Kryminalistyczna analiza kopii zapasowych HiSuite

Kryminalistyczna analiza kopii zapasowych HiSuite

Wyciąganie danych z urządzeń z Androidem staje się z dnia na dzień coraz trudniejsze — czasami nawet trudniejsze, niż z iPhone'a. Igor Michajłow, specjalista Laboratorium Kryminalistyki Komputerowej Group-IB, opowiada, co zrobić, jeśli nie można wyciągnąć danych ze smartfona z Androidem standardowymi metodami.

Kilka lat temu rozmawialiśmy z kolegami o tendencjach rozwoju mechanizmów bezpieczeństwa w urządzeniach z Androidem i doszliśmy do wniosku, że nadejdzie czas, kiedy ich badanie kryminalistyczne stanie się trudniejsze niż w przypadku urządzeń z iOS. Dziś z pewnością można powiedzieć, że ten czas nastał.

Niedawno badałem Huawei Honor 20 Pro. Jak myślisz, co udało mi się wyciągnąć z jego kopii zapasowej uzyskanej za pomocą narzędzia ADB? Nic! W urządzeniu jest mnóstwo danych: informacje o połączeniach, książka telefoniczna, SMS-y, komunikacje w aplikacjach, e-maile, pliki multimedialne itd. A ty nie możesz nic z tego wyciągnąć. Straszne uczucie!

Co zrobić w takiej sytuacji? Dobrym wyjściem jest użycie dedykowanych narzędzi do tworzenia kopii zapasowych (Mi PC Suite — dla smartfonów Xiaomi, Samsung Smart Switch dla — Samsung, HiSuite dla — Huawei).

W tym artykule omówimy tworzenie i wyciąganie danych z telefonów Huawei za pomocą narzędzia HiSuite oraz ich późniejszą analizę za pomocą Belkasoft Evidence Center.

Jakie typy danych trafiają do kopii zapasowych HiSuite?

Do kopii zapasowych HiSuite trafiają następujące typy danych:

  • dane o kontach i hasłach (lub tokenach)
  • kontakty
  • wywołania
  • wiadomości SMS i MMS
  • e-maile
  • pliki multimedialne
  • baz danych
  • dokumenty
  • archiwa
  • pliki aplikacji (pliki z rozszerzeniami.odex, .so, .apk)
  • informacje z aplikacji (takich jak Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube itd.)

Przyjrzymy się bliżej, jak tworzy się taką kopię zapasową i jak ją analizować za pomocą Belkasoft Evidence Center.

Tworzenie kopii zapasowej smartfona Huawei za pomocą narzędzia HiSuite

Aby utworzyć kopię zapasową przy użyciu dedykowanego narzędzia, należy je pobrać z witryny Huawei i zainstalować.

Strona pobierania programu HiSuite na stronie Huawei:

Kryminalistyczna analiza kopii zapasowych HiSuite
Aby połączyć urządzenie z komputerem, użyj trybu HDB (Huawei Debug Bridge). Na stronie Huawei lub w samej aplikacji HiSuite znajdują się szczegółowe instrukcje, jak aktywować tryb HDB na urządzeniu mobilnym. Po aktywowaniu trybu HDB uruchom aplikację HiSuite na urządzeniu mobilnym i wpisz kod wyświetlany w tej aplikacji w oknie programu HiSuite uruchomionym na komputerze.

Okno wprowadzania kodu w desktopowej wersji HiSuite:

Kryminalistyczna analiza kopii zapasowych HiSuite
Podczas tworzenia kopii zapasowej musisz wprowadzić hasło, które będzie używane do ochrony danych wyciągniętych z pamięci urządzenia. Utworzona kopia zapasowa będzie znajdować się pod ścieżką C:/Users/%User profile%/Documents/HiSuite/backup/.

Kopia zapasowa smartfona Huawei Honor 20 Pro:

Kryminalistyczna analiza kopii zapasowych HiSuite

Analiza kopii zapasowej HiSuite za pomocą Belkasoft Evidence Center

Aby przeanalizować uzyskaną kopię zapasową za pomocą Belkasoft Evidence Center , utwórz nowe sprawę. Następnie jako źródło danych wybierz pozycję Mobile Image. W otwartym menu wskaż ścieżkę do katalogu, w którym znajduje się kopia zapasowa smartfona, a następnie wybierz plik info.xml.

Wskazanie ścieżki do kopii zapasowej:

Kryminalistyczna analiza kopii zapasowych HiSuite
W następnym oknie program poprosi o wybór typów artefaktów, które należy znaleźć. Po rozpoczęciu skanowania przejdź do zakładki Task Manager i kliknij przycisk Configure task, ponieważ program oczekuje wprowadzenia hasła do odszyfrowania zaszyfrowanej kopii zapasowej.

Przycisk Configure task:

Kryminalistyczna analiza kopii zapasowych HiSuite
Po odszyfrowaniu kopii zapasowej Belkasoft Evidence Center poprosi ponownie o wskazanie typów artefaktów, które należy wydobyć. Po zakończeniu analizy informacje o wyeksportowanych artefaktach można przeglądać w zakładkach Case Explorer i Overview .

Wyniki analizy kopii zapasowej Huawei Honor 20 Pro:

Kryminalistyczna analiza kopii zapasowych HiSuite

Analiza kopii zapasowej HiSuite za pomocą programu „Mobilny Kryminolog Ekspert”

Inny program kryminalistyczny, który można wykorzystać do wydobycia danych z kopii zapasowej HiSuite, to „Mobilny Kryminolog Ekspert”.

Aby przetworzyć dane znajdujące się w kopii zapasowej HiSuite, kliknij opcję Import backupów w głównym oknie programu.

Fragment głównego okna programu „Mobilny Kryminolog Ekspert”:

Kryminalistyczna analiza kopii zapasowych HiSuite
Lub w sekcji Import wybierz typ importowanych danych Kopia zapasowa Huawei:

Kryminalistyczna analiza kopii zapasowych HiSuite
W otwartym oknie wskaż ścieżkę do pliku info.xml. Podczas uruchamiania procedury ekstrakcji pojawi okno, w którym zostaniesz poproszony o wprowadzenie znanego hasła do odszyfrowania kopii zapasowej HiSuite lub o zastosowanie narzędzia firmy Passware, aby spróbować odgadnąć to hasło, jeśli jest nieznane:

Kryminalistyczna analiza kopii zapasowych HiSuite
Wynikiem analizy kopii zapasowej będzie okno programu „Mobilny Kryminolog Ekspert”, w którym pokazane będą typy odzyskanych artefaktów: połączenia, kontakty, wiadomości, pliki, strona zdarzeń, dane aplikacji. Zwróć uwagę na ilość danych odzyskanych z różnych aplikacji przez ten program kryminalistyczny. To naprawdę ogromne!

Lista wyodrębnionych typów danych z kopii zapasowej HiSuite w programie „Mobilny Kryminolog Ekspert”:

Kryminalistyczna analiza kopii zapasowych HiSuite

Odszyfrowanie kopii zapasowych HiSuite

Co zrobić, jeśli nie masz tych wspaniałych programów? W takim przypadku pomoże Ci skrypt w Pythonie, opracowany i wspierany przez Francesca Picasso, pracownika Reality Net System Solutions. Ten skrypt znajdziesz na GitHub, a jego bardziej szczegółowy opis — w artykuł „Huawei backup decryptor”.

W późniejszym czasie odszyfrowana kopia zapasowa HiSuite może być importowana i analizowana za pomocą klasycznych narzędzi kryminalistycznych (np. Autopsy) lub ręcznie.

Wnioski

Tak więc, korzystając z narzędzia do tworzenia kopii zapasowych HiSuite, można wyodrębnić znacznie więcej danych z smartfonów Huawei, niż przy ekstrakcji danych z tych samych urządzeń za pomocą narzędzia ADB. Pomimo licznych narzędzi do pracy z telefonami komórkowymi, Belkasoft Evidence Center i „Mobilny Kryminolog Ekspert” to jedne z nielicznych programów kryminalistycznych, które wspierają ekstrakcję i analizę kopii zapasowych HiSuite.

Źródła

  1. Android Phones Hacked Harder than iPhones According to a Detective
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobilny Kryminolog Ekspert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster