Gratis datavernietiging aanvraag gratis analyse →
Diensten Forensisch onderzoek
+32 (0)800 11 400 aanvraag gratis analyse

Voor politie, justitie, advocatuur en bedrijven

Forensisch onderzoek

Wanneer gegevens bewijs zijn, telt niet alleen wat u terugvindt, maar ook hoe. Wij werken met een gesloten bewijsketen, leggen elke stap vast en onderzoeken nooit het origineel.

Wanneer u hierbij bent gebaat

Een gewone recuperatie haalt gegevens terug. Een forensisch onderzoek doet dat op een manier die later standhoudt: voor de rechtbank, voor een verzekeraar, voor een tuchtdossier of voor een interne audit.

  • een medewerker vertrekt en er verdwijnen bestanden of klantgegevens
  • vermoeden van fraude, omkoping of lekken van bedrijfsgeheimen
  • een inbraak of een ransomware-aanval: wat is er precies gebeurd, en wanneer
  • een verzekeringsdossier waarin de oorzaak en de omvang van de schade bewezen moeten worden
  • een gerechtelijk deskundigenonderzoek of een onderzoek door politie of justitie
  • een toestel dat niet meer start, terwijl de inhoud nodig is als bewijs

De bewijsketen

Een bevinding is maar zoveel waard als de weg ernaartoe. Daarom ligt de werkwijze vooraf vast, en documenteren we elke handeling.

  1. Schrijfblokkering Elke acquisitie gebeurt via een schrijfblokker. Het origineel wordt alleen gelezen, nooit beschreven.
  2. Hashwaarden Voor en na de acquisitie berekenen we hashwaarden (MD5 en SHA-256). Die staan in het rapport en bewijzen dat de kopie identiek is en nadien niet wijzigde.
  3. Onderzoek op de kopie Al het werk gebeurt op een forensische kopie. Het originele toestel blijft onaangeroerd.
  4. Bewijsketen Per handeling leggen we vast wie, wanneer en wat. Tussen de stappen blijft de drager verzegeld bewaard.
  5. Rapport U krijgt een rapport met de bevindingen, de gebruikte methode, de hashwaarden en de bewijsketen.
Technisch: wat een forensische kopie is

Een forensische kopie is een sector-voor-sectorkopie van de volledige drager, inclusief de ruimte die het bestandssysteem als leeg beschouwt. Daar staan nog resten van verwijderde bestanden. Wij werken met de gangbare formaten (raw/dd en E01), zodat een andere deskundige de kopie met zijn eigen gereedschap kan nakijken. Bij een beschadigde drager maken we de kopie in meerdere passages, en houden we per sector bij of die gelezen kon worden.

Wat we onderzoeken

Verwijderde bestanden

Terughalen wat gewist, geformatteerd of overschreven leek, met vermelding van wat wel en niet volledig te herstellen was.

Tijdlijn

Wanneer werd een bestand gemaakt, geopend, gewijzigd of gekopieerd, en in welke volgorde gebeurde dat.

Aangesloten toestellen

Sporen van USB-sticks en externe schijven: welk toestel, wanneer aangesloten, en wat er gekopieerd werd.

Gebruikssporen

Aanmeldingen, zoekopdrachten, recent geopende bestanden, prints en logbestanden van het besturingssysteem.

E-mail en documenten

Postvakken, bijlagen en documenten, ook uit beschadigde bestanden of oude formaten.

Mobiele toestellen

Smartphones en tablets, ook na val- of waterschade, tot op chip-niveau.

Wat wij niet doen: uitspraken over schuld of opzet. Wij leggen vast wat er op de drager staat en wat daaruit blijkt. De juridische beoordeling is aan de opdrachtgever, de advocaat of de rechtbank.

Beschadigde en versleutelde dragers

Bewijs zit vaak op een toestel dat stuk is: een laptop die in het water viel, een schijf die niet meer start, een telefoon met een gebroken bord. Dat is precies het werk van ons labo. Röntgeninspectie, rework en reballing, bijna 20.000 donorschijven en een Class 1 cleanroom maken dat we de drager eerst weer leesbaar krijgen, en daarna pas onderzoeken.

Over versleuteling zijn we eerlijk: moderne versleuteling (BitLocker, FileVault, een recente iPhone) kraken wij niet. Met het wachtwoord, de herstelsleutel of een sleutel uit een beheersysteem kunnen we wel bij de gegevens. Zonder sleutel blijft vaak nog onversleutelde informatie over: logbestanden, metagegevens, gegevens van vóór de versleuteling, of kopieën op andere dragers.

Meer over ons labo →

Discretie en beveiliging

  • dossiers in deze categorie worden behandeld door een beperkte groep medewerkers
  • het werk gebeurt in een afgescheiden ruimte, met eigen opslag
  • er wordt niets in het gewone dossiersysteem geregistreerd
  • geheimhoudingsovereenkomst op aanvraag, of volgens uw eigen model
  • wij werken volgens de ISO 27001-norm; de certificering loopt
  • op vraag komen wij ter plaatse, met een mobiele cleanroom, zodat de drager uw gebouw niet verlaat

Wij hebben ervaring als gerechtelijk deskundige en werken onder meer voor politiediensten en advocatenkantoren.

Wat u het best doet, en vooral niet doet

Wat u het best doet

  • het toestel uitschakelen en apart leggen
  • noteren wie het toestel wanneer in handen had
  • ons bellen voor u iets probeert: wij zeggen meteen of een stap het bewijs kan schaden
  • het toestel verzegeld aan ons overhandigen, of ons ter plaatse laten komen

Wat u vooral niet doet

  • het toestel blijven gebruiken of opnieuw opstarten
  • zelf recuperatiesoftware draaien op het origineel
  • bestanden kopiëren met de verkenner: dat wijzigt tijdstempels
  • het toestel laten nakijken door de eigen IT-dienst voor er een kopie is

Elke start van een computer wijzigt honderden bestanden. Hoe minder er met het origineel gebeurt, hoe sterker het bewijs.

Verloop en prijs

  1. Intake U belt of mailt. We overlopen wat er gebeurd is, welke vraag u beantwoord wil zien, en welke dragers er zijn.
  2. Acquisitie U brengt de drager, wij halen ze op, of we komen ter plaatse. De forensische kopie wordt gemaakt en gehasht.
  3. Onderzoek Het onderzoek gebeurt op de kopie, gericht op uw vraag.
  4. Rapport U krijgt het rapport, met de bevindingen, de methode en de bewijsketen. Waar nodig lichten we het toe.

Een forensisch onderzoek krijgt een prijs op maat, want de omvang hangt af van het aantal dragers en van de vraag. Na de intake weet u wat het kost. Moet de drager eerst hersteld worden, dan gelden daarvoor de gewone tarieven.

Bekijk de tarieven →

Waarom het bij ons lukt

Meer over ons labo →
  • Bijna 20.000 donorschijven Het juiste onderdeel ligt meestal al klaar.
  • Röntgen in eigen huis Eerst zien, dan pas ingrijpen.
  • Rework en reballing Chips veilig los en terug.
  • Eigen software Tot honderden terabytes.
  • Mobiele cleanroom De drager blijft in uw gebouw.
  • Sinds 1988 Bijna veertig jaar uitrusting en ervaring.

Leg ons uw zaak voor

Bel of mail voor u iets met het toestel doet. Wij zeggen meteen of een stap het bewijs kan schaden, en wat de volgende stap is.