พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่
การจัดการหลักฐานบนอุปกรณ์เคลื่อนที่
พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
นิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่คืออะไร
นิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่คือศาสตร์การกู้คืนพยานหลักฐานดิจิทัลจากสมาร์ตโฟน แท็บเล็ต และอุปกรณ์สวมใส่ โดยดำเนินการอย่างถูกต้องตามหลักนิติวิทยาศาสตร์ ต่างจากนิติวิทยาศาสตร์ดิสก์ อุปกรณ์เคลื่อนที่เปิดทำงานอยู่เสมอ ซิงค์ข้อมูลตลอดเวลา และเข้ารหัสอย่างแน่นหนา
- พยานหลักฐานอยู่ในพื้นที่จัดเก็บแบบแฟลช (NAND), RAM, SIM และข้อมูลสำรองบนคลาวด์
- โดยค่าเริ่มต้น อุปกรณ์จะถูกล็อก เข้ารหัส และล้างข้อมูลจากระยะไกลได้
- เป้าหมายคือดึงข้อมูลโดยไม่เปลี่ยนแปลงข้อมูล แล้วพิสูจน์ความถูกต้องครบถ้วนของข้อมูลในศาล
ผู้ปฏิบัติงานต้องสร้างสมดุลระหว่างการดึงข้อมูลทางเทคนิคกับการอนุญาตตามกฎหมายอย่างเคร่งครัด เช่น หมายค้น ความยินยอม หรือนโยบายองค์กร
ลำดับความผันผวน
ให้เก็บข้อมูลที่สูญหายได้ง่ายที่สุดก่อน เพราะข้อมูลเหล่านี้จะหายไปเร็วที่สุด อุปกรณ์เคลื่อนที่มีแหล่งข้อมูลที่สูญหายได้ง่ายโดยเฉพาะ
- RAM / กระบวนการที่กำลังทำงาน — สูญหายเมื่อปิดเครื่อง
- สถานะเครือข่าย การเชื่อมต่อเครือข่ายมือถือ — เปลี่ยนแปลงอยู่ตลอดเวลา
- ข้อมูลแอปที่ยังไม่ได้ซิงค์ — อาจถูกเขียนทับ
- พื้นที่จัดเก็บแฟลชถาวร — มีความผันผวนน้อยที่สุด
อุปกรณ์ที่ยังเปิดใช้งานอาจลบข้อความอัตโนมัติ หมุนเวียนบันทึกข้อมูล หรือได้รับคำสั่งล้างข้อมูลจากระยะไกล การดำเนินการอย่างรวดเร็วกับแหล่งข้อมูลที่สูญหายได้ง่ายจะช่วยรักษาพยานหลักฐานที่อาจสูญหายไป
การแยกอุปกรณ์: ป้องกันการล้างข้อมูลจากระยะไกล
การดำเนินการทางกายภาพขั้นแรกคือการแยกสัญญาณวิทยุ อุปกรณ์ที่เชื่อมต่อเครือข่ายมือถือหรือ Wi-Fi อาจถูกล็อกหรือล้างข้อมูลจากระยะไกลก่อนที่คุณจะสร้างอิมเมจ
- ใช้ถุงฟาราเดย์หรือกล่องป้องกันสัญญาณเพื่อปิดกั้น RF ทั้งหมด
- หากแยกสัญญาณไม่ได้ ให้เปิดโหมดเครื่องบิน และบันทึกการแตะทุกครั้ง
- อย่าปิดโทรศัพท์ที่ยังไม่ได้ประเมินสถานะ — การเริ่มระบบอาจเปิดใช้การเข้ารหัสข้อมูลขณะจัดเก็บ ซึ่งคุณจะข้ามได้ไม่ได้ในภายหลัง
ให้ชาร์จอุปกรณ์ไว้ภายในถุง แบตเตอรี่ที่หมดอาจบังคับให้อุปกรณ์เข้าสู่สถานะเริ่มระบบใหม่โดยไม่มีไฟเลี้ยง ทำให้พยานหลักฐานใน RAM สูญหาย
ลำดับการครอบครองพยานหลักฐาน
พยานหลักฐานจะมีประโยชน์ก็ต่อเมื่อการจัดการได้รับการบันทึกและไม่มีช่วงขาดตอน ลำดับการครอบครองพยานหลักฐานจะบันทึกว่าใครดำเนินการกับอุปกรณ์ เมื่อใด และเพราะเหตุใด
- บันทึกเวลาที่ยึด สถานที่ และสถานะของอุปกรณ์ (เปิด/ปิดเครื่อง ล็อก/ปลดล็อก)
- บันทึกการส่งต่อทุกครั้งพร้อมลายเซ็นและประทับเวลา
- ถ่ายภาพหน้าจอ IMEI และความเสียหายที่มองเห็นได้
บันทึกตัวระบุอุปกรณ์ก่อนการเก็บข้อมูล ตัวอย่างช่องข้อมูลที่ควรบันทึกขณะรับมอบ:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3ภาพรวมวิธีการเก็บข้อมูล
การเก็บข้อมูลมีหลายระดับความลึก โดยแต่ละระดับมีข้อแลกเปลี่ยนระหว่างความครบถ้วนกับการรบกวนข้อมูล
- ด้วยตนเอง — นักวิเคราะห์เลื่อนดูส่วนติดต่อผู้ใช้ที่กำลังทำงานและถ่ายภาพหน้าจอ รวดเร็ว ไม่ต้องใช้เครื่องมือ แต่ทำให้สถานะเปลี่ยนแปลง
- เชิงตรรกะ — ดึงไฟล์และฐานข้อมูลผ่าน API ของอุปกรณ์ (ข้อมูลสำรอง, ADB, AFC) แต่ไม่พบข้อมูลที่ลบแล้ว
- ระบบไฟล์ — คัดลอกโครงสร้างไดเรกทอรีทั้งหมด รวมถึงพื้นที่แยกของแอปและไฟล์บันทึก SQLite WAL
- เชิงกายภาพ — สร้างอิมเมจของ NAND แบบทีละบิต รวมถึงพื้นที่ที่ไม่ได้จัดสรรและพื้นที่ที่ลบแล้ว มีความครบถ้วนมากที่สุด แต่จัดทำได้ยากที่สุดบนอุปกรณ์รุ่นใหม่ที่เข้ารหัส
เลือกวิธีที่รบกวนน้อยที่สุดซึ่งตอบโจทย์การสืบสวน
การแฮชและความถูกต้องครบถ้วน
เพื่อพิสูจน์ว่าอิมเมจไม่ได้ถูกแก้ไข ให้คำนวณแฮชทางการเข้ารหัสขณะเก็บข้อมูล และตรวจสอบซ้ำก่อนการวิเคราะห์
- ใช้SHA-256 (MD5 ยอมรับได้เฉพาะสำหรับการตรวจสอบไขว้กับระบบเดิม)
- ค่าแฮชต้องตรงกันในสำเนาทุกชุดและทุกครั้งที่ส่งต่อ
- วิเคราะห์สำเนาสำหรับทำงานเสมอ ห้ามวิเคราะห์ต้นฉบับ
สร้างและตรวจสอบแฮชของอิมเมจที่ดึงมา:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OKการเข้ารหัส: ความท้าทายหลัก
โทรศัพท์รุ่นใหม่เข้ารหัสพื้นที่จัดเก็บข้อมูลโดยค่าเริ่มต้น ทำให้อิมเมจแบบกายภาพใช้ประโยชน์ไม่ได้หากไม่มีคีย์
- การเข้ารหัสตามไฟล์ของ Android (FBE) สร้างคีย์จากข้อมูลรับรองผู้ใช้และที่เก็บคีย์ที่รองรับด้วยฮาร์ดแวร์
- การปกป้องข้อมูลของ iOS ผูกคีย์ไฟล์เข้ากับรหัสผ่านและ Secure Enclave
- อุปกรณ์ที่อยู่ในสถานะBFU (Before First Unlock) จะนำคีย์ส่วนใหญ่ออกจากหน่วยความจำ ส่วนAFU (After First Unlock) จะเก็บคีย์จำนวนมากไว้ในหน่วยความจำ
เมื่อกฎหมายอนุญาตและทำได้ ให้เก็บข้อมูลขณะที่อุปกรณ์อยู่ในสถานะ AFU — จะมีข้อมูลที่ถอดรหัสได้มากกว่ามาก
สถานะ BFU เทียบกับ AFU
การทำความเข้าใจสถานะการล็อกจะกำหนดว่าคุณกู้คืนอะไรได้บ้าง
- BFU (Before First Unlock): อุปกรณ์เริ่มระบบแล้วแต่ยังไม่เคยปลดล็อกนับตั้งแต่เปิดเครื่อง เกือบทุกอย่างถูกเข้ารหัส และเข้าถึงได้เพียงข้อมูลเมทาดาทาขั้นต่ำ
- AFU (After First Unlock): ผู้ใช้ปลดล็อกแล้วอย่างน้อยหนึ่งครั้ง คีย์ไฟล์ยังอยู่ใน RAM ดังนั้นการเก็บข้อมูลเชิงตรรกะและจากระบบไฟล์จึงให้ข้อมูลได้มาก แม้ขณะนั้นอุปกรณ์จะล็อกอยู่
หลักปฏิบัติ: ให้อุปกรณ์ที่ยึดมาเปิดเครื่องอยู่เสมอและอย่าเริ่มระบบใหม่ การเริ่มระบบใหม่ทำให้อุปกรณ์กลับสู่ BFU และอาจทำให้สูญเสียการเข้าถึงคีย์ที่ป้องกันด้วยรหัสผ่าน
พยานหลักฐานจาก SIM และคลาวด์
โทรศัพท์เครื่องนั้นไม่ใช่แหล่งข้อมูลเพียงแห่งเดียว ยังมีแหล่งข้อมูลใกล้เคียงอีกสองแห่งที่มักมีความสำคัญอย่างยิ่ง
