Device forensics

Pegasus-detectie & spyware-forensics

Forensische scans van professionele kwaliteit die Pegasus, Predator, Hermit, QuaDream, FinFisher en commerciële stalkerware detecteren. Gebaseerd op onderzoek van Citizen Lab en Amnesty International's Mobile Verification Toolkit.

Threat-database

Surveillance-tools die we detecteren

Onze database bevat indicatoren voor alle grote families van overheids- en commerciële spyware.

Pegasus

NSO Group

Kritiek

De meest geavanceerde commerciële spyware. Kost $8M per uitrol. Aangetroffen op apparaten van journalisten en staatshoofden.

Zero-click-exploitsVolledige apparaattoegangCamera/mic-activatieBerichtinterceptieLocatietrackingZelfvernietiging

Predator

Cytrox / Intellexa

Kritiek

Gelinkt aan surveillancecampagnes tegen journalisten en politici in meerdere landen.

Zero-click-exploitsData-exfiltratieDiefstal van inloggegevensBrowserexploitatie

Hermit

RCS Lab

Hoog

Gebruikt door overheidsinstanties. Geïnstalleerd via aangepaste providerapps en nepberichtenapps.

Audio-opnamenFotocapturesSMS-/bellogsGPS-tracking

FinFisher

FinFisher GmbH

Hoog

Op de markt gebracht voor opsporingsdiensten maar gedocumenteerd in gebruik tegen dissidenten en journalisten.

KeyloggingSchermopnameBestandstoegangE-mailmonitoring

QuaDream

QuaDream Ltd.

Kritiek

Concurrent van NSO Group. Gebruikt de ENDOFDAYS-exploit die Apple-apparaten aanvalt via onzichtbare agenda-uitnodigingen.

Zero-click-iMessage-exploitsMisbruik van agenda-afsprakenVolledige data-extractie

Stalkerware

Diversen (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Hoog

Surveillance-apps voor consumenten, vaak gebruikt voor huiselijk misbruik. Geïnstalleerd door iemand met fysieke toegang tot het apparaat.

Locatie in real-timeGespreksopnameSocialmediamonitoringKeyloggingOmgevingsopnamen

Scanopties

Kies je scandiepte

Van een snelle check van 60 seconden tot een volledige forensische back-upanalyse.

01

Snelle scan

~1 minuut

Basale IOC-check tegen bekende spyware-indicatoren. Controleert actieve processen en geïnstalleerde pakketten.

02

Standaardscan

~5 minuten

Bevat Snelle scan plus analyse van iOS shutdown.log, audit van netwerkverbindingen en validatie van certificaatketens.

Aanbevolen
03

Diepe scan

~30 minuten

Volledige forensische analyse: YARA-regels, detectie van gedragsafwijkingen, bestandsinspectie en controle op persistentiemechanismen.

04

Back-upanalyse

~1 uur

Volledige iOS-back-upanalyse. Onderzoekt sysdiagnose, DataUsage.sqlite, configuratieprofielen en alle systeemartefacten.

Detectiemethodologie

Hoe OrbGuard Pegasus detecteert

Een forensische pipeline in 6 stappen die indicatormatching, gedragsanalyse en realtime dreigingsinformatie combineert.

1

IOC‑matching

Vergelijk apparaatartefacten met meer dan 20.000 bekende indicators of compromise van Citizen Lab, Amnesty MVT en OrbGuard Lab.

2

Gedragsanalyse

ML-gestuurde anomaliedetectie bewaakt batterijverbruik, CPU-pieken, netwerkverkeer en achtergrondprocessen.

3

Shutdown.log‑forensische analyse

iOS-specifieke analyse van systeem-shutdownlogs op Pegasus-procesindicatoren (roleaccountd, bh, laaboratoryd).

4

YARA‑regelscans

Aangepaste YARA-regels scannen het bestandssysteem op malwaresignaturen, verdachte binaries en persistentiemechanismen.

5

Certificaatanalyse

Detecteer MITM-proxycertificaten, niet-geautoriseerde root-CA’s en SSL-pinningbypasses die door surveillancetools worden gebruikt.

6

Cloud‑intelligence

Toets bevindingen aan real-time dreigingsinformatie uit meer dan 20 feeds die elk uur worden bijgewerkt.

Verwerking op het apparaat

Elke stap in deze pipeline draait lokaal op je apparaat. De dreigingsintelligentie-database wordt gecached en periodiek bijgewerkt. Je forensische data verlaat je apparaat nooit.

Herstelgids

Wat gebeurt er als er spyware wordt gevonden?

Raak niet in paniek. Volg deze stappen om veilig te isoleren, documenteren en herstellen.

1

Isoleer het apparaat

Zet direct de vliegtuigmodus aan. Voer nog geen fabrieksreset uit — forensisch bewijs kan nodig zijn voor juridische procedures of onderzoeken.

2

Documenteer alles

Exporteer het forensische OrbGuard-rapport. Maak screenshots en noteer de infectietijdlijn. Dit bewijs kan cruciaal zijn voor juridische stappen.

3

Veilig wissen & herstellen

Voer een volledige fabrieksreset uit vanuit de herstelmodus (niet via instellingen). Stel je apparaat opnieuw in als een nieuw toestel — herstel niet vanaf een back-up, omdat die persistentie­mechanismen kan bevatten.

4

Maak je apparaat extra veilig

Schakel Lockdown Mode in (iOS). Update naar de nieuwste OS-versie. Installeer OrbGuard voor continue monitoring. Vermijd het klikken op links van onbekende bronnen.

Veelgestelde vragen

Kan OrbGuard Pegasus detecteren?+
Ja. OrbGuard gebruikt detectiemethodes gebaseerd op onderzoek van Citizen Lab en Amnesty International’s Mobile Verification Toolkit (MVT). We analyseren iOS shutdown.log‑artefacten, bekende procesindicatoren, netwerkverbindingen met NSO‑infrastructuur en gedrags­afwijkingen die passen bij een Pegasus‑infectie. Hoewel geen enkele tool 100% detectie kan garanderen tegen een goed gefinancierde tegenstander, biedt OrbGuard de meest uitgebreide mobiele forensische analyse die beschikbaar is buiten gespecialiseerde incident response‑teams.
Hoe werkt de shutdown.log‑analyse?+
Wanneer iOS wordt afgesloten, logt het alle actieve processen. Pegasus en vergelijkbare spyware moeten als achtergrondproces draaien. Door deze logs te analyseren kan OrbGuard verdachte processen identificeren (zoals "roleaccountd", "bh", "laaboratoryd") die bekende Pegasus‑indicatoren zijn. Deze techniek werd ontwikkeld door onderzoekers van Kaspersky en overgenomen door Citizen Lab.
Worden mijn gegevens naar jullie servers gestuurd tijdens het scannen?+
Nee. Alle forensische scans gebeuren volledig op je apparaat. Er wordt geen enkele data van je apparaat verzonden tijdens de analyse. De threat‑intelligence­database wordt periodiek gedownload en lokaal gecachet. Zelfs de ML‑modellen draaien on‑device.
Wat gebeurt er als er spyware wordt gevonden?+
Je ontvangt een gedetailleerd forensisch rapport met: de specifieke dreiging, het ernstniveau, een schatting van de infectietijdlijn, getroffen datacategorieën en stapsgewijze instructies voor het oplossen. Bij kritieke bevindingen zoals Pegasus raden we aan je apparaat direct te isoleren en contact op te nemen met een beveiligingsprofessional.
Kan OrbGuard onbekende/zero‑day spyware detecteren?+
OrbGuard gebruikt gedrags­anomaliedetectie op basis van machine learning om verdachte patronen te vinden, zelfs bij onbekende dreigingen. Ongebruikelijke batterij­slijtage, abnormaal netwerkverkeer, onverwachte achtergrondprocessen en extreem CPU‑gebruik zijn allemaal indicatoren die OrbGuard continu monitort.
Hoe vaak wordt de threat‑database bijgewerkt?+
OrbGuard Lab bundelt intelligence uit meer dan 20 feeds, waaronder Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX en meer. De threat‑database wordt elk uur bijgewerkt met nieuwe indicators of compromise.

Is je apparaat schoon?

Voer je eerste forensische scan uit in minder dan 60 seconden. Pegasus-detectie is inbegrepen bij OrbGuard Pro.