Kako forenzičari mogu izvući izbrisani sadržaj s vašeg mobitela?

U TV serijalima poput CSI ili Law & Order, profesionalci u svega par klikova mišem na spojeni mobitel mogu iz njega izvući poruke, fotografije i koješta drugo. Stvarnost je mnogo manje uzbudljiva i kudikamo složenija. Što se uopće može izvući iz mobitela, a da je prethodno izbrisano?

Kako mobiteli uopće završe na analizi?

Dok se u IT svijetu lome koplja oko privatnosti, a divovi poput Microsofta i Applea ne dopuštaju FBI-ju i drugim istražnim agencijama da ‘provale’ u njihove uređaje, mobiteli su i dalje vrijedan dokazni materijal u kriminalnim istragama.

Upravo je to osnovni razlog zašto završe u rukama forenzičara, koji pokušavaju izvući što je moguće više bitnih informacija iz njih. To nije niti malo jednostavan proces.

Digitalni forenzički odjel je primjerice 2014. upravo zahvaljujući analizi mobitela uspješno pronašao otmičara tinejdžerica, a mnogi ovakvi slučajevi se rješavaju čak i kada kriminalci izbrišu podatke s uređaja. Kako je to moguće?

Djelići informacija zajedno čine veću sliku

Čak i najmanji tragovi poput jedne SMS poruke mogu pomoći u rješavanju slučaja. Nije kao u TV serijama potrebno pristupiti ama baš svakom bajtu informacija koji se nalaze u uređajima. Naravno, još uvijek vrijedi pravilo da što se više materijala izvuče za stvaranje veće slike, to je bolje po istragu.

Izbrisana lista poziva, vremenske odrednice kada su oni napravljeni, geolokacijski podaci i korištenje aplikacija definitivno su vrijedan materijal. Kako se do njega dolazi?

Mogućnosti pristupa je više, no nisu svi jednako dobri

Forenzičari se služe svim mogućim sredstvima kako bi došli do podataka. Oni uključuju sve – od ručnog kopanja po podacima na otključanom uređaju pa sve do tzv. ‘logičke akvizicije’.

Ručno kopanje

Istražiteljima je ovo najmanje drag proces, jer traži mnogo vremena, a do izbrisanih informacija je regularnim sučeljem gotovo nemoguće doći. Međutim, može poslužiti kao prvi korak, ponekad čak i paralelno s drugim procesima kako bi se pronašao svaki djelić slagalice vezan uz istragu. Primjerice, ako je lista poziva neizbrisana – nema (inicijalne) potrebe da se uređaji spajaju na računalo za pregled.

Logička akvizicija

Za više detalja i manje ručne obrade informacija valja se poslužiti drugim kanalima prijenosa informacija – poput sinkronizacije podataka s računalom. Međutim, kao i u slučaju ručnog pregleda, ovdje je također teško doći do izbrisanih informacija.

Datotečna akvizicija

Komentiraj: