
Oma töös seisavad arvutikriminaalistid regulaarselt silmitsi juhtumitega, kus on vaja kiiresti nutitelefon avada. NĂ€iteks on telefonist saadud andmed vajalikud uurimisele, et mĂ”ista nooruki enesetapu pĂ”hjuseid. Teisel korral aitavad need vĂ€lja selgitada kuritegelikku gruppi, kes rĂŒndab kaugveoauto juhte. Loomulikult on ka toredaid lugusid â vanemad on unustanud seadme parooli ja seadmes on video nende lapse esimestest sammudest, kuid selliseid juhtumeid on kahjuks harva. Kuid ka need nĂ”uavad professionaalset lĂ€henemist. Selles artiklis Igor Mihhajev, Group-IB arvutikriminaallabori spetsialist, rÀÀgib viisidest, mis vĂ”imaldavad eksperdil-kriminaalistil nutitelefoni blokeeringut ĂŒletada.
Oluline: see artikkel on kirjutatud mobiilseadmete omanike turvameetmete ja visuaalsete mustrite hindamiseks. Kui otsustate mobiilseadet ĂŒlaltoodud meetodite abil avada, pidage meeles, et kĂ”ik seadme avamise toimingud teostate omal vastutusel. Mobiilseadmetega manipuleerimisel vĂ”ite seadme lukustada, kasutajaandmeid kustutada vĂ”i seadme rikki viia. Samuti antakse soovitusi kasutajatele, kuidas oma seadmete kaitset parandada.
Seega on kĂ”ige levinum meetod juurdepÀÀsu piiramise jaoks kasutajainfot, mis asub seadmes, mobiilseadme ekraani lukustamine. Kui sarnane seade jĂ”uab kriminaallaborisse, on selle kĂ€sitlemine keeruline, kuna sellisele seadmele ei ole vĂ”imalik aktiveerida USB silumisreĆŸiimi (Android-seadmete jaoks), ei ole vĂ”imalik kinnitada eksperdi arvuti ja selle seadme vahelise suhtlemise autoriseerimist (Apple'i mobiilseadmete puhul) ja sellest tulenevalt ei ole vĂ”imalik juurdepÀÀsu seadme mĂ€llu salvestatud andmetele.
Mida tĂ”estab see, kui palju tavaline mobiilseadme ekraani lukustamine takistab spetsialistide andmete vĂ€lja vĂ”tmist, on fakt, et USA Föderaalse JuurdlusbĂŒroo maksis suurt summat terrorist Syed Farooki iPhone'i lukust eemaldamise eest, kes oli ĂŒks Californias San Bernardino linnas toimunud rĂŒnnaku osalistest [1].
Mobiilseadme ekraani lukustamise meetodid
Ăldiselt kasutatakse mobiilseadme ekraani lukustamiseks:
- TÀhestikku pÔhinev parool
- Kujundiparool
Samuti saab mobiilseadmeste ekraanide lukustuse avamiseks kasutada SmartBlock-tehnoloogia meetodeid:
- SÔrmejÀlje tuvastamise abil avamine
- NĂ€otuvastuse abil avamine (FaceID-tehnoloogia)
- Irisetuvastuse abil avamine
Sotsiaalsed meetodid mobiilseadme lukustuse avamiseks
Lisaks tehnilistele meetoditele on olemas ka muid viise PIN-koodi vĂ”i ekraani lukustuse mustri ĂŒletamiseks. Teatud olukordades vĂ”ivad sotsiaalsed meetodid olla tĂ”husamad kui tehnilised lahendused ja aidata seadmete avamisel, kus olemasolevad tehnilised arengud ei toimi.
Selles jaotis kÀsitletakse mobiilseadmeste ekraanide lukustuse avamise meetodeid, mis ei nÔua (vÔi nÔuavad vaid piiratud, osalist) tehniliste vahendite kasutamist.
Sotsiaalsete rĂŒnnakute tegemiseks on vajalik sĂŒvitsi uurida lukustatud seadme omaniku psĂŒhholoogiat, mĂ”ista, milliseid pĂ”himĂ”tteid ta kasutab paroolide vĂ”i graafiliste mustrite genereerimisel ja salvestamisel. Uurijale on vajalik ka pisut Ă”nne.
Parooliga seotud meetodite kasutamisel on oluline arvestada, et:
- Apple'i mobiilseadmetes, kui sisestate kĂŒmme vale parooli, vĂ”ivad kasutaja andmed olla kustutatud. See sĂ”ltub turvaseadetest, mille on seadnud kasutaja;
- Androidi operatsioonisĂŒsteemiga mobiilseadmetes vĂ”ib kasutada Trust Root tehnoloogiat, mis toob endaga kaasa, et kolme aja jooksul vale parooli sisestamisel vĂ”ivad kasutaja andmed olla kas kĂ€ttesaamatud vĂ”i kustutatud.
Meetod 1: kĂŒsi parooli
See vĂ”ib tunduda kummaline, kuid lukustusparooli saab teada, kui kĂŒsida selle seadme omanikult. Statistika kohaselt on umbes 70% mobiilseadmete omanike nĂ”us parooli jagama. Eriti kui see lĂŒhendab uurimise aega ja nii saab omanik kiiremini oma seadme tagasi. Kui parooli omaniku kĂ€est kĂŒsida ei saa (nĂ€iteks kui seadme omanik on surnud) vĂ”i ta keeldub selle avaldamisest â saab parooli teada ka lĂ€hedastelt sugulastelt. Tavaliselt teavad sugulased parooli vĂ”i saavad anda vĂ”imalikke variante.
Soovitus turvamiseks: Teie telefoni parool on kÔigi andmete, sealhulgas maksete, universaalne vÔti. Selle rÀÀkimine, edastamine vÔi sÔnumites kirjutamine on halb mÔte.
Meetod 2: piilu parool
Parooli vÔib piiluda hetkel, kui selle omanik seadet kasutab. Isegi kui te mÀletate parooli (tÀhemÀrgi vÔi graafiline) vaid osaliselt, vÀhendab see oluliselt vÔimalike variantide arvu, mis aitab selle kiiremini leida.
Selle meetodi alternatiiviks on videovalve kaamerate salvestiste kasutamine, millel on jÀÀdvustatud omanik, kes avab seadet graafilise parooliga [2]. Töödes kirjeldatud algoritm «Cracking Android Pattern Lock in Five Attempts» [2] vĂ”imaldab videoanalĂŒĂŒsi kaudu oletada graafilise parooli variante ja avada seadet mitme proovimisega (tavaliselt on selleks vajalik mitte rohkem kui viis katset). Nagu autorid vĂ€idavad, «mida keerulisem on graafiline parool, seda lihtsam on seda teada saada».
Soovitus turvamiseks: Graafilise vÔtme kasutamine ei ole parim mÔte. TÀhe-numbrilise parooli piilumine on vÀga keeruline.
Meetod 3: leia parool
Parool leidub seadme omaniku mĂ€rkmetes (failid arvutis, pĂ€evikus, paberitĂŒkkidel, mis asuvad dokumentides). Kui inimene kasutab erinevaid mobiilseadmeid ja igal neist on erinevad paroolid, vĂ”ib mĂ”nikord nende seadmete akupesade vĂ”i nutitelefoni korpuse ja ĂŒmbrise vahelt leida paberitĂŒkke, kuhu on kirjutatud paroolid:

Soovitus turvamiseks: ei tasu pidada paroolide "mÀrkmete raamatut". See on halb mÔte, vÀlja arvatud juhul, kui kÔik need paroolid on teadlikult vale, et vÀhendada avamiskatsete arvu.
Meetod 4: sÔrmejÀljed (Smudge attack)
See meetod aitab tuvastada seadmest kĂ€te rasu- ja higi jĂ€lgi. Neid saab nĂ€ha, kui seadmest ekraanile kanda heledat sĂ”rmejĂ€lje pulbrit (spetsiaalse kriminaalset pulbrit saab asendada beebipulbri vĂ”i muu keemiliselt mitteaktiivse valge vĂ”i helehalliga pulbriga) vĂ”i vaadates seadme ekraani kaldus valguskiirtega. AnalĂŒĂŒsides kĂ€te jĂ€lgede asukohta ja omades tĂ€iendavat teavet seadme omaniku kohta (nĂ€iteks teades tema sĂŒnniaastat), vĂ”ib proovida leida tekstipĂ”hise vĂ”i graafilise parooli. Nii nĂ€eb vĂ€lja rasu kiht nutitelefoni ekraanil stiiliseeritud Z-tĂ€he kujul:

Soovitus turvamiseks: Nagu me juba ĂŒtlesime, ei ole graafiline parool parim idee, eriti odava oleofoobse kattega klaasidega.
Meetod 5: kunstlik sÔrm
Kui seadet saab avada sÔrmejÀlje abil ja uurijal on seadme omaniku kÀte sÔrmejÀlgede nÀidised, saab 3D-printeriga valmistada kolmemÔÔtmelise koopia omaniku sÔrmejÀljest ja seda seadmest avamiseks kasutada [3]:

Kuna tĂ€ielik simulatsioon elava inimese sĂ”rmest â nĂ€iteks, kui nutitelefoni sĂ”rmejĂ€ljesensor tuvastab veel soojust â asetatakse 3D mudel elava inimese sĂ”rmele.
Seadme omanik vÔib oma seadet ise avada, isegi kui ta on ekraani lukustusparooli unustanud, kasutades oma sÔrmejÀlge. Seda saab kasutada teatud juhtudel, kui omanik ei saa parooli anda, kuid on siiski valmis aitama uurijal oma seadet avada.
Uurijal on oluline meeles pidada erinevate mobiilsete seadmete mudelites kasutatavate sensorite pĂ”lvkondi. Vanade mudelite sensorid vĂ”ivad reageerida praktiliselt iga sĂ”rme puudutusele, mitte tingimata seadme omanikule kuuluvale. Kaasaegsed ultrahelisensorid skaneerivad aga vĂ€ga sĂŒgavalt ja selgelt. Lisaks on mitmed kaasaegsed ekraanialused sensorid lihtsalt CMOS-kaamerad, mis ei suuda skaneerida pildi sĂŒgavust, mistĂ”ttu nende petmine on palju lihtsam.
Soovitus turvamiseks: Kui sÔrm, siis ainult ultrabook sensor. Kuid Àrge unustage, et sÔrme surumine teie tahtest sÔltumatult on palju lihtsam kui nÀo surumine.
Meetod 6: "sissejÔudmine" (Mug attack)
Seda meetodit on kirjeldanud Briti politseinikud [4]. See seisneb kahtlustatava salajases jÀlgimises. Hetkel, kui kahtlustatav avab oma telefoni, rebib siviilisik selle tema kÀest Àra ja ei lase seadmest uuesti lukustada, kuni see antakse ekspertidele.
Soovitus turvamiseks: MĂ”tle, kui teie vastu kavatsetakse selliseid meetmeid rakendada, siis on olukord halb. Kuid siin tuleb mĂ”ista, et juhuslik lukustus alandab selle meetodi vÀÀrtust. NĂ€iteks korduv klahvi lukustamise vajutamine iPhone'il kĂ€ivitab SOS-reĆŸiimi, mis lisaks kĂ”igele keelab FaceID ja aktiveerib parooli nĂ”ude.
Meetod 7: seadme juhtimisalgoritmi vead
Spetsialiseeritud ressursside uudistevoogudest vÔib tihti leida teateid, et teatud toimingute korral seadmest ekraan vabastatakse. NÀiteks mÔnede seadmete lukustuskuvand vÔib vabastuda sissetuleva kÔne ajal. Selle meetodi puuduseks on see, et leitud haavatavused kÔrvaldatakse tavaliselt tootjate poolt kiiresti.
NĂ€iteks mobiilseadmete vabastamise lĂ€henemisviis, mis on vĂ€lja antud enne 2016. aastat, on aku tĂŒhjenemine. Madala laadimise korral vabastatakse seade ja pakub vĂ”imalust toite seadete muutmiseks. Samal ajal tuleb kiiresti liikuda turvaseadetega seadete lehele ja ekraani lukustamine vĂ€lja lĂŒlitada [5].
Soovitus turvamiseks: Ărge unustage oma seadme operatsioonisĂŒsteemi Ă”igeaegselt uuendada, ja kui see enam ei toeta, vahetage nutitelefon.
Meetod 8: haavatavused kolmandate osapoolte programmides
Seadmest installitud kolmandate osapoolte programmides avastatud haavatavused vÔivad samuti tÀielikult vÔi osaliselt anda juurdepÀÀsu lukustatud seadme andmetele.
NÀiteks sellisest haavatavusest vÔib tuua Jeff Bezose, Amazon'i peamise omaniku, iPhone'i andmete varguse. WhatsApp'i rakenduses olnud haavatavus, mille vÀÀrkasutasid tundmatud isikud, viis seadme mÀlus olevate konfidentsiaalsete andmete varastamiseni [6].
Taolisi haavatavusi vĂ”ivad uurijad kasutada oma eesmĂ€rkide saavutamiseks â andmete vĂ€ljavĂ”tmiseks lukustatud seadmetest vĂ”i nende vabastamiseks.
Soovitus turvamiseks: Tuleb uuendada mitte ainult operatsioonisĂŒsteemi, vaid ka kasutatavaid rakendusi.
Meetod 9: ettevÔtte telefon
EttevĂ”tte mobiilseadmeid saavad avada ettevĂ”tete sĂŒsteemiadministraatorid. NĂ€iteks siduvad ettevĂ”tte Windows Phone seadmed ettevĂ”tte Microsoft Exchange konto ja saavad ettevĂ”tte administraatorite poolt avatud. Apple ettevĂ”tte seadmete jaoks on olemas Mobile Device Management teenus, mis on sarnane Microsoft Exchange'ile. Ka selle administraatorid saavad avada ettevĂ”tte iOS-seadme. Lisaks saab ettevĂ”tte mobiilseadmeid ĂŒhendada ainult teatud arvutitega, mis on mÀÀratud administraatori poolt mobiilseadme seadetes. SeetĂ”ttu on sellise seadme ĂŒhendamine uurija arvutiga (vĂ”i andmekallutamise seadmega) ilma ettevĂ”tte sĂŒsteemiadministraatoritega koostöö tegemata vĂ”imatu.
Soovitus turvamiseks: MDM on kaitse seisukohalt nii halb kui ka hea. MDM-administraator suudab seadme kauglĂŒlitust alati teostada. Igaks juhuks ei tasu salvestada tundlikke isikuandmeid ettevĂ”tte seadmes.
Meetod 10: teave anduritelt
AnalĂŒĂŒsides seadme anduritelt saadavat teavet, on vĂ”imalik seadmest parooli leida spetsiaalse algoritmi abil. Adam J. Aviv demonstreeris selliste rĂŒnnakute vĂ”imalust, kasutades andmeid, mida kuvab nutitelefoni akseleromeeter. Uuringute kĂ€igus Ă”nnestus teadlasel Ă”igesti tuvastada tĂ€hteparool 43% ja graafiline parool 73% juhtudest [7].
Soovitus turvamiseks: Olge tÀhelepanelik, millistele rakendustele te lubate erinevate andurite jÀlgimise.
Meetod 11: nÀotuvastus
Nagu sĂ”rmejĂ€lje puhul, sĂ”ltub seadme avamise Ă”nnestumine FaceID tehnoloogia kasutamisel sellest, milliseid sensoreid ja millist matemaatikat konkreetne mobiilseade kasutab. Nii nĂ€itas töös "Gezichtsherkenning op smartphone niet altijd veilig" [8], et osa uuritud nutitelefonidest uusiti avada lihtsalt esitades kaamerale omaniku foto. See on vĂ”imalik, kui avamiseks kasutatakse vaid ĂŒhte esikaamerat, mis ei suuda pildis sĂŒgavust skaneerida. Ettepanekud, mis tulid pĂ€rast rikkaid avaldusi ja videoid YouTube'is, sundisid Samsungi lisama oma nutitelefonide tarkvarasse hoiatuse. Face Unlock Samsung:

Rohkem arenenud nutitelefone saab avada nĂ€oga vĂ”i seadme iseĂ”ppimise kaudu. NĂ€iteks iPhone X kasutab spetsiaalset TrueDepth tehnoloogiat [9]: seadme projektor, kasutades kahte kaamerat ja infrapuna kiirgajat, projitseerib omaniku nĂ€ole ĂŒle 30 000 punkti koosneva vĂ”rgu. Sellise seadme saab avada maskiga, mille ÀÀrid matkivad omaniku nĂ€o kontuure. iPhone'i avamiseks mask [10]:

Kuna selline sĂŒsteem on vĂ€ga keeruline ega tööta ideaalsetes tingimustes (inimese vananemine, nĂ€o konfiguratsiooni muutumine emotsioonide, vĂ€simuse, terviseseisundi jne tĂ”ttu), peab see pidevalt iseennast Ă”petama. SeetĂ”ttu, kui avatud seade on teise inimese ees, salvestatakse tema nĂ€gu omaniku nĂ€ona ja edaspidi saab ta nutitelefoni avada FaceID tehnoloogiat kasutades.
Soovitus turvamiseks: Ărge kasutage avamist 'foto' kaudu â ainult tĂ€ielike nĂ€osensorite sĂŒsteemid (Apple'i FaceID ja sarnased Android-seadmetes).
Peamine soovitus on mitte vaadata kaamerasse, piisab, kui pilk kĂ”rvale kalduda. Isegi kui sulgete ĂŒhe silma â vĂ”imalus avamiseks langeb oluliselt, nagu ka juhul, kui kĂ€ed on nĂ€ol. Lisaks antakse nĂ€otuvastuse (FaceID) abil vaid 5 katset, pĂ€rast mida on vajalik paroolikood.
Meetod 12: lekete kasutamine
Lekkinud paroolide andmebaasid on suurepĂ€rane viis mĂ”ista seadme omaniku psĂŒhholoogiat (tingimusel, et uurijal on teave seadme omaniku e-posti aadresside kohta). Antud nĂ€ites e-posti aadressi jĂ€rgi otsimine tĂ”i vĂ€lja kaks sarnast parooli, mida omanik kasutas. On vĂ”imalik, et parooli 21454162 vĂ”i selle tuletisi (nĂ€iteks 2145 vĂ”i 4162) vĂ”idi kasutada mobiiliseadmest avamiskoodina. (Otsimine seadme omaniku e-posti aadressiga lekete andmebaasidest nĂ€itab, milliseid paroole omanik vĂ”is kasutada, sealhulgas mobiiliseadmest avamiseks).

Soovitus turvamiseks: tegutsege ennetavalt, jÀlgige lekete andmeid ja vahetage Ôigeaegselt tuvastatud paroole!
Meetod 13: tĂŒĂŒpilised seadme lukustusparoolid
Tavaliselt konfiskeeritakse omanikult mitte ĂŒhte, vaid mitut mobiilseadet. Sageli koguneb selliste seadmete hulk umbes tosin. Sel juhul on vĂ”imalik leida parool haavatavale seadmele ja proovida seda rakendada teistele nutitelefonidele ja tahvelarvutitele, mis on konfiskeeritud samalt omanikult.
Mobiilseadmetest kogutud andmete analĂŒĂŒsimisel kuvatakse need andmed kriminaaluuringute programmidest (tihti isegi andmete vĂ€ljavĂ”tmisel blokeeritud seadmetest erinevate turvaaukude abil).

Nagu ekraanipildilt nĂ€htav UFED Physical Analyzer'i tööakna osast, on seade blokeeritud ĂŒsna ebatavalise PIN-koodiga fgkl.
Ei tohi alahinnata ka kasutaja teisi seadmeid. NĂ€iteks analĂŒĂŒsimisel paroolid, mis on salvestatud mobiilseadme omaniku arvuti veebibrauseri vahemĂ€llu, on vĂ”imalik mĂ”ista paroolide genereerimise pĂ”himĂ”tteid, mida omanik jĂ€rgib. Salvestatud paroole arvutis saab vaadata NirSofti utiliidi abil [11].
Samuti vĂ”ib mobiilseadme omaniku arvutis (ĂŒheski sĂŒlearvutis) olla Lockdown-failid, mis aitavad pÀÀseda Apple'i blokeeritud mobiilseadmele. Sellest meetodist rÀÀgitakse hiljem.
Soovitus turvamiseks: kasutage igal pool erinevaid, unikaalseid paroole.
Meetod 14: tĂŒĂŒpilised PIN-koodid
Nagu eelnevalt mainitud, kasutavad kasutajad sageli tĂŒĂŒpilisi paroole: telefoninumbrid, pangakaardid, PIN-koodid. Sellist teavet saab kasutada antud seadme avamiseks.
Kui miski ei aita â vĂ”ib kasutada jĂ€rgmist teavet: teadlased viisid lĂ€bi analĂŒĂŒsi ja leidsid kĂ”ige sagedasemad PIN-koodid (need PIN-koodid katavad 26,83% kĂ”igist paroolidest) [12]:
PIN
Sagedus, %
1234
10,713
1111
6,016
0000
1,881
1212
1,197
7777
0,745
1004
0,616
2000
0,613
4444
0,526
2222
0,516
6969
0,512
9999
0,451
3333
0,419
5555
0,395
6666
0,391
1122
0,366
1313
0,304
8888
0,303
4321
0,293
2001
0,290
1010
0,285
Antud PIN-koodide loendi rakendamine lukustatud seadmest vabastamiseks vÔimaldab selle avada tÔenÀosusega ~26%.
Soovitus turvamiseks: kontrollige oma PIN-koodi ĂŒlaltoodud tabelist ja isegi kui see ei klapi, vahetage see kindlasti, sest 4 numbrit on 2020. aasta mÔÔtkava jĂ€rgi liiga vĂ€he.
Meetod 15: tĂŒĂŒpilised graafilised paroolid
Nagu eespool kirjeldatud, kui omada videovalvekaamerate andmeid, mille jĂ€rgi seadmese omanik proovib seda avada, on vĂ”imalik viie katsega avamismustrit leida. Samuti, nagu on olemas tĂŒĂŒpilised PIN-koodid, on olemas ka tĂŒĂŒpilised mustrid, mida saab kasutada lukustatud mobiilseadmete avamiseks [13, 14].
Lihtsad mustrid [14]:

Keskmise keerukusega mustrid [14]:

Keerulised mustrid [14]:

Kategooria kÔige populaarsemate graafiliste mustrite nimekiri uurija Jeremy Kirby versioonis [15].
3>2>5>8>7
1>4>5>6>9
1>4>7>8>9
3>2>1>4>5>6>9>8>7
1>4>7>8>9>6>3
1>2>3>5>7>8>9
3>5>6>8
1>5>4>2
2>6>5>3
4>8>7>5
5>9>8>6
7>4>1>2>3>5>9
1>4>7>5>3>6>9
1>2>3>5>7
3>2>1>4>7>8>9
3>2>1>4>7>8>9>6>5
3>2>1>5>9>8>7
1>4>7>5>9>6>3
7>4>1>5>9>6>3
3>6>9>5>1>4>7
7>4>1>5>3>6>9
5>6>3>2>1>4>7>8>9
5>8>9>6>3>2>1>4>7
7>4>1>2>3>6>9
1>4>8>6>3
1>5>4>6
2>4>1>5
7>4>1>2>3>6>5
MÔnedes mobiilseadmetes vÔib graafilise koodi kÔrval olla seadistatud ka tÀiendav PIN-kood. Sel juhul, kui graafilist koodi ei suudeta tabada, vÔib uurija vajutada nuppu TÀiendav PIN-kood (tÀiendav PIN-kood) pÀrast vale graafilise koodi sisestamist ja proovida leida tÀiendav PIN-kood.
Soovitus turvamiseks: on parem mitte kasutada graafilisi vĂ”tmeid ĂŒldse.
Viis 16: alfanumbrilised paroolid
Kui seadmes on vÔimalik kasutada alfanumbrilist parooli, vÔis omanik ukselingi koodina kasutada jÀrgmisi populaarseid paroole [16]:
- 123456
- password
- 123456789
- 12345678
- 12345
- 111111
- 1234567
- sunshine
- qwerty
- iloveyou
- princess
- admin
- welcome
- 666666
- abc123
- football
- 123123
- monkey
- 654321
- !@#$%^&*
- charlie
- aa123456
- donald
- password1
- qwerty123
Soovitus turvamiseks: kasutage ainult keerulisi, unikaalseid paroole koos sĂŒmbolite ja erinevate suurustega tĂ€htedega. Kontrollige, kas kasutate ĂŒhte neist eeltoodud paroolidest. Kui jah, vahetage see vĂ€lja usaldusvÀÀrsema vastu.
Viis 17: pilve- vÔi kohalikud salvestustoa
Kui tehnilised vÔimalused ei luba andmeid lukustatud seadmest vÀlja vÔtta, vÔivad kuritegevuse uurijad otsida selle varukoopiaid seadme omaniku arvutites vÔi vastavates pilveteenustes.
Tihti ei saa Apple'i nutitelefonide omanikud aru, et nende arvutitega ĂŒhendamisel vĂ”ib samal ajal luua kohaliku vĂ”i pilvepĂ”hise varukoopia seadme andmetest.
Google'i ja Apple'i pilvehÀÀlestustes vÔivad sÀilida mitte ainult seadmete andmed, vaid ka salvestatud paroolid. Nende paroolide vÀlja vÔtmine vÔib aidata mobiilseadme lukustuskoode ikkagi leida.
iCloudis salvestatud Keychain'ist on vÔimalik vÀlja vÔtta seadme omanikult salvestatud varukoopia parool, mis tÔenÀoliselt klapib ekraani lukustus PIN-koodiga.
Kui Ôiguskaitseorganid pöörduvad Google'i ja Apple'i poole, vÔivad need ettevÔtted edastada olemasolevad andmed, mis tÔenÀoliselt vÀhendab seadme avamise vajadust, kuna andmed on juba Ôiguskaitseorganitel.
NĂ€iteks pĂ€rast terrorirĂŒnnakut Pensakolas edastati iCloudis hoitud andmekoopiad FBI-le. Apple'i avaldus:
âMĂ”ne tunni jooksul pĂ€rast FBI esimest taotlust, 6. detsembril 2019, esitasime laia valiku uurimisega seotud teavet. 7. kuni 14. detsembrini saime kuus lisakohustust ja vastasime, andes teavet, sealhulgas iCloudi varukoopiaid, konto ja tehingute teavet mitmete kontode kohta.
Vastasime iga taotlusele viivitamata, sageli mĂ”ne tunni jooksul, vahetades teavet FBI kontoritega Jacksonville'is, Pensakolas ja New Yorgis. Uurimistaotluste alusel saadi mitu gigabaiti teavet, mille edastasime uurijatele.â [17, 18, 19]
Soovitus turvamiseks: kĂ”ik, mida te jagate pilves, krĂŒpteerimata kujul, vĂ”ib ja kindlasti kasutatakse teie vastu.
Meetod 18: Google'i konto
See meetod sobib graafilise parooli eemaldamiseks, mis lukustab Android-operatsioonisĂŒsteemiga mobiilseadme ekraani. Selle meetodi kasutamiseks tuleb teada seadme omaniku Google'i konto kasutajanime ja parooli. Teine tingimus: seade peab olema ĂŒhendatud internetiga.
Kui vale graafilise parooli sisestatakse jÀrjestikku mitu korda, pakub seade parooli taastamist. PÀrast seda tuleb sisse logida kasutaja kontole, mis viib seadme ekraani avamiseni [5].
Kuna erinevatesse seadmetesse on paigaldatud mitmekesiseid riistvaralahendusi, Androidi operatsioonisĂŒsteeme ja tĂ€iendavaid turvaseadeid, on see meetod rakendatav ainult teatud seadmete puhul.
Kui teadlasel ei ole seadme omaniku Google'i konto parooli, siis vÔib proovida seda taastada, kasutades vastavate kontode paroolide taastamise standardseid meetodeid.
Kui seade uurimise ajal ei ole internetiga ĂŒhendatud (nĂ€iteks SIM-kaart on blokeeritud vĂ”i sellel ei ole piisavalt raha), saab seadme Wi-Fi ĂŒhendamiseks kasutada jĂ€rgmist juhendit:
- klÔpsa nupule 'HÀdaabikÔne'
- koosta *#*#7378423#*#*
- vali Service Test - Wlan
- ĂŒhenda saadaval oleva Wi-Fi-vĂ”rguga [5]
Soovitus turvamiseks: Àra unusta igal pool, kus vÔimalik, kasutada kahefaktorilist autentimist, ja antud juhul on parem siduda see rakendusega, mitte SMS-koodiga.
Meetod 19: kĂŒlalisaccount
Androidi operatsioonisĂŒsteemiga mobiilseadmetes versioon 5 ja uuemad vĂ”ivad olla mitmeid konto. Lisakonto andmetele vĂ”ib olla ligipÀÀsu ilma PIN-koodi vĂ”i mustri koodita. Vahetamiseks tuleb klĂ”psata konto ikoonile paremas ĂŒlanurgas ja valida teine konto:

Lisakonto puhul vÔib ligipÀÀs mÔnele andmele vÔi rakendusele olla piiratud.
Soovitus turvamiseks: siin on oluline operatsioonisĂŒsteemi uuendamine. Kaasaegsetes Androidi versioonides (9 ja uuemad, koos 2020. aasta juuli turvapatjadega) ei paku kĂŒlalisaccount tavaliselt mingeid vĂ”imalusi.
Juhis 20: spetsialiseeritud teenused
Spetsialiseeritud kriminaaltehnika tarkvara arendamisega tegelevad ettevĂ”tted pakuvad ka mobiilseadmete avamise ja nende andmete ekstraktsiooni teenuseid [20, 21]. Selliste teenuste vĂ”imalused on lihtsalt fantastilised. Nende abil on vĂ”imalik avada tipptasemel Android- ja iOS-seadmeid, samuti seadmeid, mis on taastamisreĆŸiimis (kuhu seade siseneb pĂ€rast vale parooli sisestamise katsete ĂŒletamist). Selle meetodi miinuseks on kĂ”rge hind.
Veebilehe fragment ettevÔtte Cellebrite veebisaidilt, kus on kirjas, millistelt seadmetelt nad andmeid saavad ekstraktida. Seade vÔib olla avatud arendaja laboris (Cellebrite Advanced Service (CAS)) [20]:

Selliste teenuste jaoks peab seade olema esitatud piirkondlikku (vĂ”i peakorterisse) kontorisse. Spetsialisti vĂ”ib tellija juurde kohale sĂ”idutada. TavajĂ€rgsete ekraani avamise katsete lĂ€biviimine vĂ”tab tavaliselt ĂŒhe pĂ€eva.
Soovitus turvamiseks: peaaegu vÔimatu end kaitsta, vÀlja arvatud tundliku numbrikombinatsiooni ja tÀhtede parooli kasutamine ning seadmete aastane vahetamine.
P.S. Group-IB Laboratoorium ekspertid rÀÀgivad neist juhtudest, tööriistadest ja paljusid teisi kasulikke nĂ€punĂ€iteid arvutikriminolooge jaoks koolituskursuse raames. . PĂ€rast 5-pĂ€evase vĂ”i laiendatud 7-pĂ€evase kursuse lĂ€bimist suudavad vilistlased tĂ”husamalt lĂ€bi viia kriminaaluuringuid ja ennetada kĂŒberintsidendi oma organisatsioonides.
P.P.S. Pingeline infoturbe, hĂ€kkerite, APT, kĂŒberrĂŒnnakute, petiste ja piraatide kohta. Samm-sammult uurimised, praktilised juhtumid Group-IB tehnoloogia kasutamisega ja soovitused, kuidas mitte ohvriks langeda. Liituge!
Allikad
- Guixin Yey, Zhanyong Tang, Dingyi Fangy, Xiaojiang Cheny, Kwang Kimz, Ben Taylorx, Zheng Wang.
- Dominic Casciani, Gaetan Portal.
- Anatoli Alizar.
- Maria Nefedova.
- Anton Makarov. Graafikuparooli ĂŒmbersĂ”it Android-seadmetes
- Jeremy Kirby.
- Andrei Smirnov.
- Maria Nefedova.
Allikas: habr.com
