跳至主要內容

2026-07-23 手機與數位證據的鑑識工具

Q 版主題圖:手機與數位證據的鑑識工具

📚 科技研發科週(07-20~07-24)|本篇為公開題材整理,非當日實習日誌。 內容來自 NIST、SWGDE 的公開文件、全國法規資料庫與廠商公開產品頁,介紹鑑識工具的類別與用途。

上一篇(07-22)我把手機取證的法律關卡從頭走到尾,最後列了一張設備簡表。這篇把那張表攤開,按「一件證據從被保住到能上法庭」的生命週期重排:每一步各有哪類工具、產出哪種證據、法律上卡在哪。工具名稱一律只當公開市場的例子;怎麼運作、怎麼繞過鎖屏或加密,這篇一個字都不寫。

一、先把證據穩住:保全與隔離

工具從流程的第一步講起最不會亂。NIST 把數位鑑識分成識別/保全、擷取、檢驗、分析、報告五個階段,全程要維持監管鏈與雜湊可驗證;手機鑑識是這套流程的一支,只是因為裝置封閉、加密普及而更難。

保全這一步的工具最單純。法拉第袋、法拉第箱把裝置和無線訊號隔開,避免遠端抹除與運送途中的狀態改變(這在 07-22 講過);對電腦、隨身碟這類載體,則用硬體寫入阻斷器,讀取時只准讀、不准寫,護住原件。這兩樣不產出證據,是讓後面取到的東西「還算數」的前提。

佐證:NIST SP 800-101 Rev.1《行動裝置鑑識指引》NIST SP 800-86《將鑑識整合進事件處理》

Q 版示意圖:鑑識工具與雲端、電腦、可攜媒體等其他來源

示意:鑑識工具與雲端、電腦、可攜媒體等其他來源。此圖僅為概念示意,不代表任何實際系統或作業流程。

二、加密這一關:取得鎖定裝置的存取

07-22 講過一個天花板:手機一旦鎖定又全機加密,就算做出完整映像,取到的多半是密文。這一節要記的,就是專門卡在這一關的一類工具——鎖定裝置的「存取」工具。它跟第三節那些擷取套件不在同一層:擷取是把資料抓出來,存取是在抓之前先讓裝置變成可讀狀態。公開市場最常被當代表例的是 Magnet GrayKey 與 Cellebrite Premium,兩者官方頁的定位都寫得很直白——協助執法單位「存取」iOS/Android 裝置上的證據,是擷取之前的前置關卡,本身不做擷取。

把它跟 UFED、XRY、AXIOM 那種擷取套件分清楚很重要,這也是我把它單獨挑出來記一節的原因:擷取工具處理的是「已經進得去的裝置」,存取工具處理的是「還進不去」那一步。關於這類工具我只寫得出兩件事。第一,它們存在,而且是獨立的一類。第二,成效會因裝置型號、作業系統版本與更新而變動——廠商自己的公開頁就載明對某世代裝置能不能生效會隨版本改,所以它不是「一鍵解鎖」,也不保證成功。

佐證:Magnet GrayKey 產品頁(行動裝置存取取證工具);Cellebrite Premium 產品頁

三、把資料取出來:三種擷取層級

存取取得後才輪到擷取。NIST 的擷取層級由淺到深:邏輯擷取(透過裝置對外開放的介面取使用者可見資料)、檔案系統擷取(取到檔案系統結構與資料庫)、實體擷取(對儲存區塊做位元對位元取像,理論上最完整、含部分未配置空間,但對加密裝置常不可得)。層級高低取決於裝置、OS 版本與鎖定狀態。公開市場常見的擷取平台有 Cellebrite UFED、MSAB XRY、Magnet AXIOM,都支援不同層級。

原則和 07-22 第四層一樣:先用能滿足案件需求的最低侵入層級,別一開始就往最深的取。

佐證:Cellebrite UFEDMSAB XRY 產品家族Magnet AXIOM;工具測試方法見 NIST CFTT 行動裝置工具測試

四、證據不只在手機裡:雲端、電腦與可攜媒體

一支手機的資料常常不是全部,同一案還牽到別的載體。這一段是這篇的重點。

雲端/帳號證據。 同步在 iCloud、Google、社群帳號裡的資料,不在手機本體。有工具能取,公開例子像 Cellebrite 的雲端產品線、Magnet AXIOM Cloud、Elcomsoft,但這裡的關卡是法律、不是技術:這些資料由第三方服務商保管,取得要有合法授權——境內平臺走調取或搜索的法定程序,境外服務商(Apple、Google 等)原則上要循《國際刑事司法互助法》向外國提出請求。手機一扣,不會把雲端一起扣到手;技術上拿得到,跟法律上有權拿,是兩件事。

電腦與可攜媒體。 硬碟、SSD、USB、記憶卡走的是同一套「隔離→映像→雜湊→分析」,工具像 EnCase(現稱 OpenText Forensic)、FTK、開源的 Autopsy、X-Ways。手機鑑識其實是數位鑑識底下的一支,共用同一組證據完整性原則。

佐證:調取程序見 《通訊保障及監察法》第 11-1 條(通信紀錄、網路流量紀錄原則上要法院核發調取票);境外證據見 《國際刑事司法互助法》;雲端鑑識的制度挑戰見 NIST IR 8006《雲端運算鑑識科學挑戰》

五、匯整回案件:分析、關聯與監管鏈

工具取到一堆資料之後,還要能講成一件事。分析平台像 Cellebrite Physical Analyzer、Magnet AXIOM、開源的 Autopsy,做的是時間軸重建、已刪除資料還原、app 資料庫與系統紀錄解析,以及把手機、電腦、雲端的資料串在同一案件——這接得上 07-17 的關聯分析與 07-06 的多源比對。

到最後,撐起可信的還是那幾件老東西(07-22 第五層記過):監管鏈、雜湊、可重現,以及刑訴第 158-4 條那關的權衡。連工具本身都要被驗證——NIST 的 CFTT 就是拿標準化方法去測這些鑑識工具準不準、可不可重複。工具再多,證據要可稽核這條不會變。

佐證:Cellebrite Physical AnalyzerAutopsy/The Sleuth Kit(開源)NIST CFTTSWGDE 數位證據最佳實務

這篇的分層結構

這篇按證據生命週期的五步排工具,每一步對到一類工具,也對到一個法律前提:

text
第 1 層  保全:先讓證據不再變動
         問什麼:怎麼隔離無線、怎麼護住原件不被改
         產出:法拉第袋隔離、寫入阻斷下的原件保全
            ↓ 證據穩住了,才談取不取得到

第 2 層  存取:鎖定裝置那一關
         問什麼:裝置鎖著、加密著,取不取得到存取
         產出:能否進到可擷取狀態的判斷(不保證成功)
            ↓ 進得去,才輪到取多深

第 3 層  擷取:取到哪一層
         問什麼:走邏輯、檔案系統還是實體擷取
         產出:對應層級的裝置映像與資料集
            ↓ 手機取完了,證據不只在手機裡

第 4 層  其他來源:雲端、電腦、可攜媒體
         問什麼:資料在誰手上、要不要另一個法律授權
         產出:雲端/帳號證據(須授權、境外走司法互助)、其他載體映像
            ↓ 各處資料湊齊了,要串成一件事

第 5 層  匯整落地:分析、關聯與監管鏈
         問什麼:時間軸對不對得起來、報告站不站得住
         產出:跨載體關聯、可稽核報告,與第 158-4 條那關的權衡
Q 版分層示意圖:由下而上為保全、存取、擷取、其他來源、匯整落地

圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。

**重點:**這篇照證據生命週期排工具,每一層都連著一個法律前提。第 1 層保全(法拉第袋、寫入阻斷)不產出證據,是讓後面取到的算數。第 2 層是加密天花板:處理鎖定裝置的工具存在,但成效隨裝置與版本變、不保證成功,怎麼運作不在範圍內。第 3 層擷取分邏輯、檔案系統、實體三層,先取最低侵入的。第 4 層是這篇的核心——證據不只在手機裡:雲端與帳號資料在服務商手上,取得要有授權,境外還要走《國際刑事司法互助法》,技術拿得到不等於法律准拿。第 5 層把各載體串回一件事,最後仍回到監管鏈、可重現與第 158-4 條,連工具都要被 CFTT 驗。

往下追問:雲端與境外帳號證據既然要走司法互助,那段時間成本會不會反過來決定辦案節奏?當裝置端加密越來越硬、證據重心往雲端移時,令狀與司法互助的設計跟得上嗎?

本日對應主題

同系列日誌

主要來源(查核日期 2026-07)

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。