Análisis forense de copias de seguridad de HiSuite

Análisis forense de copias de seguridad de HiSuite

La extracción de datos de dispositivos Android se está volviendo cada vez más compleja, a veces incluso más difícil, que de un iPhone. Igor Mijailov, especialista del Laboratorio de Criminalística Computacional Group-IB, explica qué hacer si no puedes extraer datos de un smartphone Android por métodos estándar.

Hace unos años, mis colegas y yo discutíamos las tendencias en el desarrollo de mecanismos de seguridad en dispositivos Android y llegamos a la conclusión de que llegará un momento en que su investigación forense será más difícil que la de los dispositivos iOS. Hoy, se puede afirmar con confianza que ese momento ha llegado.

Recientemente investigué un Huawei Honor 20 Pro. ¿Qué creen que logré extraer de su copia de seguridad obtenida mediante la herramienta ADB? ¡Nada! El dispositivo está lleno de datos: información de llamadas, agenda telefónica, SMS, conversaciones en mensajeros, correos electrónicos, archivos multimedia, etc. Y no puedes extraer nada de eso. ¡Es una sensación horrible!

¿Qué hacer en una situación así? Una buena solución es usar herramientas de copia de seguridad propietarias (Mi PC Suite para smartphones Xiaomi, Samsung Smart Switch para Samsung, HiSuite para Huawei).

En este artículo, examinaremos la creación y extracción de datos de smartphones Huawei utilizando la herramienta HiSuite y su posterior análisis con Belkasoft Evidence Center.

¿Qué tipos de datos se incluyen en las copias de seguridad de HiSuite?

Las siguientes tipos de datos se incluyen en las copias de seguridad de HiSuite:

  • datos de cuentas y contraseñas (o tokens)
  • contactos
  • llamadas
  • SMS y MMS
  • correos electrónicos
  • archivos multimedia
  • base de datos
  • documentos
  • archivo comprimido
  • archivos de aplicaciones (archivos con extensiones.odex, .so, .apk)
  • información de aplicaciones (como Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube, etc.)

Analizaremos más a fondo cómo se crea una copia de seguridad de este tipo y cómo se puede analizar con Belkasoft Evidence Center.

Creación de una copia de seguridad del smartphone Huawei utilizando la herramienta HiSuite

Para crear una copia de seguridad utilizando esta herramienta, es necesario descargarla desde el sitio web Huawei e instalarla.

Página de descarga de la herramienta HiSuite en el sitio web de Huawei:

Análisis forense de copias de seguridad de HiSuite
Para conectar el dispositivo a la computadora, se utiliza el modo HDB (Huawei Debug Bridge). En el sitio web de Huawei o en el propio programa HiSuite, hay una guía detallada sobre cómo activar el modo HDB en el dispositivo móvil. Después de activar el modo HDB, inicie la aplicación HiSuite en el dispositivo móvil e introduzca el código que aparece en esa aplicación en la ventana del programa HiSuite que se está ejecutando en la computadora.

Ventana de entrada de código en la versión de escritorio de HiSuite:

Análisis forense de copias de seguridad de HiSuite
Durante el proceso de creación de una copia de seguridad, será necesario introducir una contraseña que se utilizará para proteger los datos extraídos de la memoria del dispositivo. La copia de seguridad creada se ubicará en la ruta C:/Users/%User profile%/Documents/HiSuite/backup/.

Copia de seguridad del smartphone Huawei Honor 20 Pro:

Análisis forense de copias de seguridad de HiSuite

Análisis de la copia de seguridad de HiSuite con Belkasoft Evidence Center

Para analizar la copia de seguridad obtenida con Belkasoft Evidence Center cree un nuevo caso. Luego, como fuente de datos, seleccione el elemento Imagen móvil. En el menú que se abre, indique la ruta al directorio donde se encuentra la copia de seguridad del smartphone y seleccione el archivo info.xml.

Especificación de la ruta a la copia de seguridad:

Análisis forense de copias de seguridad de HiSuite
En la ventana siguiente, el programa le pedirá que seleccione los tipos de artefactos que necesita encontrar. Después de iniciar el escaneo, váyase a la pestaña Administrador de tareas y haga clic en el botón Configurar tarea, ya que el programa espera la entrada de la contraseña para descifrar la copia de seguridad encriptada.

Botón Configurar tarea:

Análisis forense de copias de seguridad de HiSuite
Después de descifrar la copia de seguridad, Belkasoft Evidence Center le pedirá que vuelva a especificar los tipos de artefactos que necesita extraer. Al finalizar el análisis, la información sobre los artefactos extraídos se puede ver en las pestañas Explorador de casos y Resumen .

Resultados del análisis de la copia de seguridad Huawei Honor 20 Pro:

Análisis forense de copias de seguridad de HiSuite

Análisis de la copia de seguridad de HiSuite con el programa 'Perito Móvil Experto'

Otro programa forense con el que se pueden extraer datos de la copia de seguridad de HiSuite es 'Perito Móvil Experto'.

Para procesar los datos contenidos en la copia de seguridad de HiSuite, haga clic en la opción Importar copias de seguridad en la ventana principal del programa.

Fragmento de la ventana principal del programa 'Perito Móvil Experto':

Análisis forense de copias de seguridad de HiSuite
O en la sección Importar seleccione el tipo de datos que se van a importar Copia de seguridad de Huawei:

Análisis forense de copias de seguridad de HiSuite
En la ventana que se abre, indique la ruta al archivo info.xml. Al iniciar el proceso de extracción, aparecerá una ventana que le pedirá introducir la contraseña conocida para descifrar la copia de seguridad de HiSuite o utilizar la herramienta de Passware para intentar recuperar la contraseña si no se conoce:

Análisis forense de copias de seguridad de HiSuite
El resultado del análisis de la copia de seguridad será una ventana del programa «Mobile Forensic Expert», que muestra los tipos de artefactos extraídos: llamadas, contactos, mensajes, archivos, línea de tiempo de eventos y datos de aplicaciones. Tenga en cuenta la cantidad de datos extraídos de diversas aplicaciones por este software forense. ¡Es realmente enorme!

Lista de tipos de datos extraídos de la copia de seguridad de HiSuite en el programa «Mobile Forensic Expert»:

Análisis forense de copias de seguridad de HiSuite

Descifrado de copias de seguridad de HiSuite

¿Qué hacer si no tiene estos magníficos programas? En este caso, puede ayudarle un script de Python, desarrollado y mantenido por Francesco Picasso, un empleado de Reality Net System Solutions. Puede encontrar este script en GitHub, y una descripción más detallada está en el artículo «Huawei backup decryptor».

A partir de ahí, la copia de seguridad de HiSuite descifrada puede ser importada y analizada con herramientas forenses clásicas (por ejemplo, Autopsy) o manualmente.

Conclusiones

Por lo tanto, utilizando la herramienta de copia de seguridad de HiSuite, se puede extraer significativamente más datos de los teléfonos inteligentes Huawei que con la extracción de datos de los mismos dispositivos utilizando la herramienta ADB. A pesar de la gran cantidad de utilidades para trabajar con teléfonos móviles, Belkasoft Evidence Center y «Mobile Forensic Expert» son uno de los pocos programas forenses que admiten la extracción y análisis de copias de seguridad de HiSuite.

Fuentes

  1. Los teléfonos Android son más hackeados que los iPhones según un detective
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Forensic Expert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster