Cyber Security Academy · Pelajaran

Dasar-Dasar Forensik Seluler

Penanganan bukti pada perangkat seluler.

Pelajaran 1 dari 413 langkah

Dasar-Dasar Forensik Seluler adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Forensik Seluler?

Forensik seluler adalah disiplin untuk memulihkan bukti digital dari ponsel cerdas, tablet, dan perangkat sandang dengan cara yang sesuai kaidah forensik. Berbeda dengan forensik cakram, perangkat seluler selalu aktif, terus-menerus melakukan sinkronisasi, dan dienkripsi secara ketat.

  • Bukti tersimpan dalam penyimpanan flash (NAND), RAM, SIM, dan cadangan awan.
  • Secara bawaan, perangkat terkunci, dienkripsi, dan dapat dihapus dari jarak jauh.
  • Tujuannya adalah mengekstrak data tanpa mengubahnya, lalu membuktikan integritasnya di pengadilan.

Praktisi harus menyeimbangkan ekstraksi teknis dengan otorisasi hukum yang ketat (surat perintah, persetujuan, atau kebijakan perusahaan).

Urutan Volatilitas

Ambil data yang paling mudah hilang terlebih dahulu karena data tersebut paling cepat lenyap. Perangkat seluler memiliki sumber data mudah hilang yang unik.

  • RAM / proses yang sedang berjalan — hilang saat perangkat dimatikan.
  • Status jaringan, koneksi seluler — terus berubah.
  • Data aplikasi yang belum disinkronkan — mungkin tertimpa.
  • Penyimpanan flash permanen — paling tidak mudah berubah.

Perangkat yang sedang aktif dapat menghapus pesan secara otomatis, mengganti catatan secara berkala, atau menerima penghapusan jarak jauh. Bertindak cepat pada sumber data yang mudah hilang akan mempertahankan bukti yang jika tidak demikian akan hilang.

Isolasi: Menghentikan Penghapusan Jarak Jauh

Tindakan fisik pertama adalah isolasi radio. Perangkat yang terhubung ke jaringan seluler atau Wi-Fi dapat dikunci atau dihapus dari jarak jauh sebelum Anda membuat citranya.

  • Gunakan kantong Faraday atau wadah berpelindung untuk memblokir seluruh RF.
  • Jika isolasi tidak memungkinkan, aktifkan Mode Pesawat dan dokumentasikan setiap ketukan.
  • Jangan pernah mematikan ponsel yang belum Anda periksa — proses boot dapat memicu enkripsi data saat tersimpan yang nantinya tidak dapat Anda lewati.

Pastikan perangkat tetap terisi daya di dalam kantong; baterai yang habis dapat memaksanya masuk ke keadaan mulai dingin yang menghilangkan bukti RAM.

Rantai Penguasaan Barang Bukti

Bukti hanya berguna jika penanganannya terdokumentasi dan tidak terputus. Rantai penguasaan barang bukti mencatat siapa yang menyentuh perangkat, kapan, dan mengapa.

  • Catat waktu penyitaan, lokasi, keadaan perangkat (menyala/mati, terkunci/tidak terkunci).
  • Catat setiap pemindahan beserta tanda tangan dan cap waktunya.
  • Foto layar, IMEI, dan kerusakan yang terlihat.

Catat pengenal sebelum ekstraksi. Contoh kolom yang perlu dicatat saat penerimaan awal:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Ikhtisar Metode Akuisisi

Terdapat rentang kedalaman ekstraksi, dan setiap metode memiliki kompromi antara kelengkapan dan tingkat intrusi.

  • Manual — analis menggulir antarmuka langsung dan memotret layar. Cepat serta tanpa perangkat bantu, tetapi mengubah keadaan perangkat.
  • Logis — mengambil berkas/basis data melalui antarmuka pemrograman aplikasi perangkat (cadangan, ADB, AFC). Data yang dihapus tidak ikut diperoleh.
  • Sistem berkas — seluruh struktur direktori, termasuk ruang terisolasi aplikasi dan berkas WAL SQLite.
  • Fisik — citra NAND bit demi bit, termasuk ruang yang belum dialokasikan atau dihapus. Paling lengkap, tetapi paling sulit diperoleh pada perangkat modern yang terenkripsi.

Pilih metode yang paling minim intrusi dan memenuhi kebutuhan penyelidikan.

Pembuatan Hash dan Integritas

Untuk membuktikan bahwa citra tidak diubah, buat hash kriptografis saat akuisisi dan lakukan verifikasi ulang sebelum analisis.

  • Gunakan SHA-256 (MD5 hanya dapat diterima untuk pemeriksaan silang sistem lama).
  • Hash harus cocok pada setiap salinan dan setiap serah terima.
  • Selalu analisis salinan kerja, jangan pernah menggunakan salinan asli.

Buat dan verifikasi hash dari citra hasil ekstraksi:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Enkripsi: Tantangan Utama

Ponsel modern mengenkripsi penyimpanan secara bawaan, sehingga citra fisik tidak berguna tanpa kunci.

  • Enkripsi Berbasis Berkas Android (FBE) menurunkan kunci dari kredensial pengguna dan penyimpanan kunci yang didukung perangkat keras.
  • Perlindungan Data iOS mengaitkan kunci berkas dengan kode sandi dan Enklave Aman.
  • Perangkat dalam keadaan BFU (Before First Unlock) telah mengeluarkan sebagian besar kunci dari memori; keadaan AFU (After First Unlock) mempertahankan banyak kunci di memori.

Kapan pun hal tersebut sah dan memungkinkan, lakukan akuisisi saat perangkat berada dalam keadaan AFU — jauh lebih banyak data yang dapat didekripsi.

Keadaan BFU vs AFU

Memahami keadaan penguncian menentukan data yang dapat Anda pulihkan.

  • BFU (Before First Unlock): perangkat telah melakukan boot, tetapi belum pernah dibuka kuncinya sejak dinyalakan. Hampir semuanya terenkripsi; hanya metadata minimum yang dapat diakses.
  • AFU (After First Unlock): pengguna telah membuka kunci setidaknya sekali. Kunci berkas berada di RAM, sehingga ekstraksi logis dan sistem berkas menghasilkan banyak data meskipun perangkat saat ini terkunci.

Aturan praktis: biarkan perangkat sitaan tetap menyala dan jangan menyalakannya kembali. Menyalakan ulang akan mengembalikannya ke BFU dan dapat menghilangkan akses ke kunci yang dilindungi kode sandi.

Bukti SIM dan Penyimpanan Awan

Ponsel bukan satu-satunya sumber data. Dua sumber data terkait sering kali sangat menentukan.

  • Kartu SIM: ICCID, IMSI, kontak tersimpan, dan terkadang SMS. Bacalah dengan pembaca SIM khusus agar tidak perlu menyentuh ponsel.
  • Cadangan awan: iCloud, Google, dan cadangan khusus aplikasi (WhatsApp, Signal). Cadangan ini sering berisi data yang telah dihapus dari perangkat.

Akuisisi awan memerlukan otoritas hukum terpisah (surat perintah/surat panggilan pengadilan) dan kredensial yang sesuai — jangan pernah mengakses akun yang tidak berwenang Anda akses.

Ekosistem Perangkat

Praktisi menggabungkan paket komersial dengan alat sumber terbuka untuk validasi silang.

  • Komersial: Cellebrite UFED, Magnet AXIOM, MSAB XRY — dukungan perangkat yang luas dan penguraian otomatis.
  • Sumber terbuka: Jembatan Penelusuran Kesalahan Android (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Pengambilan logis pada perangkat Android dengan penelusuran kesalahan yang diaktifkan mungkin dimulai dengan ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Dokumentasi dan Pelaporan

Setiap tindakan harus dapat direproduksi oleh pihak ketiga. Catatan yang dibuat saat kejadian mengubah hasil ekstraksi mentah menjadi bukti yang dapat diterima.

  • Catat nama perangkat bantu, versi, dan perintah tepat yang digunakan.
  • Catat cap waktu dalam UTC serta setiap penyimpangan dari prosedur.
  • Bedakan fakta (apa yang ditunjukkan data) dari penafsiran.

Jika Anda tidak dapat menjelaskan bagaimana suatu data masuk ke laporan Anda, data tersebut tidak seharusnya ada dalam laporan.

Pemeriksaan Singkat

Sebuah ponsel Android sitaan tiba dalam keadaan menyala dan sebelumnya telah dibuka kuncinya sekali pada hari itu, tetapi sekarang menampilkan layar kunci. Mengapa Anda harus menghindari menyalakan ulang perangkat tersebut?

Ringkasan: Dasar-Dasar Forensik Seluler

Sekarang Anda memiliki model mental inti untuk forensik seluler yang baik.

  • Isolasi perangkat (kantong Faraday) untuk mencegah penghapusan jarak jauh.
  • Patuhi urutan volatilitas dan hindari menyalakan ulang perangkat AFU.
  • Jaga rantai penguasaan barang bukti tetap utuh dan buat hash setiap citra dengan SHA-256.
  • Pilih akuisisi yang paling minim intrusi dan memenuhi kebutuhan kasus.
  • Enkripsi (FBE / Perlindungan Data) serta keadaan BFU vs AFU menentukan hal yang dapat dipulihkan.
  • Dokumentasikan alat, versi, perintah, dan cap waktu UTC agar hasilnya dapat direproduksi.

Berikutnya: praktik langsung akuisisi dan analisis Android.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Dasar-Dasar Forensik Seluler” gratis?

Ya — teks lengkap “Dasar-Dasar Forensik Seluler” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Dasar-Dasar Forensik Seluler”?

Penanganan bukti pada perangkat seluler. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Dasar-Dasar Forensik Seluler” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik Seluler
  2. Akuisisi dan Analisis Android
  3. Akuisisi dan Analisis iOS
  4. Aplikasi, Artefak, dan Pelaporan
← Kembali ke Cyber Security Academy