Sadržaj

Tijek forenzičke istrage

Tijekom forenzičke istrage bitno se pridržavati određenih koraka. Oni nisu zakonski obvezujući već su oblikovani na temelju dugogodišnjeg iskustva forenzičkih istražitelja s ciljem da se smanji mogućnost previđanja bitnih detalja koji bi mogli utjecati na konačni ishod istrage. Slijedeća slika prikazuje dijagram forenzičkih postupaka. Riječ je o standardnom procesu primjenjivom u svim vrstama istraga, pa tako i u istragama računalnih zločina.


Kad se koraci forenzičkih procesa prilagode računalima, gornji dijagram dobiva novi oblik (slika ispod). Ono što je bitno kod analize računala je da se puno dokaza može skupiti dok je računalo još upaljeno. Istražitelj ima samo jednu priliku za to jer se svakom dodatnom radnjom (npr. pokretanjem neke aplikacije, otvaranjem web preglednika, …), kao i gašenjem računala uništavaju podaci iz radne memorije računala. Računalo se stoga mora ostaviti upaljeno dok se ne kopiraju svi podaci iz radne memorije.

Koraci navedeni u gornjim dijagramima su okvirni i mogu se razlikovati od istrage do istrage.

Tipovi podataka

Standardna forenzička analiza računala uključuje pregledavanje materijala na medijima (tvrdi disk, USB diskovi, CD diskovi, DVD diskovi, …), pregledavanje Windows registra (za računala s Microsoft Windows operacijskim sustavom), otkrivanje lozinki (npr. za pristup računu e-pošte ili forumima i sličnim stranicama koje mogu otkriti nešto o korisnikovim navikama), pretraga po ključnim riječima, izdvajanje e-pošte i slika za pregled. Podaci na računalu mogu se s obzirom na vidljivost podijeliti u dvije skupine:

Vidljivi
Nevidljivi

Dok neke od ovih podataka korisnik stvara vlastitom voljom, većina ih ipak nastaje zbog korisnikovih radnji, ali bez njegove suradnje.

Alati forenzičke istrage

Prilikom pristupa računalu koje je predmet istrage, svaki računalni forenzičar bi trebao sa sobom imati barem osnovni alat koji će mu pomoći u skupljanju dokaza. Tu se ubrajaju:

Skupljanje dokaza

  1. Ako je računalo upaljeno
    • Napraviti sliku radne (RAM) memorije i pohraniti je na pripremljeni tvrdi ili USB disk za pohranjivanje dokaza. Napraviti MD5/SHA1 sažetak (eng. hash) image datoteke, sačuvati je na disku i zapisati u bilježnicu.
    • Popisati sve procese, mrežne veze, instalirane programe i sklopovlje. Sačuvati podatke u datoteci na dokaznom disku. Napraviti MD5/SHA1 sažetak datoteke, sačuvati ga i zapisati u bilježnicu.
  2. Ako je računalo ugašeno (ili nakon prethodnog koraka)
    • Napraviti sliku tvrdog diska i pohraniti je na dokazni tvrdi ili USB disk. Napraviti MD5/SHA1 sažetak slike, sačuvati ga i zapisati u bilježnicu.
    • Fotografirati računalo sa svih strana, slike sačuvati na dokazni disk. Napraviti MD5/SHA1 sažetke svih fotografija, pohraniti ih na disk i zapisati u bilježnicu.
    • Ako su vidljive ikakve fizičke promjene računala ili opreme (npr. u kućište je ugrađen još jedan ventilator za hlađenje ili je zamijenjen jedan zid kućišta i sl.), fotografirati ih zasebno i posavjetovati se s forenzičkim stručnjakom koji će potražiti dodatne tragove (otiske prstiju, tragove alata i sl.).
    • Otvoriti kućište računala i fotografirati unutrašnjost pod dobrim osvjetljenjem. Napraviti MD5/SHA1 sažetke fotografija, pohraniti ih na disk i zapisati u bilježnicu.

Analiza dokaza

Svi inkriminirajući dokazi (ovisno o kontekstu) se moraju zabilježiti i pohraniti zajedno s vremenskim oznakama i pripadajućim prikazima (slike zaslona, ispisi teksta, audio zapisi).