Forensische analyse van HiSuite-back-ups

Forensische analyse van HiSuite-back-ups

Het extraheren van gegevens uit Android-apparaten wordt elke dag moeilijker — soms zelfs moeilijker, dan uit iPhone. Igor Mikhailov, specialist van het Computer Forensics Lab van Group-IB, legt uit wat te doen als je geen gegevens uit een Android-smartphone kunt extraheren met de standaardmethoden.

Een paar jaar geleden bespraken mijn collega's en ik de trends in de ontwikkeling van beveiligingsmechanismen in Android-apparaten en kwamen we tot de conclusie dat er een tijd zou komen waarin hun forensisch onderzoek moeilijker zou zijn dan dat voor iOS-apparaten. En vandaag kunnen we met zekerheid zeggen dat dit moment is aangebroken.

Onlangs heb ik de Huawei Honor 20 Pro onderzocht. Wat denken jullie, wat kon ik extraheren uit de back-up die met de ADB-tool is verkregen? Niets! Het apparaat bevat veel gegevens: gespreksinformatie, een telefoonboek, SMS, berichten in messengers, e-mail, multimedia-bestanden, enz. En je kunt niets daarvan extraheren. Een verschrikkelijk gevoel!

Wat te doen in zo'n situatie? Een goede oplossing is het gebruik van merkgebonden back-uptools (Mi PC Suite voor Xiaomi-smartphones, Samsung Smart Switch voor Samsung, HiSuite voor Huawei).

In dit artikel bespreken we het maken en extraheren van gegevens uit Huawei-smartphones met de HiSuite-tool en hun verdere analyse met behulp van Belkasoft Evidence Center.

Welke soorten gegevens komen er in de HiSuite-back-ups?

In de HiSuite-back-ups komen de volgende soorten gegevens terecht:

  • account- en wachtwoordgegevens (of tokens)
  • contacten
  • gesprekken
  • SMS- en MMS-berichten
  • e-mail
  • multimedia-bestanden
  • databases
  • documenten
  • archieven
  • app-bestanden (bestanden met extensies.odex, .so, .apk)
  • informatie uit applicaties (zoals Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube, enz.)

Laten we eens dieper ingaan op hoe zo'n back-up wordt gemaakt en hoe deze kan worden geanalyseerd met Belkasoft Evidence Center.

Een back-up maken van een Huawei-smartphone met behulp van de HiSuite-tool

Om een back-up te maken met de merkgebonden tool moet je deze downloaden van de website Huawei en installeren.

Downloadpagina van het HiSuite-programma op de Huawei-website:

Forensische analyse van HiSuite-back-ups
Om het apparaat met de computer te koppelen, wordt de HDB-modus (Huawei Debug Bridge) gebruikt. Op de Huawei-website of in het HiSuite-programma zelf is er een gedetailleerde instructie beschikbaar over hoe u de HDB-modus op het mobiele apparaat kunt activeren. Na het activeren van de HDB-modus, start de HiSuite-app op het mobiele apparaat en voer de code in die in deze app wordt weergegeven, in het venster van het HiSuite-programma dat op de computer is gestart.

Code-invoervenster in de desktopversie van HiSuite:

Forensische analyse van HiSuite-back-ups
Tijdens het maken van een reservekopie moet u een wachtwoord invoeren dat zal worden gebruikt ter bescherming van de gegevens die uit het geheugen van het apparaat zijn gehaald. De gemaakte reservekopie wordt opgeslagen op het pad C:/Users/%User profile%/Documents/HiSuite/backup/.

Reservekopie van de Huawei Honor 20 Pro:

Forensische analyse van HiSuite-back-ups

Analyse van de HiSuite-reservekopie met Belkasoft Evidence Center

Voor de analyse van de verkregen reservekopie met Belkasoft Evidence Center maak een nieuwe zaak aan. Kies vervolgens als gegevensbron de optie Mobile Image. Geef in het geopende menu het pad op naar de map waar de reservekopie van de smartphone is opgeslagen, en selecteer het bestand info.xml.

Opgeven van het pad naar de reservekopie:

Forensische analyse van HiSuite-back-ups
In het volgende venster vraagt het programma om de typen artefacten te selecteren die moeten worden gevonden. Na het starten van de scan, gaat u naar het tabblad Task Manager en klik op de knop Configure task, aangezien het programma om invoer van het wachtwoord voor het ontsleutelen van de versleutelde reservekopie wacht.

Knop Configure task:

Forensische analyse van HiSuite-back-ups
Na het ontsleutelen van de reservekopie zal Belkasoft Evidence Center u vragen om opnieuw de typen artefacten op te geven die moeten worden geƫxtraheerd. Na afloop van de analyse kunt u de informatie over de geƫxtraheerde artefacten bekijken in de tabbladen Case Explorer en Overzicht .

Resultaten van de analyse van de reservekopie van de Huawei Honor 20 Pro:

Forensische analyse van HiSuite-back-ups

Analyse van de HiSuite-reservekopie met de software "Mobiele Criminalist Expert"

Een andere forensische software waarmee gegevens uit de HiSuite-reservekopie kunnen worden geƫxtraheerd, is "Mobiele Criminalist Expert".

Om de gegevens in de HiSuite-reservekopie te verwerken, klik op de optie Import Reservekopieƫn in het hoofdvenster van het programma.

Fragment van het hoofdvenster van de "Mobiele Criminalist Expert"-app:

Forensische analyse van HiSuite-back-ups
Of selecteer in de sectie Import het type te importeren gegevens Reservekopie Huawei:

Forensische analyse van HiSuite-back-ups
Geef in het geopende venster het pad naar het bestand op. info.xmlBij de start van de extractieprocedure verschijnt een venster waarin je gevraagd wordt om het bekende wachtwoord voor het decoderen van de HiSuite-back-up in te voeren, of om de tool van Passware toe te passen om te proberen dit wachtwoord te achterhalen, als het onbekend is:

Forensische analyse van HiSuite-back-ups
Het resultaat van de analyse van de back-up is een venster van het programma 'Mobiele Forensische Expert', waarop de soorten geƫxtraheerde artefacten worden weergegeven: oproepen, contacten, berichten, bestanden, tijdlijn, gegevens van apps. Let op de hoeveelheid gegevens die uit verschillende apps zijn geƫxtraheerd door dit forensische programma. Het is gewoon enorm!

Lijst van geƫxtraheerde datatypes uit de HiSuite-back-up in het programma 'Mobiele Forensische Expert':

Forensische analyse van HiSuite-back-ups

Het decoderen van HiSuite-back-ups

Wat te doen als je deze geweldige programma's niet hebt? In dat geval kan een Python-script van Francesco Picasso, een medewerker van Reality Net System Solutions, je helpen. Dit script kun je vinden op GitHub, en een meer gedetailleerde beschrijving ervan staat in artikel 'Huawei backup decryptor'.

De gedecodeerde HiSuite-back-up kan verder worden geĆÆmporteerd en geanalyseerd met behulp van klassieke forensische tools (bijvoorbeeld, Autopsy) of handmatig.

Conclusies

Op deze manier kan met de HiSuite-back-uptool veel meer gegevens uit Huawei-smartphones worden geƫxtraheerd dan met de ADB-tool. Ondanks het grote aantal tools voor het werken met mobiele telefoons, zijn Belkasoft Evidence Center en 'Mobiele Forensische Expert' een van de weinige forensische programma's die de extractie en analyse van HiSuite-back-ups ondersteunen.

Bronnen

  1. Android-telefoons gehackt moeilijker dan iPhones volgens een detective
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobiele Forensische Expert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster