
W swojej pracy informatyczni kryminaliści regularnie spotykają się z przypadkami, w których trzeba szybko odblokować smartfon. Na przykład, dane z telefonu są potrzebne śledczym, aby zrozumieć przyczyny samobójstwa nastolatka. W innym przypadku – mogą pomóc w dotarciu do śladów grupy przestępczej, atakującej kierowców ciężarówek. Są też oczywiście miłe historie – rodzice zapomnieli hasła do urządzenia, a na nim zostało wideo z pierwszymi krokami ich dziecka, ale takich niestety jest niewiele. Jednak i one wymagają profesjonalnego podejścia do problemu. W tym artykule Igor Michajłow, specjalista z Laboratorium Kryminalistyki Informatycznej Group-IB, opisuje metody, które pozwalają ekspertom kryminalistom obejść blokadę smartfona.
Ważne: artykuł ten został napisany w celu oceny bezpieczeństwa haseł i wzorców graficznych używanych przez właścicieli urządzeń mobilnych. Jeśli zdecydujesz się odblokować swoje urządzenie mobilne za pomocą opisanych metod – pamiętaj, że wszystkie kroki związane z odblokowaniem urządzeń wykonujesz na własne ryzyko. Manipulacje z urządzeniami mobilnymi mogą doprowadzić do zablokowania urządzenia, skasowania danych użytkownika lub unieruchomienia urządzenia. Zawarto również zalecenia dla użytkowników, jak zwiększyć poziom ochrony swoich urządzeń.
Zatem najczęściej stosowaną metodą ograniczenia dostępu do informacji użytkownika zawartych w urządzeniu jest blokada ekranu mobilnego. Kiedy takie urządzenie trafia do laboratorium kryminalistycznego, praca z nim może być utrudniona, ponieważ dla tego urządzenia nie można aktywować trybu debugowania przez USB (dla urządzeń z Androidem), nie można potwierdzić zezwolenia na interakcję komputera eksperta z tym urządzeniem (dla urządzeń firmy Apple) i w konsekwencji, nie można uzyskać dostępu do danych znajdujących się w pamięci urządzenia.
O tym, jak bardzo blokada ekranu mobilnego urządzenia utrudnia ekspertom pozyskanie danych z niego, świadczy fakt, że FBI USA zapłaciło dużą kwotę za odblokowanie iPhone'a terrorysty Syeda Farouka, jednego z uczestników ataku w kalifornijskim mieście San Bernardino [1].
Metody odblokowywania ekranu mobilnego urządzenia
Zazwyczaj do zablokowania ekranu mobilnego urządzenia używa się:
- Hasło znakowe
- Hasło graficzne
Do odblokowania ekranu wielu urządzeń mobilnych można także zastosować technologie SmartBlock:
- Odblokowanie za pomocą rozpoznawania odcisku palca
- Odblokowanie za pomocą rozpoznawania twarzy (technologia FaceID)
- Odblokowanie urządzenia na podstawie rozpoznawania tęczówki oka
Społeczne metody odblokowania mobilnego urządzenia
Oprócz czysto technicznych istnieją również inne sposoby, aby dowiedzieć się lub przełamać kod PIN lub graficzny kod (wzór) blokady ekranu. W niektórych przypadkach metody społeczne mogą być skuteczniejsze niż techniczne rozwiązania i pomóc w odblokowaniu urządzeń, gdy istniejące rozwiązania techniczne zawodzą.
W tej sekcji zostaną opisane metody odblokowania ekranu mobilnego urządzenia, które nie wymagają (lub wymagają jedynie ograniczonego, częściowego) użycia środków technicznych.
Aby przeprowadzić ataki społeczne, należy jak najgłębiej zrozumieć psychologię właściciela zablokowanego urządzenia, zrozumieć, według jakich zasad generuje i przechowuje hasła lub graficzne wzory. Badacz będzie potrzebował również odrobiny szczęścia.
Przy korzystaniu z metod związanych z włamywaniem haseł należy uwzględnić, że:
- przy wprowadzeniu dziesięciu błędnych haseł na mobilnych urządzeniach firmy Apple dane użytkownika mogą zostać usunięte. Zależy to od ustawień bezpieczeństwa, które ustawił użytkownik;
- na mobilnych urządzeniach działających na systemie operacyjnym Android może zostać zastosowana technologia Root of Trust, która spowoduje, że po wprowadzeniu 30 błędnych haseł dane użytkownika będą niedostępne lub usunięte.
Sposób 1: zapytaj o hasło
To może wydawać się dziwne, ale hasło odblokowujące można poznać po prostu pytając właściciela urządzenia. Jak pokazuje statystyka, około 70% właścicieli urządzeń mobilnych chętnie podaje hasło. Szczególnie jeśli to skróci czas poszukiwań, a właściciel szybciej odzyska swoje urządzenie. Jeśli nie ma możliwości zapytania o hasło właściciela (na przykład, gdy właściciel urządzenia zmarł) lub odmawia jego ujawnienia — hasło można poznać od jego bliskich krewnych. Zazwyczaj krewni znają hasło lub mogą zasugerować możliwe warianty.
Rekomendacja dotycząca ochrony: Hasło do Twojego telefonu to uniwersalny klucz do wszystkich danych, w tym płatności. Mówienie, przekazywanie, pisanie go w komunikatorach — to zły pomysł.
Sposób 2: podglądanie hasła
Hasło można podglądać w momencie, gdy właściciel korzysta z urządzenia. Nawet jeśli zapamiętasz hasło (zdaniowe lub graficzne) tylko częściowo — to znacząco zmniejszy liczbę możliwych wariantów, co pozwoli szybciej je odgadnąć.
Alternatywą tej metody jest użycie nagrań z kamer monitoringu, na których uwieczniono właściciela, odblokowującego urządzenie za pomocą graficznego hasła [2]. Opisany w pracy „Cracking Android Pattern Lock in Five Attempts” [2] algorytm, poprzez analizę nagrań wideo, pozwala zasugerować warianty graficznego hasła i odblokować urządzenie w kilku próbach (zazwyczaj wymaga to nie więcej niż pięciu prób). Jak twierdzą autorzy, „im trudniejsze graficzne hasło, tym łatwiej je odgadnąć”.
Rekomendacja dotycząca ochrony: Użycie graficznego klucza — to nie najlepszy pomysł. Hasło alfanumeryczne jest dużo trudniejsze do podglądania.
Sposób 3: znajdź hasło
Hasło można znaleźć w notatkach właściciela urządzenia (pliki na komputerze, w terminarzu, na kawałkach papieru leżących w dokumentach). Jeśli osoba korzysta z kilku różnych urządzeń mobilnych i na nich są różne hasła, to czasami w schowku baterii tych urządzeń lub w przestrzeni między obudową smartfona a etui można znaleźć skrawki papieru z zapisanymi hasłami:

Rekomendacja dotycząca ochrony: nie należy prowadzić „notatnika” z hasłami. To zły pomysł, chyba że wszystkie te hasła są z góry fałszywe, aby zmniejszyć liczbę prób odblokowania.
Metoda 4: odciski palców (atak zarysowywania)
Ta metoda pozwala na wykrycie smug potu i tłuszczu na wyświetlaczu urządzenia. Można je zobaczyć, pokrywając ekran urządzenia jasnym proszkiem daktyloskopijnym (zamiast specjalnego proszku kryminalistycznego można użyć dziecinnej zasypki lub innego chemicznie neutralnego proszku drobnoziarnistego białego lub jasnoszarego) lub patrząc na ekran w padających promieniach światła. Analizując rozmieszczenie smug dłoni i mając dodatkowe informacje o właścicielu urządzenia (na przykład znając jego rok urodzenia), można spróbować odgadnąć hasło tekstowe lub graficzne. Tak wygląda wtopienie potu i tłuszczu na wyświetlaczu smartfona w formie stylizowanej litery Z:

Rekomendacja dotycząca ochrony: Jak już wspomnieliśmy, hasło graficzne nie jest najlepszym pomysłem, podobnie jak szkło z kiepską powłoką oleofobową.
