Forensische Analyse von HiSuite-Backups

Forensische Analyse von HiSuite-Backups

Das Extrahieren von Daten aus Android-GerĂ€ten wird mit jedem Tag komplizierter – manchmal sogar schwieriger, als von einem iPhone. Igor Michailow, Spezialist im Labor fĂŒr Computerkriminalistik der Group-IB, erklĂ€rt, was zu tun ist, wenn Sie Daten von einem Android-Smartphone nicht auf herkömmliche Weise extrahieren können.

Vor einigen Jahren diskutierten meine Kollegen und ich die Entwicklungen von Sicherheitsmechanismen in Android-GerĂ€ten und kamen zu dem Schluss, dass die digitale Forensik irgendwann schwieriger werden wĂŒrde als bei iOS-GerĂ€ten. Heute können wir mit Sicherheit sagen, dass diese Zeit nun gekommen ist.

KĂŒrzlich habe ich ein Huawei Honor 20 Pro untersucht. Was glauben Sie, was ich aus seinem Backup, das mit dem ADB-Tool erstellt wurde, extrahieren konnte? Nichts! Das GerĂ€t enthĂ€lt eine Menge Daten: Anrufinformationen, Telefonbuch, SMS, Chats in Messengern, E-Mails, Multimedia-Dateien usw. Aber Sie können nichts davon extrahieren. Ein schreckliches GefĂŒhl!

Was soll man in so einer Situation tun? Eine gute Lösung ist die Verwendung von proprietĂ€ren Backup-Tools (Mi PC Suite fĂŒr Xiaomi-Smartphones, Samsung Smart Switch fĂŒr Samsung-GerĂ€te, HiSuite fĂŒr Huawei).

In diesem Artikel betrachten wir die Erstellung und das Extrahieren von Daten aus Huawei-Smartphones mit dem Tool HiSuite sowie die anschließende Analyse mit Belkasoft Evidence Center.

Welche Datentypen werden in den HiSuite-Backups gespeichert?

In die HiSuite-Backups gelangen folgende Datentypen:

  • Konten- und Passwortdaten (oder Token)
  • Kontakte
  • Anruflisten
  • SMS- und MMS-Nachrichten
  • E-Mails
  • Multimedia-Dateien
  • Datenbank
  • Dokumente
  • Archive
  • Anwendungsdateien (Dateien mit den Erweiterungen.odex, .so, .apk)
  • App-Daten (von Anwendungen wie Facebook, Google Drive, Google Photos, Google Mail, Google Maps, Instagram, WhatsApp, YouTube usw.)

Wir werden detaillierter untersuchen, wie ein solches Backup erstellt wird und wie es mit Belkasoft Evidence Center analysiert werden kann.

Erstellung eines Backups eines Huawei-Smartphones mit dem HiSuite-Tool

Um ein Backup mit dem hauseigenen Tool zu erstellen, muss es von der Website heruntergeladen werden. Huawei und installiert werden.

Die Seite zum Herunterladen des HiSuite-Programms auf der Website von Huawei:

Forensische Analyse von HiSuite-Backups
Um das GerĂ€t mit dem Computer zu verbinden, wird der HDB-Modus (Huawei Debug Bridge) verwendet. Auf der Huawei-Website oder in der HiSuite-Anwendung gibt es eine ausfĂŒhrliche Anleitung zur Aktivierung des HDB-Modus auf dem MobilgerĂ€t. Nach der Aktivierung des HDB-Modus starten Sie die HiSuite-Anwendung auf dem MobilgerĂ€t und geben Sie den in dieser Anwendung angezeigten Code in das Fenster der HiSuite-Anwendung auf dem Computer ein.

Code-Eingabefenster in der Desktop-Version von HiSuite:

Forensische Analyse von HiSuite-Backups
Beim Erstellen eines Backups mĂŒssen Sie ein Passwort eingeben, das zum Schutz der Daten verwendet wird, die aus dem Speicher des GerĂ€ts extrahiert wurden. Das erstellte Backup befindet sich im Pfad C:/Users/%User profile%/Documents/HiSuite/backup/.

Backup des Huawei Honor 20 Pro-Smartphones:

Forensische Analyse von HiSuite-Backups

Analyse des HiSuite-Backups mit Belkasoft Evidence Center

Um das erhaltene Backup mit Belkasoft Evidence Center zu analysieren, erstellen Sie einen neuen Fall. WĂ€hlen Sie dann als Datenquelle den Punkt Mobile Image. Im sich öffnenden MenĂŒ geben Sie den Pfad zum Verzeichnis an, in dem das Backup des Smartphones gespeichert ist, und wĂ€hlen Sie die Datei info.xml.

