Analyse criminologique des sauvegardes HiSuite

Analyse criminologique des sauvegardes HiSuite

L'extraction de donnĂ©es Ă  partir des appareils Android devient de plus en plus complexe chaque jour — parfois mĂȘme plus difficile, que depuis un iPhone. Igor Mikhailov, spĂ©cialiste du Laboratoire de criminalistique informatique Group-IB, explique quoi faire si vous ne pouvez pas extraire des donnĂ©es d'un smartphone Android par des moyens standard.

Il y a quelques années, mes collÚgues et moi avons discuté des tendances de développement des mécanismes de sécurité dans les appareils Android et nous sommes arrivés à la conclusion qu'un jour, il deviendrait plus difficile de les examiner d'un point de vue criminologique que pour les appareils iOS. Et aujourd'hui, nous pouvons affirmer avec confiance que ce jour est arrivé.

Récemment, j'ai examiné un Huawei Honor 20 Pro. Que pensez-vous que j'ai réussi à extraire de sa sauvegarde, obtenue avec l'outil ADB ? Rien ! L'appareil regorge de données : informations sur les appels, carnet d'adresses, SMS, correspondance sur les messageries instantanées, e-mails, fichiers multimédias, etc. Et vous ne pouvez rien en extraire. Une sensation terrible !

Que faire dans une telle situation ? Une bonne solution est d'utiliser des outils de sauvegarde propriĂ©taires (Mi PC Suite — pour les smartphones Xiaomi, Samsung Smart Switch pour — Samsung, HiSuite pour — Huawei).

Dans cet article, nous allons examiner la création et l'extraction de données à partir de smartphones Huawei à l'aide de l'outil HiSuite et leur analyse ultérieure avec Belkasoft Evidence Center.

Quels types de données sont inclus dans les sauvegardes HiSuite ?

Les sauvegardes HiSuite contiennent les types de données suivants :

  • donnĂ©es sur les comptes et mots de passe (ou tokens)
  • contacts
  • ont Ă©tĂ© proposĂ©s
  • messages SMS et MMS
  • e-mails
  • fichiers multimĂ©dias
  • base de donnĂ©es
  • documents
  • archives
  • fichiers d'applications (fichiers avec extensions.odex, .so, .apk)
  • informations des applications (comme Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube, etc.)

Nous allons discuter plus en détail de la maniÚre de créer une telle sauvegarde et comment l'analyser avec Belkasoft Evidence Center.

Création d'une sauvegarde d'un smartphone Huawei à l'aide de l'outil HiSuite

Pour créer une sauvegarde avec l'outil propriétaire, il faut le télécharger depuis le site Huawei et l'installer.

Page de téléchargement du programme HiSuite sur le site de Huawei :

Analyse criminologique des sauvegardes HiSuite
Pour connecter l'appareil Ă  un ordinateur, utilisez le mode HDB (Huawei Debug Bridge). Sur le site de Huawei ou dans le programme HiSuite, il existe un guide dĂ©taillĂ© sur la façon d'activer le mode HDB sur un appareil mobile. AprĂšs avoir activĂ© le mode HDB, lancez l'application HiSuite sur l'appareil mobile et saisissez le code affichĂ© dans cette application dans la fenĂȘtre du programme HiSuite sur l'ordinateur.

FenĂȘtre de saisie du code dans la version de bureau de HiSuite :

Analyse criminologique des sauvegardes HiSuite
Lors de la création d'une sauvegarde, il sera nécessaire d'entrer un mot de passe qui sera utilisé pour protéger les données extraites de la mémoire de l'appareil. La sauvegarde créée sera située à l'emplacement C:/Users/%User profile%/Documents/HiSuite/backup/.

Sauvegarde du smartphone Huawei Honor 20 Pro :

Analyse criminologique des sauvegardes HiSuite

Analyse de la sauvegarde HiSuite Ă  l'aide de Belkasoft Evidence Center

Pour analyser la sauvegarde obtenue Ă  l'aide de Belkasoft Evidence Center crĂ©ez un nouveau dossier. Ensuite, comme source de donnĂ©es, sĂ©lectionnez l'Ă©lĂ©ment Image mobile. Dans le menu qui s'ouvre, indiquez le chemin vers le dossier oĂč se trouve la sauvegarde du smartphone et sĂ©lectionnez le fichier info.xml.

Indication du chemin vers la sauvegarde :

Analyse criminologique des sauvegardes HiSuite
Dans la fenĂȘtre suivante, le programme vous invitera Ă  sĂ©lectionner les types d'artefacts Ă  rechercher. AprĂšs le dĂ©marrage de l'analyse, passez Ă  l'onglet Gestionnaire de tĂąches et cliquez sur le bouton Configurer la tĂąche, car le programme attend l'entrĂ©e du mot de passe pour dĂ©chiffrer la sauvegarde chiffrĂ©e.

Bouton Configurer la tĂąche:

Analyse criminologique des sauvegardes HiSuite
AprĂšs le dĂ©chiffrement de la sauvegarde, Belkasoft Evidence Center demandera de prĂ©ciser Ă  nouveau les types d'artefacts Ă  extraire. À la fin de l'analyse, les informations sur les artefacts extraits peuvent ĂȘtre consultĂ©es dans les onglets Explorateur de cas et Vue d'ensemble .

Résultats de l'analyse de la sauvegarde du Huawei Honor 20 Pro :

Analyse criminologique des sauvegardes HiSuite

Analyse de la sauvegarde HiSuite à l'aide du programme « Mobile Criminalist Expert »

Un autre programme d'analyse judiciaire qui peut extraire des données de la sauvegarde HiSuite est « Mobile Criminalist Expert ».

Pour traiter les donnĂ©es contenues dans la sauvegarde HiSuite, cliquez sur l'option Importer des sauvegardes dans la fenĂȘtre principale du programme.

Extrait de la fenĂȘtre principale du programme « Mobile Criminalist Expert » :

Analyse criminologique des sauvegardes HiSuite
Ou dans la section Importer sélectionnez le type de données à importer Sauvegarde Huawei:

Analyse criminologique des sauvegardes HiSuite
Dans la fenĂȘtre qui s'ouvre, indiquez le chemin vers le fichier info.xml. Lors du dĂ©marrage de la procĂ©dure d'extraction, une fenĂȘtre apparaĂźtra vous proposant soit de saisir le mot de passe connu pour dĂ©chiffrer la sauvegarde HiSuite, soit d'utiliser l'outil de l'entreprise Passware pour tenter de deviner ce mot de passe, s'il est inconnu :

Analyse criminologique des sauvegardes HiSuite
Le rĂ©sultat de l'analyse de la sauvegarde sera une fenĂȘtre du programme « Mobile Investigator Expert », affichant les types d'artefacts extraits : appels, contacts, messages, fichiers, fil d'actualitĂ©, donnĂ©es des applications. Notez la quantitĂ© de donnĂ©es extraites de diverses applications par ce programme criminel. C'est tout simplement Ă©norme !

Liste des types de données extraites de la sauvegarde HiSuite dans le programme « Mobile Investigator Expert » :

Analyse criminologique des sauvegardes HiSuite

Déchiffrement des sauvegardes HiSuite

Que faire si vous n'avez pas ces merveilleux programmes ? Dans ce cas, un script Python développé et maintenu par Francesco Picasso, employé de Reality Net System Solutions, vous sera utile. Vous pouvez trouver ce script sur GitHub, et sa description plus détaillée se trouve dans article « Huawei backup decryptor ».

Par la suite, la sauvegarde HiSuite dĂ©chiffrĂ©e peut ĂȘtre importĂ©e et analysĂ©e Ă  l'aide d'outils criminels classiques (par exemple, Autopsy) ou manuellement.

Conclusions

Ainsi, en utilisant l'outil de sauvegarde HiSuite, il est possible d'extraire beaucoup plus de donnĂ©es des smartphones Huawei que lors de l'extraction de donnĂ©es de ces mĂȘmes appareils avec l'outil ADB. MalgrĂ© le grand nombre d'outils pour travailler avec des tĂ©lĂ©phones mobiles, Belkasoft Evidence Center et « Mobile Investigator Expert » sont parmi les rares programmes criminels qui supportent l'extraction et l'analyse des sauvegardes HiSuite.

Sources

  1. Les téléphones Android piratés plus difficilement que les iPhones selon un détective
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Investigator Expert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster