image

"Uitzetten iPhone grootste fout bij forensisch iOS-onderzoek"

donderdag 30 januari 2020, 17:06 door Redactie, 11 reacties
Laatst bijgewerkt: 03-02-2020, 10:17

De belangrijkste stap bij het veiligstellen van gegevens op een iPhone is het niet uitzetten van het toestel, toch blijkt dit in de praktijk geregeld voor te komen, zo stelt Vladimir Katalov van Elcomsoft. Het bedrijf ontwikkelt forensische software die onder andere door opsporingsdiensten wordt gebruikt.

"De eerste en belangrijkste stap is het veiligstellen van de data, en ervoor zorgen dat de content van het toestel niet wordt gewijzigd, het toestel niet leegraakt en niet op afstand wordt vergrendeld of gewist. In plaats van het toestel in de Vliegtuigmodus te zetten of in een Faraday-zak te doen, schakelen veel forensische "experts" het toestel uit", aldus Katalov. In het verleden heeft de FBI weleens erkend dat het bij forensisch onderzoek naar een iPhone de fout in was gegaan.

Het uitschakelen van het toestel voorkomt dat het leegraakt, maar maakt ook het onderzoek lastiger. In plaats van de "forensisch vriendelijke" AFU (After First Unlock)-mode wordt er overgeschakeld naar de vergrendelde BFU (Before First Unlock)-mode. Hierbij zijn alle encryptiesleutels gewist uit het geheugen van het toestel, is het achterhalen van de passcode veel trager dan bij de AFU-mode, is biometrische authenticatie onmogelijk en zijn er verschillende andere beperkingen voor onderzoekers.

Een andere fout die experts en opsporingsdiensten volgens Katalov geregeld maken is het uitwerpen van de simkaart. Dit moet voorkomen dat de iPhone niet per ongeluk verbinding met een mobiel netwerk maakt. Het zorgt er ook voor dat het toestel meteen wordt vergrendeld, de biometrische ontgrendeling niet meer werkt en de USB restricted mode wordt geactiveerd. "Zo verlies je de kans om het toestel te ontgrendelen of verder te analyseren", aldus Katalov.

Onderzoekers gaan ook de fout in met de manier waarop ze het toestel vasthouden, back-upwachtwoorden resetten en de "logische acquisitie" uitvoeren. Katalov stelt dat het belangrijk is dat onderzoekers de juiste stappen volgen, elke stap documenteren en ervoor zorgen dat alle stappen herhaalbaar en de resultaten verifieerbaar zijn. "Alleen het gebruik van een "tool" is niet genoeg. De omgeving is altijd aan het veranderen, en of je blijft bij, of je loopt achter."

Reacties (11)
30-01-2020, 19:11 door Anoniem
Alsof 'de' opsporingsdiensten dit niet weten, kom op zeg. Ach Katalov heeft weer reklame kunnen maken voor zijn toko, ook op security.nl

Gratis tip: Dit is ook grotendeels van toepassing voor laptops/desktops en andere devices.
30-01-2020, 20:02 door Anoniem
Vind de printplaat kapotslaan met je hamer de beste beveiliging die er is....
30-01-2020, 20:44 door Anoniem
Door Anoniem: Vind de printplaat kapotslaan met je hamer de beste beveiliging die er is....

Yup!
30-01-2020, 22:25 door Anoniem
Onderzoekers gaan ook de fout in met de manier waarop ze het toestel vasthouden
Had Steve toch gewoon gelijk.
31-01-2020, 08:23 door Anoniem
Door Anoniem: Vind de printplaat kapotslaan met je hamer de beste beveiliging die er is....
Zolang de flash niet is beschadigd kan je alle data uilezen. Je zou de flash chip dus moeten beschadigen ipv pcb
31-01-2020, 08:50 door Anoniem
Door Anoniem: Alsof 'de' opsporingsdiensten dit niet weten, kom op zeg. Ach Katalov heeft weer reklame kunnen maken voor zijn toko, ook op security.nl

Gratis tip: Dit is ook grotendeels van toepassing voor laptops/desktops en andere devices.

Eens. Les 1 (of in iedere geval 2 of 3) in digital forensics: als het aan staat laat het aan en als het uit staat lat het in eerste instantie uit. Eerst veilig stellen (denk aan geheugen, cache en andere volatile opslag), daarna pas onderzoeken.
31-01-2020, 10:25 door Anoniem
Door Anoniem:
Door Anoniem: Vind de printplaat kapotslaan met je hamer de beste beveiliging die er is....
Zolang de flash niet is beschadigd kan je alle data uilezen. Je zou de flash chip dus moeten beschadigen ipv pcb

Precies, als je een lamp kapot wil maken knip je toch ook niet alleen het snoer door.
31-01-2020, 11:16 door Anoniem
Tip: indien je denk dat je telefoon wordt afgenomen, bij iPhone klik meermaals snel op de aan/uit-knop om de SOS-modus te activeren en het ontgrendelen met faceID of TouchID onmogelijk te maken.
01-02-2020, 09:03 door Anoniem
Ach, inlichtingendiensten en hun alwetendheid, dat de muur viel zagen ze ook op cnn en waren net zo verbaasd als iedereen
03-02-2020, 10:23 door Anoniem
Dat is toch echt wel basic computer forensics, als het aan is laat je het aan (en isoleren, voorkomen communicatie) en als het uit is laat je het uit
03-02-2020, 19:46 door Anoniem
Door Anoniem: Tip: indien je denk dat je telefoon wordt afgenomen, bij iPhone klik meermaals snel op de aan/uit-knop om de SOS-modus te activeren en het ontgrendelen met faceID of TouchID onmogelijk te maken.

Ik weet niet waar je deze fabel hebt gelezen, maar dit is niet waar.
Wat er gaat gebeuren is dat er een noodnummer gebeld gaat worden OF Touch of Face ID worden tijdelijk uitgeschakeld. Bij de laatste, Touch of Face ID tijdelijk uitschakelen moet dan wel de optie :Automatisch bellen" niet actief zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.