Pfad zum Backup angeben:

Forensische Analyse von HiSuite-Backups
Im nĂ€chsten Fenster wird das Programm aufgefordert, die Arten von Artefakten auszuwĂ€hlen, die gesucht werden sollen. Nach dem Start des Scans wechseln Sie zur Registerkarte Task-Manager und klicken Sie auf die SchaltflĂ€che Aufgabe konfigurieren, da das Programm die Eingabe eines Passworts zur EntschlĂŒsselung des verschlĂŒsselten Backups erwartet.

Taste Aufgabe konfigurieren:

Forensische Analyse von HiSuite-Backups
Nach der EntschlĂŒsselung fordert Belkasoft Evidence Center erneut zur Angabe der Arten von Artefakten auf, die extrahiert werden sollen. Nach Abschluss der Analyse können die Informationen ĂŒber die extrahierten Artefakte in den Registerkarten Fall-Explorer und Übersicht .

Ergebnisse der Analyse des Backups Huawei Honor 20 Pro:

Forensische Analyse von HiSuite-Backups

Analyse des HiSuite-Backups mit der Software „Mobiler Kriminalist Expert“

Ein weiteres forensisches Programm, mit dem Daten aus dem HiSuite-Backup extrahiert werden können, ist „Mobiler Kriminalist Expert“.

Um die im HiSuite-Backup enthaltenen Daten zu verarbeiten, klicken Sie auf die Option Backup importieren im Hauptfenster des Programms.

Ausschnitt des Hauptfensters der Software „Mobiler Kriminalist Expert“:

Forensische Analyse von HiSuite-Backups
Oder im Bereich Import wÀhlen Sie die Art der zu importierenden Daten Huawei Backup:

Forensische Analyse von HiSuite-Backups
Geben Sie im sich öffnenden Fenster den Pfad zur Datei an info.xml. Bei der Initiierung des Extraktionsprozesses erscheint ein Fenster, in dem Sie aufgefordert werden, entweder das bekannte Passwort zur EntschlĂŒsselung des HiSuite-Backups einzugeben oder das Tool der Firma Passware zu verwenden, um zu versuchen, dieses Passwort zu finden, falls es unbekannt ist:

Forensische Analyse von HiSuite-Backups
Das Ergebnis der Analyse des Backups wird ein Fenster des Programms „Mobile Forensik Expert“ sein, das die Arten der extrahierten Artefakte anzeigt: Anrufe, Kontakte, Nachrichten, Dateien, Ereignisprotokolle, Anwendungsdaten. Beachten Sie, wie viele Daten aus verschiedenen Anwendungen mit diesem forensischen Programm extrahiert wurden. Es ist einfach enorm!

Liste der extrahierten Datentypen aus dem HiSuite-Backup im Programm „Mobile Forensik Expert“:

Forensische Analyse von HiSuite-Backups

EntschlĂŒsselung von HiSuite-Backups

Was ist, wenn Sie diese großartigen Programme nicht haben? In diesem Fall kann Ihnen ein von Francesco Picasso, einem Mitarbeiter von Reality Net System Solutions, entwickeltes und unterstĂŒtztes Python-Skript helfen. Dieses Skript finden Sie auf GitHub, und eine ausfĂŒhrlichere Beschreibung finden Sie in Artikel „Huawei backup decryptor“.

In der Folge kann ein entschlĂŒsseltes HiSuite-Backup mit klassischen forensischen Tools (zum Beispiel, Autopsy) oder manuell analysiert werden.

Fazit

So können mit dem HiSuite-Backup-Tool von Huawei Smartphones deutlich mehr Daten extrahiert werden als mit der ADB-Tools. Trotz der Vielzahl an Tools fĂŒr die Arbeit mit Mobiltelefonen gehören das Belkasoft Evidence Center und der „Mobile Forensic Expert“ zu den wenigen forensischen Programmen, die die Extraktion und Analyse von HiSuite-Backups unterstĂŒtzen.

Quellen

  1. Android-Handys werden laut einem Ermittler hÀrter gehackt als iPhones
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Forensic Expert
  5. Kobackupdec
  6. Huawei Backup-Dekryptor
  7. Autopsy

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster