Analisi criminalistica dei backup HiSuite

Analisi criminalistica dei backup HiSuite

L'estrazione dei dati dai dispositivi Android diventa ogni giorno più complessa — a volte anche più difficile, rispetto a quella degli iPhone. Igor Mikhaylov, esperto del Laboratorio di informatica forense Group-IB, spiega cosa fare se non riesci a estrarre i dati da uno smartphone Android con i metodi standard.

Alcuni anni fa, io e i miei colleghi discutevamo delle tendenze nello sviluppo dei meccanismi di sicurezza nei dispositivi Android e arrivammo alla conclusione che sarebbe arrivato il momento in cui la loro analisi forense sarebbe diventata più complicata rispetto a quella dei dispositivi iOS. E oggi possiamo affermare con certezza che quel momento è arrivato.

Di recente ho analizzato un Huawei Honor 20 Pro. Cosa pensate di cosa sono riuscito a estrarre dalla sua copia di sicurezza, ottenuta con l'utilità ADB? Nulla! Nel dispositivo ci sono tanti dati: informazioni sulle chiamate, rubrica, SMS, conversazioni nei messaggeri, email, file multimediali, ecc. Ma non riesci a estrarre nulla di tutto ciò. È un'esperienza terribile!

Cosa fare in questa situazione? Un buon rimedio è utilizzare le utilità di backup proprietarie (Mi PC Suite per gli smartphone Xiaomi, Samsung Smart Switch per Samsung, HiSuite per Huawei).

In questo articolo esamineremo la creazione e l'estrazione di dati dai telefoni Huawei utilizzando lo strumento HiSuite, e il successivo analisi con Belkasoft Evidence Center.

Quali tipi di dati sono inclusi nei backup di HiSuite?

Nei backup di HiSuite sono inclusi i seguenti tipi di dati:

  • dati sugli account e sulle password (o token)
  • contatti
  • chiamate
  • messaggi SMS e MMS
  • email
  • file multimediali
  • basi di dati
  • documenti
  • archivi
  • file delle applicazioni (file con le estensioni.odex, .so, .apk)
  • informazioni dalle applicazioni (come Facebook, Google Drive, Google Photos, Google Mail, Google Maps, Instagram, WhatsApp, YouTube, ecc.)

Analizzeremo in dettaglio come viene creato un tale backup e come può essere analizzato con Belkasoft Evidence Center.

Creazione di un backup di uno smartphone Huawei con l'utility HiSuite

Per creare un backup tramite l'utility ufficiale, è necessario scaricarla dal sito Huawei e installarla.

Pagina di download del programma HiSuite sul sito Huawei:

Analisi criminalistica dei backup HiSuite
Per collegare il dispositivo al computer, viene utilizzata la modalità HDB (Huawei Debug Bridge). Sul sito Huawei o all'interno del programma HiSuite è disponibile una guida dettagliata su come attivare la modalità HDB sul dispositivo mobile. Dopo aver attivato la modalità HDB, avvia l'app HiSuite sul dispositivo mobile e inserisci il codice visualizzato in questa app nella finestra del programma HiSuite avviato sul computer.

Finestra di inserimento codice nella versione desktop di HiSuite:

Analisi criminalistica dei backup HiSuite
Durante il processo di creazione del backup, sarà necessario inserire una password che verrà utilizzata per proteggere i dati estratti dalla memoria del dispositivo. Il backup creato sarà posizionato nel percorso C:/Users/%User profile%/Documents/HiSuite/backup/.

Backup dello smartphone Huawei Honor 20 Pro:

Analisi criminalistica dei backup HiSuite

Analisi del backup di HiSuite con Belkasoft Evidence Center

Per analizzare il backup ottenuto utilizzando Belkasoft Evidence Center crea un nuovo caso. Quindi, come sorgente dati, seleziona l'opzione Mobile Image. Nel menu aperto, specifica il percorso della cartella dove si trova il backup dello smartphone e seleziona il file info.xml.

Indicazione del percorso per il backup:

Analisi criminalistica dei backup HiSuite
Nella finestra successiva, il programma offrirà la possibilità di selezionare i tipi di artefatti da trovare. Dopo aver avviato la scansione, vai alla scheda Gestione attività e fai clic sul pulsante Configura attività, poiché il programma attende l'inserimento della password per decriptare il backup crittografato.

Pulsante Configura attività:

Analisi criminalistica dei backup HiSuite
Dopo la decrittazione del backup, Belkasoft Evidence Center chiederà di specificare nuovamente i tipi di artefatti da estrarre. Al termine dell'analisi, le informazioni sugli artefatti estratti possono essere visualizzate nelle schede Esplora caso e Panoramica .

Risultati dell'analisi del backup di Huawei Honor 20 Pro:

Analisi criminalistica dei backup HiSuite

Analisi del backup HiSuite utilizzando il programma «Mobile Forensic Expert»

Un altro programma forense che può essere utilizzato per estrarre dati dal backup HiSuite è «Mobile Forensic Expert».

Per elaborare i dati presenti nel backup HiSuite, fai clic sull'opzione Importa backup nella finestra principale del programma.

Anteprima della finestra principale del programma «Mobile Forensic Expert»:

Analisi criminalistica dei backup HiSuite
Oppure nella sezione Importa seleziona il tipo di dati da importare Backup Huawei:

Analisi criminalistica dei backup HiSuite
Nella finestra che si apre, specifica il percorso del file info.xml. All'avvio della procedura di estrazione apparirà una finestra che offrirà di inserire la password conosciuta per decriptare il backup di HiSuite o di utilizzare lo strumento dell'azienda Passware per tentare di recuperare questa password, se sconosciuta.

Analisi criminalistica dei backup HiSuite
Il risultato dell'analisi del backup sarà una finestra del programma «Mobile Forensic Expert», che mostra i tipi di artefatti estratti: chiamate, contatti, messaggi, file, cronologia eventi, dati delle applicazioni. Si noti la quantità di dati estratti da diverse applicazioni tramite questo software forense. È semplicemente enorme!

Elenco dei tipi di dati estratti dal backup di HiSuite nel programma «Mobile Forensic Expert»:

Analisi criminalistica dei backup HiSuite

Decrittazione dei backup di HiSuite

Cosa fare se non si dispone di questi fantastici programmi? In questo caso, può aiutarvi uno script Python, sviluppato e mantenuto da Francesco Picasso, collaboratore di Reality Net System Solutions. Questo script è disponibile su GitHub, mentre una descrizione più dettagliata si trova in articolo «Huawei backup decryptor».

In futuro, un backup decrittografato di HiSuite può essere importato e analizzato con strumenti forensi classici (ad esempio, Autopsy) o manualmente.

Conclusioni

Pertanto, utilizzando lo strumento di backup HiSuite, è possibile estrarre un numero significativamente maggiore di dati dagli smartphone Huawei rispetto all'estrazione dei dati dallo stesso dispositivo utilizzando lo strumento ADB. Nonostante ci siano molte utility per lavorare con i telefoni cellulari, Belkasoft Evidence Center e "Mobile Forensic Expert" sono tra i pochi software forensi che supportano l'estrazione e l'analisi dei backup HiSuite.

Fonti

  1. I telefoni Android sono più vulnerabili agli attacchi rispetto agli iPhone, secondo un detective
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Forensic Expert
  5. Kobackupdec
  6. decrittografatore di backup Huawei
  7. Autopsy

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster