0Pricing
Cyber Security Academy · Lekcja

Podstawy informatyki śledczej urządzeń mobilnych

Postępowanie z dowodami na urządzeniach mobilnych

Podstawy informatyki śledczej urządzeń mobilnych to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest informatyka śledcza urządzeń mobilnych

Informatyka śledcza urządzeń mobilnych to dziedzina polegająca na odzyskiwaniu dowodów cyfrowych ze smartfonów, tabletów i urządzeń ubieralnych w sposób zgodny z zasadami informatyki śledczej. W przeciwieństwie do informatyki śledczej dysków urządzenia mobilne są stale włączone, nieustannie synchronizowane i ściśle szyfrowane.

  • Dane dowodowe znajdują się w pamięci flash (NAND), pamięci RAM, karcie SIM i kopiach zapasowych w chmurze.
  • Urządzenia są domyślnie zablokowane, zaszyfrowane i możliwe do zdalnego wymazania.
  • Cel: pozyskać dane bez ich modyfikowania, a następnie dowieść ich integralności przed sądem.

Specjaliści muszą łączyć techniczne pozyskiwanie danych z rygorystycznym upoważnieniem prawnym (nakazem, zgodą lub polityką firmową).

Kolejność ulotności

Najpierw należy zabezpieczyć najbardziej ulotne dane, ponieważ znikają najszybciej. Urządzenia mobilne mają dodatkowe, charakterystyczne źródła ulotnych danych.

  • RAM / uruchomione procesy — tracone po wyłączeniu zasilania.
  • Stan sieci, połączenia komórkowe — nieustannie się zmieniają.
  • Niezsynchronizowane dane aplikacji — mogą zostać nadpisane.
  • Trwała pamięć flash — najmniej ulotna.

Aktywne urządzenie może automatycznie usuwać wiadomości, rotować dzienniki lub otrzymać polecenie zdalnego wymazania. Szybkie działanie w przypadku ulotnych źródeł pozwala zachować dowody, które w przeciwnym razie zostałyby utracone.

Izolacja: zatrzymanie zdalnego wymazania

Pierwszym działaniem fizycznym powinna być izolacja radiowa. Urządzenie połączone z siecią komórkową lub Wi-Fi może zostać zdalnie zablokowane albo wymazane, zanim zostanie utworzony jego obraz.

  • Należy użyć torby Faradaya lub ekranowanej obudowy, aby zablokować wszystkie sygnały RF.
  • Jeśli izolacja jest niemożliwa, należy włączyć tryb samolotowy, dokumentując każde dotknięcie ekranu.
  • Nie należy nigdy wyłączać telefonu, którego stanu jeszcze nie oceniono — uruchomienie może aktywować szyfrowanie danych w spoczynku, którego później nie da się obejść.

Urządzenie należy utrzymywać naładowane w torbie; rozładowana bateria może wymusić stan zimnego uruchomienia, w którym zostaną utracone dowody z RAM.

Łańcuch dowodowy

Dowody są przydatne tylko wtedy, gdy sposób ich obsługi jest udokumentowany i nieprzerwany. Łańcuch dowodowy rejestruje, kto miał styczność z urządzeniem, kiedy i z jakiego powodu.

  • Należy zapisać czas i miejsce zabezpieczenia oraz stan urządzenia (włączone/wyłączone, zablokowane/odblokowane).
  • Każde przekazanie należy rejestrować wraz z podpisami i znacznikami czasu.
  • Należy sfotografować ekran, numer IMEI i wszelkie widoczne uszkodzenia.

Identyfikatory należy zarejestrować przed rozpoczęciem ekstrakcji. Przykładowe pola do zapisania podczas przyjęcia:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Przegląd metod pozyskiwania danych

Istnieje całe spektrum głębokości ekstrakcji, a każda metoda wiąże się z kompromisem między kompletnością a ingerencją.

  • Ręczna — analityk przewija interfejs aktywnego urządzenia i fotografuje ekrany. Jest szybka i nie wymaga narzędzi, ale zmienia stan urządzenia.
  • Logiczna — pobiera pliki i bazy danych za pośrednictwem interfejsów API urządzenia (backup, ADB, AFC). Pomija usunięte dane.
  • Systemu plików — obejmuje pełne drzewo katalogów, w tym piaskownice aplikacji oraz pliki WAL SQLite.
  • Fizyczna — jest kopią bit po bicie pamięci NAND, w tym nieprzydzielonej i usuniętej przestrzeni. Jest najbardziej kompletna, ale najtrudniejsza do uzyskania na nowoczesnych, szyfrowanych urządzeniach.

Należy wybrać najmniej ingerującą metodę, która spełnia potrzeby dochodzenia.

Haszowanie i integralność

Aby dowieść, że obraz nie został zmodyfikowany, należy podczas pozyskiwania obliczyć skrót kryptograficzny, a następnie ponownie go zweryfikować przed analizą.

  • Należy używać SHA-256 (MD5 jest dopuszczalny wyłącznie do kontroli krzyżowych w starszych systemach).
  • Skrót musi być zgodny w każdej kopii i przy każdym przekazaniu.
  • Należy zawsze analizować kopię roboczą, nigdy oryginał.

Utwórz i zweryfikuj skrót wyodrębnionego obrazu:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Szyfrowanie: główne wyzwanie

Nowoczesne telefony domyślnie szyfrują pamięć, przez co obrazy fizyczne są bezużyteczne bez kluczy.

  • Android File-Based Encryption (FBE) wyprowadza klucze na podstawie danych uwierzytelniających użytkownika i sprzętowo chronionego magazynu kluczy.
  • iOS Data Protection wiąże klucze plików z kodem dostępu i Secure Enclave.
  • Urządzenie w stanie BFU (Before First Unlock) ma większość kluczy usuniętą z pamięci; stan AFU (After First Unlock) zachowuje wiele kluczy w pamięci.

Jeśli jest to zgodne z prawem i możliwe, dane należy pozyskiwać, gdy urządzenie znajduje się w stanie AFU — można wtedy odszyfrować znacznie więcej danych.

Stan BFU a stan AFU

Zrozumienie stanów blokady decyduje o tym, co można odzyskać.

  • BFU (Before First Unlock): urządzenie zostało uruchomione, ale od włączenia zasilania ani razu go nie odblokowano. Prawie wszystko jest zaszyfrowane; dostępne są tylko minimalne metadane.
  • AFU (After First Unlock): użytkownik odblokował urządzenie co najmniej raz. Klucze plików pozostają w RAM, dlatego ekstrakcja logiczna i ekstrakcja systemu plików dostarczają wielu danych nawet wtedy, gdy urządzenie jest aktualnie zablokowane.

Praktyczna zasada: zabezpieczone urządzenie należy pozostawić włączone i nie uruchamiać go ponownie. Ponowne uruchomienie przywraca stan BFU i może pozbawić dostępu do kluczy chronionych kodem dostępu.

Dane z karty SIM i chmury

Telefon nie jest jedynym źródłem danych. Dwa dodatkowe zasoby często mają kluczowe znaczenie.

  • Karta SIM: ICCID, IMSI, zapisane kontakty, a czasami także wiadomości SMS. Należy ją odczytać za pomocą dedykowanego czytnika kart SIM, aby uniknąć ingerencji w telefon.
  • Kopie zapasowe w chmurze: iCloud, Google oraz kopie zapasowe konkretnych aplikacji (WhatsApp, Signal). Często zawierają dane usunięte z urządzenia.

Pozyskanie danych z chmury wymaga odrębnego upoważnienia prawnego (nakazu/wezwania sądowego) oraz odpowiednich danych uwierzytelniających — nigdy nie należy uzyskiwać dostępu do konta, do którego nie ma się upoważnienia.

Krajobraz narzędzi

Specjaliści łączą komercyjne pakiety z narzędziami open source w celu wzajemnej weryfikacji wyników.

  • Komercyjne: Cellebrite UFED, Magnet AXIOM, MSAB XRY — szeroka obsługa urządzeń i automatyczne analizowanie danych.
  • Open source: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Logiczne pobranie danych z urządzenia z Androidem i włączonym debugowaniem można rozpocząć za pomocą ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Dokumentacja i raportowanie

Każde działanie musi być możliwe do odtworzenia przez osobę trzecią. Notatki sporządzane na bieżąco przekształcają surowe ekstrakcje w materiał dowodowy możliwy do wykorzystania w postępowaniu.

  • Należy zapisać nazwę i wersję narzędzia oraz dokładne użyte polecenia.
  • Należy odnotować znaczniki czasu w UTC oraz wszelkie odstępstwa od procedury.
  • Należy odróżniać fakty (to, co pokazują dane) od interpretacji.

Jeśli nie można wyjaśnić, w jaki sposób dana informacja trafiła do raportu, nie powinna się w nim znaleźć.

Szybki sprawdzian

Zabezpieczony telefon z Androidem dociera włączony; wcześniej tego dnia odblokowano go raz, a teraz wyświetla ekran blokady. Dlaczego należy unikać ponownego uruchamiania?

Podsumowanie: podstawy informatyki śledczej urządzeń mobilnych

Mają już Państwo podstawowy model myślowy potrzebny do prowadzenia rzetelnej informatyki śledczej urządzeń mobilnych.

  • Należy izolować urządzenie (torba Faradaya), aby zapobiec zdalnemu wymazaniu.
  • Należy przestrzegać kolejności ulotności i unikać ponownego uruchamiania urządzeń w stanie AFU.
  • Należy utrzymywać nieprzerwany łańcuch dowodowy i obliczać skrót każdego obrazu za pomocą SHA-256.
  • Należy wybrać najmniej ingerującą metodę pozyskiwania danych, która spełnia potrzeby sprawy.
  • Szyfrowanie (FBE / Data Protection) oraz stan BFU lub AFU decydują o tym, co można odzyskać.
  • Należy dokumentować narzędzia, wersje, polecenia i znaczniki czasu UTC, aby zapewnić możliwość odtworzenia procesu.

Dalej: praktyczne pozyskiwanie i analiza danych z Androida.

Często zadawane pytania

Czy lekcja „Podstawy informatyki śledczej urządzeń mobilnych” jest bezpłatna?

Tak — pełny tekst „Podstawy informatyki śledczej urządzeń mobilnych” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Podstawy informatyki śledczej urządzeń mobilnych”?

Postępowanie z dowodami na urządzeniach mobilnych Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Podstawy informatyki śledczej urządzeń mobilnych”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy informatyki śledczej urządzeń mobilnych
  2. Pozyskiwanie i analiza danych z Androida
  3. Pozyskiwanie i analiza danych z iOS
  4. Aplikacje, artefakty i raportowanie
← Powrót do Cyber Security Academy