Forensische Analyse von HiSuite-Backups

Forensische Analyse von HiSuite-Backups

Die Datenextraktion aus Android-GerĂ€ten wird tĂ€glich komplizierter – manchmal sogar komplizierter, als aus iPhones. Igor Mikhailov, Spezialist im Labor fĂŒr computerforensische Untersuchungen von Group-IB, erklĂ€rt, was zu tun ist, wenn Sie Daten mit herkömmlichen Methoden nicht aus Ihrem Android-Smartphone extrahieren können.

Vor einigen Jahren diskutierten wir mit Kollegen die Entwicklungstendenzen von Sicherheitsmechanismen in Android-GerÀten und kamen zu der Erkenntnis, dass die forensische Untersuchung eines Tages komplizierter werden könnte als bei iOS-GerÀten. Und heute kann man mit Sicherheit sagen, dass diese Zeit gekommen ist.

KĂŒrzlich habe ich das Huawei Honor 20 Pro untersucht. Was denken Sie, was ich aus der Sicherung, die mit dem ADB-Tool erstellt wurde, extrahieren konnte? Nichts! Auf dem GerĂ€t sind viele Daten vorhanden: Anrufinformationen, das Adressbuch, SMS, Chats in Messengern, E-Mails, Multimedia-Dateien usw. und Sie können davon nichts extrahieren. Schreckliches GefĂŒhl!

Was kann man in einer solchen Situation tun? Eine gute Lösung ist die Verwendung von speziellen Backup-Tools (Mi PC Suite fĂŒr Xiaomi-Smartphones, Samsung Smart Switch fĂŒr Samsung, HiSuite fĂŒr Huawei).

In diesem Artikel werden wir das Erstellen und Extrahieren von Daten aus Huawei-Smartphones mit dem HiSuite-Tool sowie deren anschließende Analyse mit Belkasoft Evidence Center betrachten.

Welche Datentypen werden in HiSuite-Backups gespeichert?

In HiSuite-Backups werden folgende Datentypen gespeichert:

  • Kontoinformationen und Passwörter (oder Tokens)
  • Kontakte
  • Anrufe
  • SMS- und MMS-Nachrichten
  • E-Mails
  • Multimedia-Dateien
  • Datenbanken
  • Dokumente
  • Archive
  • Anwendungsdateien (Dateien mit den Erweiterungen.odex, .so, .apk)
  • Informationen aus Anwendungen (wie Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube usw.)

Lassen Sie uns genauer untersuchen, wie so ein Backup erstellt wird und wie man es mit Belkasoft Evidence Center analysieren kann.

Erstellung eines Backups eines Huawei-Smartphones mit dem HiSuite-Tool

Um ein Backup mit dem speziellen Tool zu erstellen, muss es von der Website heruntergeladen Huawei und installiert werden.

Die Download-Seite der HiSuite-Software auf der Huawei-Website:

Forensische Analyse von HiSuite-Backups
Zur Verbindung des GerÀts mit dem Computer wird der HDB-Modus (Huawei Debug Bridge) verwendet. Auf der Website von Huawei oder in der HiSuite-Anwendung gibt es eine detaillierte Anleitung, wie der HDB-Modus auf dem mobilen GerÀt aktiviert werden kann. Nach der Aktivierung des HDB-Modus starten Sie die HiSuite-Anwendung auf dem mobilen GerÀt und geben Sie den in dieser Anwendung angezeigten Code in das HiSuite-Programm ein, das auf dem Computer gestartet wurde.

Code-Eingabefenster in der Desktopversion von HiSuite:

Forensische Analyse von HiSuite-Backups
Beim Erstellen einer Sicherung mĂŒssen Sie ein Passwort eingeben, das zum Schutz der aus dem GerĂ€tespeicher extrahierten Daten verwendet wird. Die erstellte Sicherung befindet sich unter dem Pfad C:/Users/%User profile%/Documents/HiSuite/backup/.

Sicherung des Huawei Honor 20 Pro:

Forensische Analyse von HiSuite-Backups

Analyse der Sicherung von HiSuite mit Belkasoft Evidence Center

Um die erhaltene Sicherung mit Hilfe von Belkasoft Evidence Center zu analysieren, erstellen Sie einen neuen Fall. WĂ€hlen Sie dann als Datenquelle den Punkt Mobile Image. Im sich öffnenden MenĂŒ geben Sie den Pfad zum Verzeichnis an, in dem sich die Sicherung des Smartphones befindet, und wĂ€hlen Sie die Datei info.xml.

Angabe des Pfades zur Sicherung:

Forensische Analyse von HiSuite-Backups
Im nĂ€chsten Fenster schlĂ€gt das Programm vor, die Arten von Artefakten auszuwĂ€hlen, die gefunden werden sollen. Nach dem Start des Scans wechseln Sie zur Registerkarte Task Manager und klicken Sie auf die SchaltflĂ€che Task konfigurieren, da das Programm die Eingabe eines Passworts zur EntschlĂŒsselung der verschlĂŒsselten Sicherung erwartet.

SchaltflÀche Task konfigurieren:

Forensische Analyse von HiSuite-Backups
Nach der EntschlĂŒsselung der Sicherung wird Belkasoft Evidence Center Sie erneut auffordern, die Arten von Artefakten anzugeben, die extrahiert werden sollen. Nach Abschluss der Analyse können Sie die Informationen ĂŒber die extrahierten Artefakte in den Registerkarten Case Explorer und Übersicht .

Ergebnisse der Analyse der Sicherung des Huawei Honor 20 Pro:

Forensische Analyse von HiSuite-Backups

Analyse der Sicherung von HiSuite mit der Software „Mobiler Kriminalist Expert“

Ein weiteres forensisches Programm, mit dem Daten aus der Sicherung von HiSuite extrahiert werden können, ist „Mobiler Kriminalist Expert“.

Um die in der Sicherung von HiSuite gespeicherten Daten zu bearbeiten, klicken Sie auf die Option Sicherungen importieren im Hauptfenster des Programms.

Ausschnitt des Hauptfensters des Programms „Mobiler Kriminalist Expert“:

Forensische Analyse von HiSuite-Backups
Oder wÀhlen Sie im Abschnitt Import die Art der zu importierenden Daten Sicherung Huawei:

Forensische Analyse von HiSuite-Backups
Geben Sie im sich öffnenden Fenster den Pfad zur Datei an info.xml. Wenn das Wiederherstellungsverfahren gestartet wird, erscheint ein Fenster, in dem Sie entweder das bekannte Passwort zur EntschlĂŒsselung des HiSuite-Backups eingeben oder das Tool von Passware verwenden können, um zu versuchen, dieses Passwort zu knacken, falls es unbekannt ist:

Forensische Analyse von HiSuite-Backups
Das Ergebnis der Analyse des Backups wird ein Fenster des Programms „Mobile Criminalist Expert“ sein, in dem die Typen der extrahierten Artefakte angezeigt werden: Anrufe, Kontakte, Nachrichten, Dateien, Ereignisprotokolle, Anwendungsdaten. Beachten Sie die Menge an Daten, die aus verschiedenen Anwendungen von diesem forensischen Programm extrahiert wurden. Sie ist einfach riesig!

Liste der extrahierten Datentypen aus dem HiSuite-Backup im Programm „Mobile Criminalist Expert“:

Forensische Analyse von HiSuite-Backups

EntschlĂŒsselung von HiSuite-Backups

Was ist, wenn Sie diese großartigen Programme nicht haben? In diesem Fall kann Ihnen ein Python-Skript helfen, das von Francesco Picasso, einem Mitarbeiter von Reality Net System Solutions, entwickelt und unterstĂŒtzt wird. Dieses Skript finden Sie auf GitHub, und eine detailliertere Beschreibung finden Sie unter Artikel „Huawei backup decryptor“.

Das entschlĂŒsselte HiSuite-Backup kann spĂ€ter mit klassischen forensischen Tools (zum Beispiel Autopsy) oder manuell importiert und analysiert werden.

Das DBMS Tarantool ist ein attraktives, zukunftstrÀchtiges Produkt zur Erstellung von hochbelasteten Anwendungen.

Auf diese Weise können mit dem HiSuite-Backup-Tool aus Huawei-Smartphones deutlich mehr Daten extrahiert werden als beim Datenabruf von diesen GerĂ€ten mithilfe des ADB-Tools. Trotz der Vielzahl von Tools zur Arbeit mit Mobiltelefonen sind Belkasoft Evidence Center und „Mobile Criminalist Expert“ einige der wenigen forensischen Programme, die die Extraktion und Analyse von HiSuite-Backups unterstĂŒtzen.

Quellen

  1. Android-Handys werden laut einem Detektiv hÀrter gehackt als iPhones
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Criminalist Expert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Quelle: habr.com

60GB SSD 8Gb DDR4