Podstawy informatyki śledczej urządzeń mobilnych
Postępowanie z dowodami na urządzeniach mobilnych
Podstawy informatyki śledczej urządzeń mobilnych to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest informatyka śledcza urządzeń mobilnych
Informatyka śledcza urządzeń mobilnych to dziedzina polegająca na odzyskiwaniu dowodów cyfrowych ze smartfonów, tabletów i urządzeń ubieralnych w sposób zgodny z zasadami informatyki śledczej. W przeciwieństwie do informatyki śledczej dysków urządzenia mobilne są stale włączone, nieustannie synchronizowane i ściśle szyfrowane.
- Dane dowodowe znajdują się w pamięci flash (NAND), pamięci RAM, karcie SIM i kopiach zapasowych w chmurze.
- Urządzenia są domyślnie zablokowane, zaszyfrowane i możliwe do zdalnego wymazania.
- Cel: pozyskać dane bez ich modyfikowania, a następnie dowieść ich integralności przed sądem.
Specjaliści muszą łączyć techniczne pozyskiwanie danych z rygorystycznym upoważnieniem prawnym (nakazem, zgodą lub polityką firmową).
Kolejność ulotności
Najpierw należy zabezpieczyć najbardziej ulotne dane, ponieważ znikają najszybciej. Urządzenia mobilne mają dodatkowe, charakterystyczne źródła ulotnych danych.
- RAM / uruchomione procesy — tracone po wyłączeniu zasilania.
- Stan sieci, połączenia komórkowe — nieustannie się zmieniają.
- Niezsynchronizowane dane aplikacji — mogą zostać nadpisane.
- Trwała pamięć flash — najmniej ulotna.
Aktywne urządzenie może automatycznie usuwać wiadomości, rotować dzienniki lub otrzymać polecenie zdalnego wymazania. Szybkie działanie w przypadku ulotnych źródeł pozwala zachować dowody, które w przeciwnym razie zostałyby utracone.
Izolacja: zatrzymanie zdalnego wymazania
Pierwszym działaniem fizycznym powinna być izolacja radiowa. Urządzenie połączone z siecią komórkową lub Wi-Fi może zostać zdalnie zablokowane albo wymazane, zanim zostanie utworzony jego obraz.
- Należy użyć torby Faradaya lub ekranowanej obudowy, aby zablokować wszystkie sygnały RF.
- Jeśli izolacja jest niemożliwa, należy włączyć tryb samolotowy, dokumentując każde dotknięcie ekranu.
- Nie należy nigdy wyłączać telefonu, którego stanu jeszcze nie oceniono — uruchomienie może aktywować szyfrowanie danych w spoczynku, którego później nie da się obejść.
Urządzenie należy utrzymywać naładowane w torbie; rozładowana bateria może wymusić stan zimnego uruchomienia, w którym zostaną utracone dowody z RAM.
Łańcuch dowodowy
Dowody są przydatne tylko wtedy, gdy sposób ich obsługi jest udokumentowany i nieprzerwany. Łańcuch dowodowy rejestruje, kto miał styczność z urządzeniem, kiedy i z jakiego powodu.
- Należy zapisać czas i miejsce zabezpieczenia oraz stan urządzenia (włączone/wyłączone, zablokowane/odblokowane).
- Każde przekazanie należy rejestrować wraz z podpisami i znacznikami czasu.
- Należy sfotografować ekran, numer IMEI i wszelkie widoczne uszkodzenia.
Identyfikatory należy zarejestrować przed rozpoczęciem ekstrakcji. Przykładowe pola do zapisania podczas przyjęcia:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3Przegląd metod pozyskiwania danych
Istnieje całe spektrum głębokości ekstrakcji, a każda metoda wiąże się z kompromisem między kompletnością a ingerencją.
- Ręczna — analityk przewija interfejs aktywnego urządzenia i fotografuje ekrany. Jest szybka i nie wymaga narzędzi, ale zmienia stan urządzenia.
- Logiczna — pobiera pliki i bazy danych za pośrednictwem interfejsów API urządzenia (backup, ADB, AFC). Pomija usunięte dane.
- Systemu plików — obejmuje pełne drzewo katalogów, w tym piaskownice aplikacji oraz pliki WAL SQLite.
- Fizyczna — jest kopią bit po bicie pamięci NAND, w tym nieprzydzielonej i usuniętej przestrzeni. Jest najbardziej kompletna, ale najtrudniejsza do uzyskania na nowoczesnych, szyfrowanych urządzeniach.
Należy wybrać najmniej ingerującą metodę, która spełnia potrzeby dochodzenia.
Haszowanie i integralność
Aby dowieść, że obraz nie został zmodyfikowany, należy podczas pozyskiwania obliczyć skrót kryptograficzny, a następnie ponownie go zweryfikować przed analizą.
- Należy używać SHA-256 (MD5 jest dopuszczalny wyłącznie do kontroli krzyżowych w starszych systemach).
- Skrót musi być zgodny w każdej kopii i przy każdym przekazaniu.
- Należy zawsze analizować kopię roboczą, nigdy oryginał.
Utwórz i zweryfikuj skrót wyodrębnionego obrazu:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OKSzyfrowanie: główne wyzwanie
Nowoczesne telefony domyślnie szyfrują pamięć, przez co obrazy fizyczne są bezużyteczne bez kluczy.
- Android File-Based Encryption (FBE) wyprowadza klucze na podstawie danych uwierzytelniających użytkownika i sprzętowo chronionego magazynu kluczy.
- iOS Data Protection wiąże klucze plików z kodem dostępu i Secure Enclave.
- Urządzenie w stanie BFU (Before First Unlock) ma większość kluczy usuniętą z pamięci; stan AFU (After First Unlock) zachowuje wiele kluczy w pamięci.
Jeśli jest to zgodne z prawem i możliwe, dane należy pozyskiwać, gdy urządzenie znajduje się w stanie AFU — można wtedy odszyfrować znacznie więcej danych.
Stan BFU a stan AFU
Zrozumienie stanów blokady decyduje o tym, co można odzyskać.
- BFU (Before First Unlock): urządzenie zostało uruchomione, ale od włączenia zasilania ani razu go nie odblokowano. Prawie wszystko jest zaszyfrowane; dostępne są tylko minimalne metadane.
- AFU (After First Unlock): użytkownik odblokował urządzenie co najmniej raz. Klucze plików pozostają w RAM, dlatego ekstrakcja logiczna i ekstrakcja systemu plików dostarczają wielu danych nawet wtedy, gdy urządzenie jest aktualnie zablokowane.
Praktyczna zasada: zabezpieczone urządzenie należy pozostawić włączone i nie uruchamiać go ponownie. Ponowne uruchomienie przywraca stan BFU i może pozbawić dostępu do kluczy chronionych kodem dostępu.
Dane z karty SIM i chmury
Telefon nie jest jedynym źródłem danych. Dwa dodatkowe zasoby często mają kluczowe znaczenie.
- Karta SIM: ICCID, IMSI, zapisane kontakty, a czasami także wiadomości SMS. Należy ją odczytać za pomocą dedykowanego czytnika kart SIM, aby uniknąć ingerencji w telefon.
- Kopie zapasowe w chmurze: iCloud, Google oraz kopie zapasowe konkretnych aplikacji (WhatsApp, Signal). Często zawierają dane usunięte z urządzenia.
Pozyskanie danych z chmury wymaga odrębnego upoważnienia prawnego (nakazu/wezwania sądowego) oraz odpowiednich danych uwierzytelniających — nigdy nie należy uzyskiwać dostępu do konta, do którego nie ma się upoważnienia.
Krajobraz narzędzi
Specjaliści łączą komercyjne pakiety z narzędziami open source w celu wzajemnej weryfikacji wyników.
- Komercyjne: Cellebrite UFED, Magnet AXIOM, MSAB XRY — szeroka obsługa urządzeń i automatyczne analizowanie danych.
- Open source: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.
Logiczne pobranie danych z urządzenia z Androidem i włączonym debugowaniem można rozpocząć za pomocą ADB:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/Dokumentacja i raportowanie
Każde działanie musi być możliwe do odtworzenia przez osobę trzecią. Notatki sporządzane na bieżąco przekształcają surowe ekstrakcje w materiał dowodowy możliwy do wykorzystania w postępowaniu.
- Należy zapisać nazwę i wersję narzędzia oraz dokładne użyte polecenia.
- Należy odnotować znaczniki czasu w UTC oraz wszelkie odstępstwa od procedury.
- Należy odróżniać fakty (to, co pokazują dane) od interpretacji.
Jeśli nie można wyjaśnić, w jaki sposób dana informacja trafiła do raportu, nie powinna się w nim znaleźć.
Szybki sprawdzian
Zabezpieczony telefon z Androidem dociera włączony; wcześniej tego dnia odblokowano go raz, a teraz wyświetla ekran blokady. Dlaczego należy unikać ponownego uruchamiania?
Podsumowanie: podstawy informatyki śledczej urządzeń mobilnych
Mają już Państwo podstawowy model myślowy potrzebny do prowadzenia rzetelnej informatyki śledczej urządzeń mobilnych.
- Należy izolować urządzenie (torba Faradaya), aby zapobiec zdalnemu wymazaniu.
- Należy przestrzegać kolejności ulotności i unikać ponownego uruchamiania urządzeń w stanie AFU.
- Należy utrzymywać nieprzerwany łańcuch dowodowy i obliczać skrót każdego obrazu za pomocą SHA-256.
- Należy wybrać najmniej ingerującą metodę pozyskiwania danych, która spełnia potrzeby sprawy.
- Szyfrowanie (FBE / Data Protection) oraz stan BFU lub AFU decydują o tym, co można odzyskać.
- Należy dokumentować narzędzia, wersje, polecenia i znaczniki czasu UTC, aby zapewnić możliwość odtworzenia procesu.
Dalej: praktyczne pozyskiwanie i analiza danych z Androida.
Często zadawane pytania
Czy lekcja „Podstawy informatyki śledczej urządzeń mobilnych” jest bezpłatna?
Tak — pełny tekst „Podstawy informatyki śledczej urządzeń mobilnych” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Podstawy informatyki śledczej urządzeń mobilnych”?
Postępowanie z dowodami na urządzeniach mobilnych Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Podstawy informatyki śledczej urządzeń mobilnych”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy informatyki śledczej urządzeń mobilnych
- Pozyskiwanie i analiza danych z Androida
- Pozyskiwanie i analiza danych z iOS
- Aplikacje, artefakty i raportowanie