczny dysku, prowadzić kontrolowany odczyt danych oraz tworzyć kopie sektorowe z nośników niestabilnych lub uszkodzonych. Ma to szczególne znaczenie, gdy dysk zgłasza błędy, nie jest prawidłowo rozpoznawany albo standardowe programy do odzyskiwania danych nie są w stanie uzyskać stabilnego dostępu do jego zawartości.
PC-3000 Express jest jednym z narzędzi wykorzystywanych w Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach, podczas realizacji bardziej wymagających przypadków związanych z diagnostyką i odzyskiwaniem danych z uszkodzonych nośników.
PC-3000 Flash to specjalistyczna platforma przeznaczona do odzyskiwania danych z urządzeń wykorzystujących pamięci NAND Flash. Znajduje zastosowanie m.in. podczas pracy z uszkodzonymi pamięciami USB, kartami SD, microSD, CompactFlash oraz innymi nośnikami, w których standardowy dostęp do zapisanych danych jest niemożliwy.
W przypadkach uszkodzenia kontrolera lub elektroniki nośnika możliwe jest wykonanie bezpośredniego odczytu pamięci, a następnie analiza i rekonstrukcja struktury zapisanych danych. Pozwala to pracować z nośnikami, których nie można prawidłowo odczytać za pomocą zwykłego interfejsu USB lub czytnika kart.
PC-3000 Flash wykorzystujemy w Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach, przede wszystkim w bardziej złożonych przypadkach odzyskiwania danych z uszkodzonych pamięci flash.
PC-3000 Mobile to specjalistyczna platforma przeznaczona do odzyskiwania danych z telefonów, smartfonów, tabletów oraz pamięci stosowanych w urządzeniach mobilnych. Platforma znajduje zastosowanie w przypadkach wymagających metod wykraczających poza standardową komunikację programową z urządzeniem.
W zależności od konstrukcji urządzenia, rodzaju pamięci i stanu technicznego możliwe jest zastosowanie odpowiednich metod sprzętowych umożliwiających uzyskanie dostępu do zapisanych informacji. Ma to szczególne znaczenie w przypadku urządzeń uszkodzonych, niestabilnych lub niewspółpracujących ze standardowymi metodami pozyskania danych.
PC-3000 Mobile stanowi element zaplecza Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach, wykorzystywany podczas specjalistycznego odzyskiwania danych z urządzeń mobilnych.
Cellebrite UFED to specjalistyczna platforma wykorzystywana w informatyce śledczej do pozyskiwania danych z telefonów komórkowych, smartfonów i tabletów. W Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach korzystamy z kilku generacji rozwiązań Cellebrite, dzięki czemu możemy pracować zarówno ze starszymi urządzeniami i systemami mobilnymi, jak i ze współczesnymi smartfonami wykorzystującymi bardziej zaawansowane mechanizmy bezpieczeństwa.
Zakres możliwego pozyskania danych zależy każdorazowo od producenta i modelu urządzenia, wersji systemu operacyjnego, zastosowanego chipsetu, mechanizmów zabezpieczeń oraz dostępnej metody ekstrakcji.
UFED Touch pierwszej generacji stanowi rozwiązanie przydatne podczas pracy ze starszymi telefonami komórkowymi i smartfonami. Platforma była projektowana z myślą o szerokiej obsłudze wcześniejszych generacji urządzeń oraz systemów takich jak Symbian, Android, BlackBerry czy Windows Mobile, a także klasycznych telefonów typu feature phone.
Ma to szczególne znaczenie przy starszych modelach Nokia z systemem Symbian, wcześniejszych smartfonach z Androidem oraz urządzeniach wykorzystujących starsze sposoby komunikacji i dedykowane przewody serwisowe.
W Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach, UFED Touch 1 pozostaje elementem zaplecza przeznaczonego do pozyskiwania danych ze starszych urządzeń mobilnych.
UFED Touch 2 reprezentuje kolejną generację platformy Cellebrite i rozszerza możliwości pracy z nowszymi smartfonami oraz kolejnymi generacjami systemu Android. Platforma była rozwijana wraz z obsługą kolejnych modeli urządzeń i chipsetów oraz bardziej rozbudowanych metod pozyskiwania danych.
Rozwój UFED Touch 2 obejmował także zaawansowane metody pracy z urządzeniami Android wykorzystującymi układy Qualcomm, MediaTek i Kirin oraz rozszerzone możliwości pozyskania systemu plików. Przykładowo Cellebrite dokumentowało obsługę kolejnych generacji urządzeń Samsung, Huawei oraz innych smartfonów działających na nowszych wersjach Androida.
