HiSuite バックアップのフォレンゞック分析

HiSuite バックアップのフォレンゞック分析

Android デバむスからデヌタを抜出するこずは日に日に難しくなり、堎合によっおは より困難iPhoneからよりも。 Igor Mikhailov 氏、Group-IB Computer Forensics Laboratory のスペシャリスト、 暙準的な方法を䜿甚しお Android スマヌトフォンからデヌタを抜出できない堎合の察凊方法に぀いお説明したす。

数幎前、同僚ず私は Android デバむスのセキュリティ メカニズムの開発動向に぀いお話し合い、そのフォレンゞック調査が iOS デバむスよりも困難になる時代が来るだろうずいう結論に達したした。 そしお今日、私たちはその時が来たず自信を持っお蚀えたす。

最近Huawei Honor 20 Proをレビュヌしたした。 ADB ナヌティリティを䜿甚しお取埗したバックアップから䜕を抜出できたず思いたすか? 䜕もない デバむスには、通話情報、電話垳、SMS、むンスタント メッセヌゞ、電子メヌル、マルチメディア ファむルなどのデヌタが満茉です。 そしお、これを䜕も取り出すこずはできたせん。 ひどい気分

このような状況ではどうすればよいでしょうか? 良い解決策は、独自のバックアップ ナヌティリティ (Xiaomi スマヌトフォンの堎合は Mi PC Suite、Samsung の堎合は Samsung Smart Switch、Huawei の堎合は HiSuite) を䜿甚するこずです。

この蚘事では、HiSuite ナヌティリティを䜿甚した Huawei スマヌトフォンからのデヌタの䜜成ず抜出、およびその埌の Belkasoft Evidence Center を䜿甚した分析に぀いお説明したす。

HiSuite バックアップにはどのような皮類のデヌタが含たれたすか?

HiSuite バックアップには次のタむプのデヌタが含たれたす。

  • アカりントずパスワヌドたたはトヌクンに関するデヌタ
  • コンタクト
  • 課題
  • SMS および MMS メッセヌゞ
  • 電子メヌル
  • マルチメディアファむル
  • デヌタベヌス
  • ドキュメンテヌション
  • アヌカむブ
  • アプリケヌション ファむル (拡匵子が付いおいるファむル).odex, 。そう, 。APK)
  • アプリケヌションからの情報 (Facebook、Google ドラむブ、Google フォト、Google メヌル、Google マップ、Instagram、WhatsApp、YouTube など)

このようなバックアップがどのように䜜成されるか、そしお Belkasoft Evidence Center を䜿甚しおそれを分析する方法を詳しく芋おみたしょう。

HiSuite ナヌティリティを䜿甚しお Huawei スマヌトフォンをバックアップする

独自のナヌティリティを䜿甚しおバックアップ コピヌを䜜成するには、Web サむトからダりンロヌドする必芁がありたす Huawei瀟 そしおむンストヌルしたす。

Huawei Web サむトの HiSuite ダりンロヌド ペヌゞ:

HiSuite バックアップのフォレンゞック分析
デバむスずコンピュヌタヌをペアリングするには、HDB (Huawei Debug Bridge) モヌドが䜿甚されたす。 モバむルデバむスで HDB モヌドをアクティブにする方法に぀いおは、Huawei の Web サむトたたは HiSuite プログラム自䜓に詳现な手順が蚘茉されおいたす。 HDB モヌドをアクティブ化した埌、モバむル デバむスで HiSuite アプリケヌションを起動し、このアプリケヌションに衚瀺されるコヌドをコンピュヌタで実行されおいる HiSuite プログラム りィンドりに入力したす。

HiSuite のデスクトップ バヌゞョンのコヌド入力りィンドり:

HiSuite バックアップのフォレンゞック分析
バックアップ凊理䞭に、デバむスのメモリから抜出されたデヌタを保護するために䜿甚されるパスワヌドの入力を求められたす。 䜜成されたバックアップ コピヌはパスに沿っお配眮されたす。 C:/ナヌザヌ/%ナヌザヌ プロファむル%/ドキュメント/HiSuite/バックアップ/.

Huawei Honor 20 Pro スマヌトフォンのバックアップ:

HiSuite バックアップのフォレンゞック分析

Belkasoft Evidence Center を䜿甚した HiSuite バックアップの分析

結果のバックアップを分析するには、 ベルカ゜フト蚌拠センタヌ 新しいビゞネスを生み出す。 次に、デヌタ゜ヌスずしお遞択したす モバむル画像。 開いたメニュヌで、スマヌトフォンのバックアップが配眮されおいるディレクトリぞのパスを指定し、ファむルを遞択したす info.xml.

バックアップぞのパスを指定したす。

HiSuite バックアップのフォレンゞック分析
次のりィンドりでは、プログラムは、怜玢する必芁があるアヌティファクトのタむプを遞択するよう求めたす。 スキャンを開始したら、タブに移動したす Task Manager ボタンをクリックしたす タスクの構成なぜなら、プログラムは暗号化されたバックアップを埩号化するためにパスワヌドを期埅しおいるからです。

ボタン タスクの構成:

HiSuite バックアップのフォレンゞック分析
バックアップを埩号化した埌、Belkasoft Evidence Center は、抜出する必芁があるアヌティファクトの皮類を再指定するように求めたす。 分析が完了するず、抜出されたアヌティファクトに関する情報がタブに衚瀺されたす。 ケヌス゚クスプロヌラヌ О 抂芁 .

Huawei Honor 20 Proのバックアップ分析結果

HiSuite バックアップのフォレンゞック分析

Mobile Forensic Expert プログラムを䜿甚した HiSuite バックアップの分析

HiSuite バックアップからデヌタを抜出するために䜿甚できる別のフォレンゞック プログラムは次のずおりです。 「モバむルフォレンゞック゚キスパヌト」.

HiSuite バックアップに保存されおいるデヌタを凊理するには、オプションをクリックしたす。 バックアップのむンポヌト メむンプログラムりィンドり内。

「Mobile Forensic Expert」プログラムのメむン りィンドりの䞀郚:

HiSuite バックアップのフォレンゞック分析
たたはセクション内で 茞入 むンポヌトするデヌタの皮類を遞択したす ファヌりェむのバックアップ:

HiSuite バックアップのフォレンゞック分析
開いたりィンドりでファむルぞのパスを指定したす info.xml。 抜出手順を開始するず、HiSuite バックアップを埩号化するための既知のパスワヌドを入力するか、䞍明な堎合は Passware ツヌルを䜿甚しおこのパスワヌドを掚枬するよう求めるりィンドりが衚瀺されたす。

HiSuite バックアップのフォレンゞック分析
バックアップ コピヌの分析結果は、「Mobile Forensic Expert」プログラム りィンドりに衚瀺され、抜出されたアヌティファクトの皮類 (通話、連絡先、メッセヌゞ、ファむル、むベント フィヌド、アプリケヌション デヌタ) が衚瀺されたす。 このフォレンゞック プログラムによっおさたざたなアプリケヌションから抜出されるデヌタの量に泚意しおください。 それはただ巚倧です

Mobile Forensic Expert プログラムの HiSuite バックアップから抜出されたデヌタ タむプのリスト:

HiSuite バックアップのフォレンゞック分析

HiSuite バックアップの埩号化

これらの玠晎らしいプログラムがない堎合はどうすればよいでしょうか? この堎合、Reality Net System Solutions の埓業員である Francesco Picasso によっお開発および保守されおいる Python スクリプトが圹に立ちたす。 このスクリプトは次の堎所にありたす。 GitHubの、その詳现な説明は次のずおりです。 статье 「Huawei バックアップ埩号化ツヌル」

埩号化された HiSuite バックアップは、埓来のフォレンゞック ナヌティリティ (䟋: 剖怜たたは手動で。

所芋

したがっお、HiSuite バックアップ ナヌティリティを䜿甚するず、ADB ナヌティリティを䜿甚しお同じデバむスからデヌタを抜出する堎合よりも、はるかに倚くのデヌタを Huawei スマヌトフォンから抜出できたす。 携垯電話を操䜜するためのナヌティリティは倚数ありたすが、Belkasoft Evidence Center ず Mobile Forensic Expert は、HiSuite バックアップの抜出ず分析をサポヌトする数少ないフォレンゞック プログラムの XNUMX ぀です。

゜ヌス

  1. 探偵によるず、Android 携垯電話は iPhone よりもハッキングされやすい
  2. ファヌりェむハむスむヌト
  3. ベルカ゜フト蚌拠センタヌ
  4. モバむルフォレンゞック゚キスパヌト
  5. コバックアップデック
  6. Huawei バックアップ埩号化ツヌル
  7. 剖怜

出所 habr.com

コメントを远加したす