SWGDE Best Practices for Mobile Evidence
Source: Scientific Working Group on Digital Evidence (SWGDE)
URL: https://www.swgde.org/documents/published-complete-listing/
Document Type: Best Practices
Current Version: Current
Table of Contents
1. Introduction
2. Mobile Evidence Overview
3. Acquisition Methods
4. Examination Procedures
5. Analysis and Reporting
6. Tool Validation
7. Quality Assurance
8. References
1. Introduction
1.1 Purpose
This document establishes best practices for the collection, preservation, acquisition, examination, analysis, and reporting of evidence from mobile devices. These practices are designed to ensure the integrity and reliability of mobile device evidence in legal proceedings.
1.2 Scope
These best practices apply to:
All types of mobile devices (smartphones, tablets, wearables)All operating systems (iOS, Android, Windows, etc.)All acquisition methods (logical, physical, chip-off, JTAG)All examination and analysis proceduresAll reporting formats1.3 Intended Audience
Digital forensic examinersLaw enforcement personnelLegal professionalsQuality assurance managersForensic laboratory managers1.4 Definitions
Acquisition: The process of creating a forensic copy of data from a mobile deviceChain of Custody: Documentation of evidence handling from collection to dispositionExamination: The process of extracting and processing data from an acquired imageAnalysis: The interpretation of extracted data to answer investigative questionsValidation: The process of verifying that tools and methods produce accurate results
2. Mobile Evidence Overview
2.1 Types of Mobile Evidence
User-Generated Data
Text messages (SMS/MMS)Email communicationsContact informationCall logsPhotos and videosSocial media posts and messagesDocuments and filesCalendar entriesNotes and remindersDevice-Generated Data
Location data (GPS, cell tower, Wi-Fi)Network connection logsApplication usage logsSystem logsBattery and charging historyApplication-Specific Data
Messaging apps (WhatsApp, Signal, Telegram)Social media apps (Facebook, Instagram, Twitter)Banking and financial appsNavigation and mapping appsGaming appsCloud storage apps2.2 Data Storage Locations
Internal Storage
User partitionSystem partitionCache partitionRecovery partitionExternal Storage
SD cardsMicroSD cardsExternal USB storageCloud Storage
Device manufacturer cloud servicesThird-party cloud servicesEmail serversSocial media servers2.3 Data Volatility
Volatile Data (Lost when device powers off)
RAM contentsRunning processesNetwork connectionsClipboard dataLogin sessionsPersistent Data (Survives power off)
User files and dataApplication dataSystem configurationDeleted files (until overwritten)Database records2.4 Encryption Considerations
Types of Encryption
Full-Disk Encryption (FDE): Encrypts entire storageFile-Based Encryption (FBE): Encrypts individual filesHardware Encryption: Encryption handled by dedicated chipSoftware Encryption: Encryption handled by operating systemEncryption Impact on Acquisition
May prevent access to dataMay require passcode/biometric for accessMay affect tool compatibilityMay require specialized techniques
3. Acquisition Methods
3.1 General Acquisition Principles
Before Acquisition
1. Document device condition and state
2. Photograph device from multiple angles
3. Record device identifiers (IMEI, serial number)
4. Note battery level and charging status
5. Identify lock status and authentication requirements
6. Assess Faraday containment needs
7. Verify tool compatibility
During Acquisition
1. Maintain chain of custody
2. Document all steps taken
3. Use write-blocking when appropriate
4. Monitor acquisition progress
5. Handle errors appropriately
6. Verify data integrity
After Acquisition
1. Calculate and record hash values
2. Secure original evidence
3. Store forensic images properly
4. Document acquisition results
5. Complete chain of custody forms
3.2 Logical Acquisition
Definition
Logical acquisition extracts data through the device's normal interfaces without creating a complete physical image of the storage.
Methods
USB Connection: Direct cable connection to deviceWireless: Bluetooth or Wi-Fi connection (limited use)Backup-Based: Creating device backups and extracting dataCloud-Based: Accessing data through cloud servicesData Obtainable
Contacts and call logsText messages and multimedia messagesPhotos and videosCalendar entriesNotes and remindersApplication data (limited)Device informationLimitations
Cannot access deleted dataCannot access system filesMay be blocked by encryptionLimited application sandbox accessBest Practices
1. Document connection method and tools used
2. Record all extracted data
3. Verify data completeness
4. Maintain device in forensic state throughout
5. Document any errors or issues
3.3 Physical Acquisition
Definition
Physical acquisition creates a bit-for-bit copy of the device's storage, including all data, deleted files, and unallocated space.
Methods
Direct Access: Using forensic tools to read storageBootloader Exploitation: Using device vulnerabilities to access storageRecovery Mode: Booting device into special mode for acquisitionDFU Mode: Device Firmware Update mode for iOS devicesData Obtainable
All logical acquisition dataDeleted files and artifactsSystem files and logsUnallocated space dataEncryption keys (sometimes)Application sandboxesHidden partitionsConsiderations
May require device unlockingSome devices require jailbreaking/rootingTime-consuming for large storage devicesMay void manufacturer warrantyMay trigger anti-forensic mechanismsBest Practices
1. Use appropriate forensic mode for device
2. Verify acquisition integrity with hash values
3. Document any modifications to device
4. Preserve original evidence
5. Test acquisition completeness
3.4 Chip-Off Acquisition
Definition
Chip-off acquisition involves physically removing the storage chip from the device and reading it directly using specialized hardware.
When to Use
Device is damaged and cannot bootEncryption cannot be bypassedOther acquisition methods failNeed access to raw storage dataProcess
1. Disassemble device to access storage chip
2. Identify chip type and pinout
3. Remove chip using hot air station
4. Clean chip contacts
5. Place chip in reader/adapter
6. Read chip using forensic hardware
7. Create forensic image
Equipment Required
Hot air rework stationChip reader/adapterMicroscope or magnificationESD-safe workspaceForensic hardware (e.g., PC-3000 Flash)Risks and Considerations
Destructive process (device destroyed)Requires specialized equipment and trainingRisk of damaging the chipMay not work with all chip typesMay require chip-specific adaptersBest Practices
1. Document chip removal process
2. Photograph chip and device board
3. Record chip identifiers
4. Verify chip reading integrity
5. Preserve removed chip as evidence
3.5 JTAG Acquisition
Definition
JTAG (Joint Test Action Group) is a hardware interface that allows direct access to the device's processor and memory through test points on the circuit board.
When to Use
Device is damaged but board is intactNeed to bypass device locksOther acquisition methods failNeed direct memory accessProcess
1. Identify JTAG test points on device board
2. Connect JTAG adapter to test points
3. Use JTAG software to access memory
4. Create forensic image
5. Document connection points
Equipment Required
JTAG adapterSoldering equipmentJTAG softwareOscilloscope (for debugging)Documentation of test pointsAdvantages
Bypasses device locksAccess to raw memoryCan work on damaged devicesDisadvantages
Requires technical expertiseMay not be available on all devicesRequires specialized hardwareTime-consuming processBest Practices
1. Document JTAG connection points
2. Photograph connection setup
3. Record JTAG configuration
4. Verify image integrity
5. Document any issues encountered
4. Examination Procedures
4.1 General Examination Principles
Before Examination
1. Verify acquisition integrity
2. Document examination environment
3. Prepare examination workstation
4. Verify tool functionality
5. Document examination plan
During Examination
1. Work on forensic copy, not original
2. Document all actions taken
3. Use validated tools and methods
4. Handle errors appropriately
5. Preserve evidence integrity
After Examination
1. Document examination results
2. Verify data completeness
3. Secure examination materials
4. Complete documentation
5. Prepare for analysis
4.2 Data Extraction Techniques
File System Analysis
Mount forensic imageNavigate file system structureIdentify user data locationsLocate system filesIdentify hidden files and directoriesDatabase Parsing
Locate application databasesExtract database filesParse database structuresExtract relevant recordsCorrelate data across databasesArtifact Recovery
Identify artifact locationsRecover deleted artifactsReconstruct fragmented dataDecode proprietary formatsExtract metadataDeleted Data Recovery
Scan unallocated spaceIdentify file signaturesReconstruct deleted filesRecover partially overwritten dataDocument recovery limitations4.3 Common Examination Areas
Communication Analysis
Text messages (SMS/MMS)Email communicationsMessaging app data (WhatsApp, Signal, etc.)Call logsVoicemail dataLocation Analysis
GPS dataCell tower recordsWi-Fi connection dataGeotagged photosLocation historyPhoto/Video Analysis
Image metadata (EXIF)Video metadataThumbnail imagesDeleted media recoveryFacial recognition dataInternet Activity Analysis
Browsing historyDownloaded filesSearch historyBookmarksForm dataApplication Analysis
Installed applicationsApplication dataApplication logsApplication permissionsBackground processes4.4 Data Correlation
Timeline Analysis
Create chronological timelineIdentify patterns and sequencesCorrelate events across data sourcesIdentify gaps in timelineVerify alibis or movementsConnection Analysis
Map communication patternsIdentify frequent contactsAnalyze social networksTrack device connectionsCorrelate with other evidenceLocation Correlation
Map location historyCorrelate with communication dataIdentify movement patternsVerify location claimsCorrelate with other evidence
5. Analysis and Reporting
5.1 Analysis Principles
Objectivity
Maintain impartial perspectiveAvoid confirmation biasConsider alternative explanationsDocument assumptionsAcknowledge limitationsCompleteness
Analyze all relevant dataConsider all possible interpretationsDocument analysis methodsVerify findingsPeer review when appropriateAccuracy
Use validated tools and methodsVerify calculationsDouble-check conclusionsDocument confidence levelsAcknowledge uncertainties5.2 Analysis Techniques
Statistical Analysis
Frequency analysisPattern recognitionTrend identificationAnomaly detectionCorrelation analysisContextual Analysis
Consider device owner's behaviorAccount for normal usage patternsConsider environmental factorsAccount for application behaviorConsider technical limitationsComparative Analysis
Compare with known baselinesCompare with other evidence sourcesCompare with witness statementsCompare with other devicesCompare with known patterns5.3 Report Writing
Report Components
Executive Summary
Overview of examinationKey findingsConclusionsLimitationsMethodology
Acquisition method usedTools and versionsExamination proceduresAnalysis techniquesFindings
Detailed examination resultsData extraction resultsAnalysis outcomesSupporting evidenceConclusions
Interpretation of findingsAnswers to investigative questionsLimitations and caveatsRecommendations for further investigationSupporting Documentation
Chain of custodyTool validation recordsHash verificationScreenshots and visual evidenceRaw data (when appropriate)Report Best Practices
1. Clarity: Use clear, concise language
2. Objectivity: Maintain neutral tone
3. Completeness: Include all relevant information
4. Accuracy: Verify all facts and figures
5. Documentation: Support all conclusions
6. Limitations: Acknowledge any constraints
7. Standards: Follow established formats
8. Review: Have report peer-reviewed
5.4 Testimony Preparation
Courtroom Preparation
Review report thoroughlyPrepare for cross-examinationAnticipate challenging questionsPractice testimonyPrepare visual aidsTestimony Best Practices
Answer questions directlyUse clear, non-technical languageAcknowledge limitationsMaintain professional demeanorStay within expertise
6. Tool Validation
6.1 Validation Principles
Purpose of Validation
Verify tool accuracyEnsure reliable resultsMeet legal requirementsMaintain quality standardsSupport testimonyValidation Scope
New tools before useTool updates and versionsNew device typesNew acquisition methodsNew examination techniques6.2 Validation Procedures
Testing Methodology
1. Define test cases
2. Create test data sets
3. Execute tests
4. Document results
5. Analyze outcomes
6. Validate accuracy
Test Data Requirements
Known data setsMultiple device typesVarious operating systemsDifferent data typesEdge cases and anomaliesValidation Documentation
Test proceduresTest resultsAccuracy calculationsLimitations identifiedApproval documentation6.3 Tool Maintenance
Update Procedures
Monitor tool releasesTest updates before deploymentDocument update impactsUpdate validation recordsTrain personnel on changesVersion Control
Track tool versionsDocument version differencesMaintain compatibility recordsUpdate procedures as needed
7. Quality Assurance
7.1 Quality Management System
Quality Objectives
Ensure accurate resultsMaintain consistencyMeet legal requirementsSatisfy customer needsContinuously improveQuality Processes
Document controlPersonnel trainingTool validationCase reviewCorrective action7.2 Personnel Qualifications
Training Requirements
Initial training on tools and methodsContinuing educationSpecialized training for new techniquesLegal training for testimonySafety trainingCompetency Assessment
Regular competency testingProficiency testingPerformance evaluationPeer reviewContinuing education verification7.3 Documentation Requirements
Case Documentation
Case initiation recordsAcquisition documentationExamination recordsAnalysis documentationReport documentationChain of custody recordsLaboratory Documentation
Standard operating proceduresTool validation recordsTraining recordsQuality control recordsCorrective action records7.4 Quality Control Measures
Peer Review
Review of examination proceduresReview of analysis methodsReview of report writingReview of testimony preparationReview of quality processesProficiency Testing
Regular proficiency testingInter-laboratory comparisonsBlind testing programsExternal quality assessmentsContinuous improvement
8. References
8.1 SWGDE Documents
SWGDE Best Practices for Mobile EvidenceSWGDE Best Practices for Computer ForensicsSWGDE Best Practices for Digital Evidence CollectionSWGDE Recommendations for Validation TestingSWGDE Glossary of Terms8.2 Industry Standards
ASTM E2825 - Standard Guide for Forensic Digital Image ProcessingISO/IEC 27037:2012 - Guidelines for identification, collection, acquisition and preservation of digital evidenceNIST SP 800-101r1 - Guidelines on Mobile Device ForensicsNIST SP 800-86 - Guide to Integrating Forensic Techniques into Incident Response8.3 Legal References
Federal Rules of EvidenceDaubert StandardFrye StandardState-specific evidence rulesCase law on digital evidence8.4 Academic Resources
Mobile forensic science journalsDigital forensic research papersConference proceedingsTextbooks and referencesOnline resources
Appendix A: Glossary
Acquisition: The process of creating a forensic copy of dataChain of Custody: Documentation of evidence handlingChip-Off: Physical removal and reading of storage chipDFU Mode: Device Firmware Update mode (iOS)Examination: Process of extracting and processing dataFaraday Bag: Shielding container for wireless devicesHash Value: Mathematical value for verifying data integrityJTAG: Joint Test Action Group (hardware interface)Logical Acquisition: Data extraction through device interfacesPhysical Acquisition: Bit-for-bit copy of storageRooting: Gaining root access on Android devicesValidation: Process of verifying tool accuracyWrite Blocker: Device preventing data modification
Appendix B: Acquisition Checklist
Pre-Acquisition
[ ] Document device condition[ ] Photograph device[ ] Record device identifiers[ ] Note battery level[ ] Identify lock status[ ] Assess Faraday needs[ ] Verify tool compatibility[ ] Prepare documentationAcquisition
[ ] Maintain chain of custody[ ] Document all steps[ ] Use write-blocking[ ] Monitor progress[ ] Handle errors[ ] Verify integrityPost-Acquisition
[ ] Calculate hash values[ ] Secure original evidence[ ] Store forensic images[ ] Document results[ ] Complete documentation
Appendix C: Examination Checklist
Pre-Examination
[ ] Verify acquisition integrity[ ] Document examination environment[ ] Prepare workstation[ ] Verify tool functionality[ ] Document examination planExamination
[ ] Work on forensic copy[ ] Document all actions[ ] Use validated tools[ ] Handle errors[ ] Preserve evidencePost-Examination
[ ] Document results[ ] Verify completeness[ ] Secure materials[ ] Complete documentation[ ] Prepare for analysis