- ซิมการ์ด: ICCID, IMSI, รายชื่อผู้ติดต่อที่จัดเก็บ และบางครั้งอาจมี SMS อ่านข้อมูลด้วยเครื่องอ่าน SIM โดยเฉพาะ เพื่อหลีกเลี่ยงการสัมผัสโทรศัพท์
- ข้อมูลสำรองบนคลาวด์: iCloud, Google และข้อมูลสำรองเฉพาะแอป (WhatsApp, Signal) มักมีข้อมูลที่ถูกลบออกจากอุปกรณ์แล้ว
การเก็บข้อมูลจากคลาวด์ต้องมีอำนาจตามกฎหมายแยกต่างหาก (หมายค้น/หมายเรียก) และข้อมูลรับรองที่ถูกต้อง — ห้ามเข้าถึงบัญชีที่คุณไม่ได้รับอนุญาตโดยเด็ดขาด
ภาพรวมเครื่องมือ
ผู้ปฏิบัติงานใช้ชุดเครื่องมือเชิงพาณิชย์ร่วมกับเครื่องมือโอเพนซอร์สเพื่อการตรวจสอบไขว้
- เชิงพาณิชย์: Cellebrite UFED, Magnet AXIOM, MSAB XRY — รองรับอุปกรณ์ได้หลากหลายและแยกวิเคราะห์ข้อมูลโดยอัตโนมัติ
- โอเพนซอร์ส: เครื่องมือเชื่อมต่อสำหรับแก้ไขข้อบกพร่องของ Android (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy
การดึงข้อมูลเชิงตรรกะจากอุปกรณ์ Android ที่เปิดใช้การแก้ไขข้อบกพร่องอาจเริ่มต้นด้วย ADB:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/การจัดทำเอกสารและรายงาน
การดำเนินการทุกอย่างต้องให้บุคคลที่สามทำซ้ำได้ บันทึกที่จดไว้ขณะดำเนินการจะเปลี่ยนข้อมูลที่ดึงมาแบบดิบให้เป็นพยานหลักฐานที่รับฟังได้
- บันทึกชื่อเครื่องมือ รุ่น และคำสั่งที่ใช้โดยละเอียด
- ระบุเวลาที่ประทับเป็น UTC และความแตกต่างจากขั้นตอนที่กำหนด
- แยกข้อเท็จจริง (สิ่งที่ข้อมูลแสดง) ออกจากการตีความ
หากคุณไม่สามารถอธิบายได้ว่าข้อมูลส่วนหนึ่งมาอยู่ในรายงานของคุณได้อย่างไร ข้อมูลนั้นก็ไม่ควรอยู่ในรายงาน
ตรวจสอบความเข้าใจสั้น ๆ
โทรศัพท์ Android ที่ยึดมาเปิดเครื่องอยู่และเคยปลดล็อกแล้วครั้งหนึ่งก่อนหน้านี้ในวันเดียวกัน ขณะนี้แสดงหน้าจอล็อก เหตุใดจึงควรหลีกเลี่ยงการเริ่มระบบใหม่
ทบทวน: พื้นฐานนิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่
ขณะนี้คุณมีกรอบความคิดหลักสำหรับนิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่อย่างถูกต้องแล้ว
- แยกสัญญาณจากอุปกรณ์ (ด้วยถุงฟาราเดย์) เพื่อป้องกันการล้างข้อมูลจากระยะไกล
- เคารพลำดับความผันผวนและหลีกเลี่ยงการเริ่มระบบใหม่บนอุปกรณ์ AFU
- รักษาลำดับการครอบครองพยานหลักฐานให้ไม่มีช่วงขาดตอน และแฮชอิมเมจทุกชุดด้วย SHA-256
- เลือกการเก็บข้อมูลที่รบกวนน้อยที่สุดซึ่งตอบโจทย์ของคดี
- การเข้ารหัส (FBE / การปกป้องข้อมูล) และสถานะ BFU เทียบกับ AFU เป็นตัวกำหนดว่าจะกู้คืนอะไรได้บ้าง
- บันทึกเครื่องมือ รุ่น คำสั่ง และเวลาที่ประทับเป็น UTC เพื่อให้ทำซ้ำได้
ถัดไป: ลงมือเก็บและวิเคราะห์ข้อมูล Android
คำถามที่พบบ่อย
บทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่”
การจัดการหลักฐานบนอุปกรณ์เคลื่อนที่ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่
- การเก็บข้อมูลและวิเคราะห์ Android
- การเก็บข้อมูลและวิเคราะห์ iOS
- แอป ร่องรอย และการรายงาน