0Pricing
Cyber Security Academy · บทเรียน

พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่

การจัดการหลักฐานบนอุปกรณ์เคลื่อนที่

พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

นิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่คืออะไร

นิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่คือศาสตร์การกู้คืนพยานหลักฐานดิจิทัลจากสมาร์ตโฟน แท็บเล็ต และอุปกรณ์สวมใส่ โดยดำเนินการอย่างถูกต้องตามหลักนิติวิทยาศาสตร์ ต่างจากนิติวิทยาศาสตร์ดิสก์ อุปกรณ์เคลื่อนที่เปิดทำงานอยู่เสมอ ซิงค์ข้อมูลตลอดเวลา และเข้ารหัสอย่างแน่นหนา

  • พยานหลักฐานอยู่ในพื้นที่จัดเก็บแบบแฟลช (NAND), RAM, SIM และข้อมูลสำรองบนคลาวด์
  • โดยค่าเริ่มต้น อุปกรณ์จะถูกล็อก เข้ารหัส และล้างข้อมูลจากระยะไกลได้
  • เป้าหมายคือดึงข้อมูลโดยไม่เปลี่ยนแปลงข้อมูล แล้วพิสูจน์ความถูกต้องครบถ้วนของข้อมูลในศาล

ผู้ปฏิบัติงานต้องสร้างสมดุลระหว่างการดึงข้อมูลทางเทคนิคกับการอนุญาตตามกฎหมายอย่างเคร่งครัด เช่น หมายค้น ความยินยอม หรือนโยบายองค์กร

ลำดับความผันผวน

ให้เก็บข้อมูลที่สูญหายได้ง่ายที่สุดก่อน เพราะข้อมูลเหล่านี้จะหายไปเร็วที่สุด อุปกรณ์เคลื่อนที่มีแหล่งข้อมูลที่สูญหายได้ง่ายโดยเฉพาะ

  • RAM / กระบวนการที่กำลังทำงาน — สูญหายเมื่อปิดเครื่อง
  • สถานะเครือข่าย การเชื่อมต่อเครือข่ายมือถือ — เปลี่ยนแปลงอยู่ตลอดเวลา
  • ข้อมูลแอปที่ยังไม่ได้ซิงค์ — อาจถูกเขียนทับ
  • พื้นที่จัดเก็บแฟลชถาวร — มีความผันผวนน้อยที่สุด

อุปกรณ์ที่ยังเปิดใช้งานอาจลบข้อความอัตโนมัติ หมุนเวียนบันทึกข้อมูล หรือได้รับคำสั่งล้างข้อมูลจากระยะไกล การดำเนินการอย่างรวดเร็วกับแหล่งข้อมูลที่สูญหายได้ง่ายจะช่วยรักษาพยานหลักฐานที่อาจสูญหายไป

การแยกอุปกรณ์: ป้องกันการล้างข้อมูลจากระยะไกล

การดำเนินการทางกายภาพขั้นแรกคือการแยกสัญญาณวิทยุ อุปกรณ์ที่เชื่อมต่อเครือข่ายมือถือหรือ Wi-Fi อาจถูกล็อกหรือล้างข้อมูลจากระยะไกลก่อนที่คุณจะสร้างอิมเมจ

  • ใช้ถุงฟาราเดย์หรือกล่องป้องกันสัญญาณเพื่อปิดกั้น RF ทั้งหมด
  • หากแยกสัญญาณไม่ได้ ให้เปิดโหมดเครื่องบิน และบันทึกการแตะทุกครั้ง
  • อย่าปิดโทรศัพท์ที่ยังไม่ได้ประเมินสถานะ — การเริ่มระบบอาจเปิดใช้การเข้ารหัสข้อมูลขณะจัดเก็บ ซึ่งคุณจะข้ามได้ไม่ได้ในภายหลัง

ให้ชาร์จอุปกรณ์ไว้ภายในถุง แบตเตอรี่ที่หมดอาจบังคับให้อุปกรณ์เข้าสู่สถานะเริ่มระบบใหม่โดยไม่มีไฟเลี้ยง ทำให้พยานหลักฐานใน RAM สูญหาย

ลำดับการครอบครองพยานหลักฐาน

พยานหลักฐานจะมีประโยชน์ก็ต่อเมื่อการจัดการได้รับการบันทึกและไม่มีช่วงขาดตอน ลำดับการครอบครองพยานหลักฐานจะบันทึกว่าใครดำเนินการกับอุปกรณ์ เมื่อใด และเพราะเหตุใด

  • บันทึกเวลาที่ยึด สถานที่ และสถานะของอุปกรณ์ (เปิด/ปิดเครื่อง ล็อก/ปลดล็อก)
  • บันทึกการส่งต่อทุกครั้งพร้อมลายเซ็นและประทับเวลา
  • ถ่ายภาพหน้าจอ IMEI และความเสียหายที่มองเห็นได้

บันทึกตัวระบุอุปกรณ์ก่อนการเก็บข้อมูล ตัวอย่างช่องข้อมูลที่ควรบันทึกขณะรับมอบ:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

ภาพรวมวิธีการเก็บข้อมูล

การเก็บข้อมูลมีหลายระดับความลึก โดยแต่ละระดับมีข้อแลกเปลี่ยนระหว่างความครบถ้วนกับการรบกวนข้อมูล

  • ด้วยตนเอง — นักวิเคราะห์เลื่อนดูส่วนติดต่อผู้ใช้ที่กำลังทำงานและถ่ายภาพหน้าจอ รวดเร็ว ไม่ต้องใช้เครื่องมือ แต่ทำให้สถานะเปลี่ยนแปลง
  • เชิงตรรกะ — ดึงไฟล์และฐานข้อมูลผ่าน API ของอุปกรณ์ (ข้อมูลสำรอง, ADB, AFC) แต่ไม่พบข้อมูลที่ลบแล้ว
  • ระบบไฟล์ — คัดลอกโครงสร้างไดเรกทอรีทั้งหมด รวมถึงพื้นที่แยกของแอปและไฟล์บันทึก SQLite WAL
  • เชิงกายภาพ — สร้างอิมเมจของ NAND แบบทีละบิต รวมถึงพื้นที่ที่ไม่ได้จัดสรรและพื้นที่ที่ลบแล้ว มีความครบถ้วนมากที่สุด แต่จัดทำได้ยากที่สุดบนอุปกรณ์รุ่นใหม่ที่เข้ารหัส

เลือกวิธีที่รบกวนน้อยที่สุดซึ่งตอบโจทย์การสืบสวน

การแฮชและความถูกต้องครบถ้วน

เพื่อพิสูจน์ว่าอิมเมจไม่ได้ถูกแก้ไข ให้คำนวณแฮชทางการเข้ารหัสขณะเก็บข้อมูล และตรวจสอบซ้ำก่อนการวิเคราะห์

  • ใช้SHA-256 (MD5 ยอมรับได้เฉพาะสำหรับการตรวจสอบไขว้กับระบบเดิม)
  • ค่าแฮชต้องตรงกันในสำเนาทุกชุดและทุกครั้งที่ส่งต่อ
  • วิเคราะห์สำเนาสำหรับทำงานเสมอ ห้ามวิเคราะห์ต้นฉบับ

สร้างและตรวจสอบแฮชของอิมเมจที่ดึงมา:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

การเข้ารหัส: ความท้าทายหลัก

โทรศัพท์รุ่นใหม่เข้ารหัสพื้นที่จัดเก็บข้อมูลโดยค่าเริ่มต้น ทำให้อิมเมจแบบกายภาพใช้ประโยชน์ไม่ได้หากไม่มีคีย์

  • การเข้ารหัสตามไฟล์ของ Android (FBE) สร้างคีย์จากข้อมูลรับรองผู้ใช้และที่เก็บคีย์ที่รองรับด้วยฮาร์ดแวร์
  • การปกป้องข้อมูลของ iOS ผูกคีย์ไฟล์เข้ากับรหัสผ่านและ Secure Enclave
  • อุปกรณ์ที่อยู่ในสถานะBFU (Before First Unlock) จะนำคีย์ส่วนใหญ่ออกจากหน่วยความจำ ส่วนAFU (After First Unlock) จะเก็บคีย์จำนวนมากไว้ในหน่วยความจำ

เมื่อกฎหมายอนุญาตและทำได้ ให้เก็บข้อมูลขณะที่อุปกรณ์อยู่ในสถานะ AFU — จะมีข้อมูลที่ถอดรหัสได้มากกว่ามาก

สถานะ BFU เทียบกับ AFU

การทำความเข้าใจสถานะการล็อกจะกำหนดว่าคุณกู้คืนอะไรได้บ้าง

  • BFU (Before First Unlock): อุปกรณ์เริ่มระบบแล้วแต่ยังไม่เคยปลดล็อกนับตั้งแต่เปิดเครื่อง เกือบทุกอย่างถูกเข้ารหัส และเข้าถึงได้เพียงข้อมูลเมทาดาทาขั้นต่ำ
  • AFU (After First Unlock): ผู้ใช้ปลดล็อกแล้วอย่างน้อยหนึ่งครั้ง คีย์ไฟล์ยังอยู่ใน RAM ดังนั้นการเก็บข้อมูลเชิงตรรกะและจากระบบไฟล์จึงให้ข้อมูลได้มาก แม้ขณะนั้นอุปกรณ์จะล็อกอยู่

หลักปฏิบัติ: ให้อุปกรณ์ที่ยึดมาเปิดเครื่องอยู่เสมอและอย่าเริ่มระบบใหม่ การเริ่มระบบใหม่ทำให้อุปกรณ์กลับสู่ BFU และอาจทำให้สูญเสียการเข้าถึงคีย์ที่ป้องกันด้วยรหัสผ่าน

พยานหลักฐานจาก SIM และคลาวด์

โทรศัพท์เครื่องนั้นไม่ใช่แหล่งข้อมูลเพียงแห่งเดียว ยังมีแหล่งข้อมูลใกล้เคียงอีกสองแห่งที่มักมีความสำคัญอย่างยิ่ง

  • ซิมการ์ด: ICCID, IMSI, รายชื่อผู้ติดต่อที่จัดเก็บ และบางครั้งอาจมี SMS อ่านข้อมูลด้วยเครื่องอ่าน SIM โดยเฉพาะ เพื่อหลีกเลี่ยงการสัมผัสโทรศัพท์
  • ข้อมูลสำรองบนคลาวด์: iCloud, Google และข้อมูลสำรองเฉพาะแอป (WhatsApp, Signal) มักมีข้อมูลที่ถูกลบออกจากอุปกรณ์แล้ว

การเก็บข้อมูลจากคลาวด์ต้องมีอำนาจตามกฎหมายแยกต่างหาก (หมายค้น/หมายเรียก) และข้อมูลรับรองที่ถูกต้อง — ห้ามเข้าถึงบัญชีที่คุณไม่ได้รับอนุญาตโดยเด็ดขาด

ภาพรวมเครื่องมือ

ผู้ปฏิบัติงานใช้ชุดเครื่องมือเชิงพาณิชย์ร่วมกับเครื่องมือโอเพนซอร์สเพื่อการตรวจสอบไขว้

  • เชิงพาณิชย์: Cellebrite UFED, Magnet AXIOM, MSAB XRY — รองรับอุปกรณ์ได้หลากหลายและแยกวิเคราะห์ข้อมูลโดยอัตโนมัติ
  • โอเพนซอร์ส: เครื่องมือเชื่อมต่อสำหรับแก้ไขข้อบกพร่องของ Android (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy

การดึงข้อมูลเชิงตรรกะจากอุปกรณ์ Android ที่เปิดใช้การแก้ไขข้อบกพร่องอาจเริ่มต้นด้วย ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

การจัดทำเอกสารและรายงาน

การดำเนินการทุกอย่างต้องให้บุคคลที่สามทำซ้ำได้ บันทึกที่จดไว้ขณะดำเนินการจะเปลี่ยนข้อมูลที่ดึงมาแบบดิบให้เป็นพยานหลักฐานที่รับฟังได้

  • บันทึกชื่อเครื่องมือ รุ่น และคำสั่งที่ใช้โดยละเอียด
  • ระบุเวลาที่ประทับเป็น UTC และความแตกต่างจากขั้นตอนที่กำหนด
  • แยกข้อเท็จจริง (สิ่งที่ข้อมูลแสดง) ออกจากการตีความ

หากคุณไม่สามารถอธิบายได้ว่าข้อมูลส่วนหนึ่งมาอยู่ในรายงานของคุณได้อย่างไร ข้อมูลนั้นก็ไม่ควรอยู่ในรายงาน

ตรวจสอบความเข้าใจสั้น ๆ

โทรศัพท์ Android ที่ยึดมาเปิดเครื่องอยู่และเคยปลดล็อกแล้วครั้งหนึ่งก่อนหน้านี้ในวันเดียวกัน ขณะนี้แสดงหน้าจอล็อก เหตุใดจึงควรหลีกเลี่ยงการเริ่มระบบใหม่

ทบทวน: พื้นฐานนิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่

ขณะนี้คุณมีกรอบความคิดหลักสำหรับนิติวิทยาศาสตร์ดิจิทัลบนอุปกรณ์เคลื่อนที่อย่างถูกต้องแล้ว

  • แยกสัญญาณจากอุปกรณ์ (ด้วยถุงฟาราเดย์) เพื่อป้องกันการล้างข้อมูลจากระยะไกล
  • เคารพลำดับความผันผวนและหลีกเลี่ยงการเริ่มระบบใหม่บนอุปกรณ์ AFU
  • รักษาลำดับการครอบครองพยานหลักฐานให้ไม่มีช่วงขาดตอน และแฮชอิมเมจทุกชุดด้วย SHA-256
  • เลือกการเก็บข้อมูลที่รบกวนน้อยที่สุดซึ่งตอบโจทย์ของคดี
  • การเข้ารหัส (FBE / การปกป้องข้อมูล) และสถานะ BFU เทียบกับ AFU เป็นตัวกำหนดว่าจะกู้คืนอะไรได้บ้าง
  • บันทึกเครื่องมือ รุ่น คำสั่ง และเวลาที่ประทับเป็น UTC เพื่อให้ทำซ้ำได้

ถัดไป: ลงมือเก็บและวิเคราะห์ข้อมูล Android

คำถามที่พบบ่อย

บทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่”

การจัดการหลักฐานบนอุปกรณ์เคลื่อนที่ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานนิติวิทยาศาสตร์อุปกรณ์เคลื่อนที่
  2. การเก็บข้อมูลและวิเคราะห์ Android
  3. การเก็บข้อมูลและวิเคราะห์ iOS
  4. แอป ร่องรอย และการรายงาน
← กลับไปที่ Cyber Security Academy