Cyber Security Academy · Lektion

Grunderna i mobil forensik

Hantera bevis på mobila enheter.

Lektion 1 av 413 steg

Grunderna i mobil forensik är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad är mobilforensik?

Mobilforensik är området där man återställer digitala bevis från smarttelefoner, surfplattor och bärbara enheter på ett forensiskt korrekt sätt. Till skillnad från diskforensik är mobila enheter alltid påslagna, synkroniseras ständigt och är hårt krypterade.

  • Bevis finns i flashlagring (NAND), RAM, SIM-kort och molnsäkerhetskopior.
  • Enheter är som standard låsta, krypterade och möjliga att fjärradera.
  • Målet är att extrahera data utan att ändra den och sedan bevisa dess integritet i domstol.

Forensiker måste balansera teknisk extraktion mot strikt rättsligt tillstånd (beslut om husrannsakan, samtycke eller företagspolicy).

Flyktighetsordning

Fånga de mest flyktiga data först, eftersom de försvinner snabbast. Mobila enheter har dessutom unika flyktiga datakällor.

  • RAM / körande processer – förloras vid avstängning.
  • Nätverkstillstånd, mobilanslutningar – ändras ständigt.
  • Osynkroniserade appdata – kan skrivas över.
  • Beständig flashlagring – minst flyktig.

En aktiv enhet kan radera meddelanden automatiskt, rotera loggar eller ta emot en fjärradering. Genom att agera snabbt på flyktiga datakällor bevaras bevis som annars skulle gå förlorade.

Isolering: stoppa fjärradering

Den första fysiska åtgärden är radioisolering. En enhet som är ansluten till mobilnät eller Wi-Fi kan fjärrlåses eller fjärraderas innan ni avbildar den.

  • Använd en Faraday-påse eller en avskärmad behållare för att blockera all RF.
  • Om isolering är omöjlig, aktivera Airplane Mode och dokumentera varje tryckning.
  • Stäng aldrig av en telefon som ni inte har bedömt – uppstarten kan utlösa kryptering i vila som ni senare inte kan kringgå.

Håll enheten laddad i påsen; ett urladdat batteri kan tvinga fram ett kallstartstillstånd som gör att bevis i RAM går förlorade.

Beviskedja

Bevis är bara användbara om hanteringen är dokumenterad och obruten. Beviskedjan dokumenterar vem som hanterat enheten, när och varför.

  • Dokumentera tidpunkt och plats för beslaget samt enhetens tillstånd (påslagen/avstängd, låst/upplåst).
  • Logga varje överlämning med signaturer och tidsstämplar.
  • Fotografera skärmen, IMEI och synliga skador.

Dokumentera identifierare före insamlingen. Exempel på fält att fylla i vid registrering:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Översikt över insamlingsmetoder

Det finns ett spektrum av extraktionsdjup, där varje metod innebär en avvägning mellan fullständighet och intrusivitet.

  • Manuell – analytikern bläddrar i det aktiva användargränssnittet och fotograferar skärmar. Snabbt och utan verktyg, men ändrar tillståndet.
  • Logisk – hämtar filer och databaser via enhetens API:er (säkerhetskopia, ADB, AFC). Missar raderade data.
  • Filsystem – hela katalogträdet, inklusive appsandlådor och SQLite WAL-filer.
  • Fysisk – en bit-för-bit-avbildning av NAND, inklusive oallokerat och raderat utrymme. Mest komplett, men svårast att få fram på moderna krypterade enheter.

Välj den minst ingripande metoden som uppfyller utredningens behov.

Hashning och integritet

För att bevisa att en avbild inte har ändrats beräknar ni en kryptografisk hash vid insamlingen och verifierar den igen före analysen.

  • Använd SHA-256 (MD5 är endast godtagbart för äldre korskontroller).
  • Hashvärdet måste stämma för varje kopia och vid varje överlämning.
  • Arbeta alltid med en arbetskopia, aldrig originalet.

Generera och verifiera en hash av en extraherad avbild:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Kryptering: den centrala utmaningen

Moderna telefoner krypterar lagringen som standard, vilket gör fysiska avbilder oanvändbara utan nycklar.

  • Android File-Based Encryption (FBE) härleder nycklar från användarens autentiseringsuppgift och en hårdvarubaserad keystore.
  • iOS Data Protection knyter filnycklarna till lösenkoden och Secure Enclave.
  • En enhet i tillståndet BFU (Before First Unlock) har fått de flesta nycklarna borttagna; AFU (After First Unlock) behåller många nycklar i minnet.

När det är lagligt och möjligt bör ni samla in data medan enheten är i AFU-tillståndet – betydligt mer data kan dekrypteras.

BFU- kontra AFU-tillstånd

Förståelse av låstillstånd avgör vad ni kan återställa.

  • BFU (Before First Unlock): enheten har startats men aldrig låsts upp sedan den startades. Nästan allt är krypterat; endast minimala metadata är åtkomliga.
  • AFU (After First Unlock): användaren har låst upp enheten minst en gång. Filnycklarna finns kvar i RAM, så logiska extraktioner och filsystemsextraktioner ger omfattande data även om enheten för närvarande är låst.

Praktisk regel: håll en beslagtagen enhet påslagen och starta inte om den. En omstart försätter den åter i BFU och kan göra att åtkomsten till de lösenkodsskyddade nycklarna går förlorad.

SIM- och molnbevis

Telefonen är inte den enda datakällan. Två närliggande datalager är ofta avgörande.

  • SIM-kort: ICCID, IMSI, sparade kontakter och ibland SMS. Läs kortet med en särskild SIM-läsare för att undvika att röra telefonen.
  • Molnsäkerhetskopior: iCloud, Google och appspecifika säkerhetskopior (WhatsApp, Signal). De innehåller ofta data som har raderats från enheten.

Insamling från molnet kräver separat rättsligt tillstånd (beslut/föreläggande) och korrekta inloggningsuppgifter – få aldrig åtkomst till ett konto som ni saknar behörighet till.

Verktygslandskap

Forensiker kombinerar kommersiella programpaket med verktyg med öppen källkod för korsvalidering.

  • Kommersiella: Cellebrite UFED, Magnet AXIOM, MSAB XRY – brett enhetsstöd och automatisk tolkning.
  • Öppen källkod: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

En logisk hämtning från en Android-enhet med felsökning aktiverad kan börja med ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Dokumentation och rapportering

Varje åtgärd måste kunna upprepas av en utomstående. Löpande anteckningar omvandlar råa extraktioner till bevis som kan godtas i domstol.

  • Dokumentera verktygets namn och version samt de exakta kommandon som användes.
  • Notera tidsstämplar i UTC och alla avvikelser från proceduren.
  • Skilj mellan fakta (vad data visar) och tolkning.

Om ni inte kan förklara hur en datapost hamnade i rapporten ska den inte finnas i rapporten.

Snabbtest

En beslagtagen Android-telefon anländer påslagen. Den låstes upp en gång tidigare under dagen men visar nu en låsskärm. Varför bör ni undvika att starta om den?

Sammanfattning: grunderna i mobilforensik

Nu har ni den grundläggande tankemodellen för korrekt mobilforensik.

  • Isolera enheten (Faraday-påse) för att förhindra fjärradering.
  • Respektera flyktighetsordningen och starta inte om enheter i AFU-tillstånd.
  • Upprätthåll en obruten beviskedja och beräkna en hash för varje avbild med SHA-256.
  • Välj den minst ingripande insamlingsmetod som uppfyller ärendets behov.
  • Kryptering (FBE / Data Protection) samt tillståndet BFU kontra AFU avgör vad som kan återställas.
  • Dokumentera verktyg, versioner, kommandon och tidsstämplar i UTC så att arbetet kan upprepas.

Nästa steg: praktisk insamling och analys av Android-data.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Grunderna i mobil forensik” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Grunderna i mobil forensik”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Grunderna i mobil forensik”?

Hantera bevis på mobila enheter. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Grunderna i mobil forensik”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Grunderna i mobil forensik
  2. Insamling och analys av Android
  3. Insamling och analys av iOS
  4. Appar, artefakter och rapportering
← Tillbaka till Cyber Security Academy