W praktyce UFED Touch 2 wykorzystujemy jako platformę przeznaczoną przede wszystkim do pracy z nowszymi smartfonami i tabletami, w szczególności urządzeniami z systemem Android, zawsze z uwzględnieniem konkretnego modelu, wersji oprogramowania oraz dostępnej metody ekstrakcji.
Cellebrite Inseyets Premium to zaawansowana platforma informatyki śledczej przeznaczona do uzyskiwania dostępu do współczesnych urządzeń mobilnych oraz pozyskiwania danych w przypadkach, w których standardowe metody ekstrakcji mogą być niewystarczające. Platforma zapewnia rozszerzone możliwości pracy z nowoczesnymi urządzeniami wykorzystującymi systemy Android i iOS.
Jedną z istotnych możliwości jest pozyskiwanie rozbudowanych struktur danych, w tym pełnego systemu plików — Full File System — w przypadkach, w których dany model urządzenia i dostępna metoda ekstrakcji na to pozwalają. Może to zapewnić dostęp do znacznie szerszego zakresu informacji niż klasyczna ekstrakcja logiczna.
Inseyets Premium wykorzystujemy w Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach, przede wszystkim w bardziej wymagających przypadkach dotyczących współczesnych smartfonów i tabletów, gdy konieczne jest zastosowanie zaawansowanych metod pozyskania danych.
Połączenie kilku generacji rozwiązań Cellebrite pozwala nam dobierać środowisko do wieku i charakterystyki badanego urządzenia — od starszych telefonów i systemów mobilnych obsługiwanych przez UFED Touch 1, przez kolejne generacje urządzeń Android obsługiwanych w środowisku UFED Touch 2, aż po zaawansowane metody dostępu i ekstrakcji oferowane przez Cellebrite Inseyets Premium dla współczesnych urządzeń mobilnych.
MSAB XRY to niezależna platforma informatyki śledczej przeznaczona do pozyskiwania danych z urządzeń mobilnych. Stanowi uzupełnienie rozwiązań Cellebrite i pozwala dobrać środowisko akwizycji odpowiednio do konkretnego urządzenia, systemu operacyjnego i charakteru prowadzonej analizy.
Wykorzystanie więcej niż jednej profesjonalnej platformy ma znaczenie praktyczne, ponieważ poszczególne rozwiązania mogą różnić się zakresem obsługiwanych urządzeń, dostępnymi metodami pozyskania oraz rodzajem możliwych do uzyskania danych.
MSAB XRY jest jednym z profesjonalnych środowisk wykorzystywanych w Studio Informatyki Śledczej i Odzyskiwania Danych w Katowicach do zabezpieczania i pozyskiwania materiału cyfrowego z urządzeń mobilnych.
Pozyskanie danych z urządzenia lub nośnika jest jednym z etapów procesu. Zabezpieczony materiał może następnie zostać poddany analizie obejmującej m.in. strukturę plików, dane aplikacji, komunikację, aktywność użytkownika, artefakty systemowe oraz inne informacje istotne dla zakresu prowadzonego badania.
W sprawach o znaczeniu dowodowym szczególną uwagę poświęcamy integralności materiału oraz dokumentowaniu wykonanych czynności.
Nie istnieje jedno uniwersalne urządzenie ani program odpowiedni do każdego rodzaju nośnika, systemu i uszkodzenia. Właściwa metoda zależy od konstrukcji urządzenia, jego stanu technicznego, rodzaju pamięci, systemu operacyjnego oraz zastosowanych mechanizmów zabezpieczeń.
Dlatego wyposażenie naszego laboratorium traktujemy jako zestaw wzajemnie uzupełniających się technologii. PC-3000, Cellebrite UFED, Inseyets Premium, MSAB XRY oraz pozostałe narzędzia dobierane są do konkretnego przypadku — technologia wspiera proces, ale nie zastępuje wiedzy, diagnostyki i doświadczenia.
Specjalistyczne wyposażenie stanowi istotny element pracy naszego laboratorium, jednak jego rzeczywista wartość wynika z właściwego wykorzystania. Rozwój zaplecza technicznego łączymy dlatego z doskonaleniem kompetencji z zakresu odzyskiwania danych, informatyki śledczej oraz analizy urządzeń i nośników cyfrowych.
Takie podejście pozwala dobierać metody adekwatne do konkretnego przypadku oraz prowadzić prace z uwzględnieniem bezpieczeństwa powierzonych urządzeń i danych.