Metoda 5: sztuczny palec
Jeśli urządzenie można odblokować przy użyciu odcisku palca, a badacz posiada próbki odcisków palców właściciela urządzenia, można na drukarce 3D wykonać trójwymiarowy odlew odcisku palca właściciela i użyć go do odblokowania urządzenia [3]:

Aby jak najlepiej naśladować palec żywego człowieka — na przykład, kiedy czujnik odcisku palca smartfona jeszcze wykrywa ciepło — model 3D nakłada się (przykleja) do palca żywego człowieka.
Właściciel urządzenia, nawet zapominając hasło odblokowujące, może samodzielnie odblokować urządzenie, używając odcisku swojego palca. Można to wykorzystać w określonych przypadkach, gdy właściciel nie może podać hasła, ale mimo to jest gotowy pomóc badaczowi w odblokowaniu swojego urządzenia.
Badacz powinien pamiętać o pokoleniach czujników stosowanych w różnych modelach urządzeń mobilnych. Starsze modele czujników mogą reagować praktycznie na dotyk każdego palca, niekoniecznie należącego do właściciela urządzenia. Nowoczesne czujniki ultradźwiękowe, przeciwnie, skanują bardzo głęboko i wyraźnie. Ponadto niektóre nowoczesne czujniki pod ekranem to po prostu kamery CMOS, które nie mogą skanować głębokości obrazu, co sprawia, że oszukanie ich jest znacznie łatwiejsze.
Rekomendacja dotycząca ochrony: Jeśli odcisk palca, to tylko czujnik ultradźwiękowy. Ale nie zapominaj, że przyłożenie palca bez twojej woli jest znacznie łatwiejsze niż twarzy.
Sposób 6: „szarpnięcie” (Mug attack)
Metoda ta została opisana przez brytyjskich policjantów [4]. Polega na ukrytym śledzeniu podejrzanego. W momencie, gdy podejrzany odblokowuje swój telefon, agent w cywilu wyrywa go z rąk właściciela i nie pozwala na ponowne zablokowanie urządzenia aż do momentu przekazania go ekspertom.
Rekomendacja dotycząca ochrony: Myślę, że jeśli przeciwko tobie planowane są takie działania, to sprawa jest poważna. Ale należy zrozumieć, że przypadkowe zablokowanie unieważnia tę metodę. A na przykład wielokrotne naciśnięcie przycisku blokady na iPhonie uruchamia tryb SOS, który oprócz tego wyłącza FaceID i wymaga podania kodu.
Sposób 7: błędy w algorytmach kontrolujących urządzenie
W kanałach informacyjnych specjalistycznych zasobów często można natknąć się na wiadomości, że w wyniku pewnych działań na urządzeniu dochodzi do odblokowania ekranu. Na przykład ekran blokady niektórych urządzeń może się odblokować podczas przychodzącego połączenia. Wadą tej metody jest to, że wykryte luki są zazwyczaj szybko naprawiane przez producentów.
Przykładem podejścia do odblokowywania urządzeń mobilnych wydanych przed 2016 rokiem jest wyczerpanie baterii. Przy niskim naładowaniu urządzenie się odblokowuje i proponuje zmianę ustawień zasilania. W tym momencie należy szybko przejść do zakładki z ustawieniami zabezpieczeń i wyłączyć blokadę ekranu [5].
Rekomendacja dotycząca ochrony: nie zapomnijregularnie aktualizować systemu operacyjnego swojego urządzenia, a jeśli już nie jest wspierane — zmień smartfona.
Sposób 8: luki w programach zewnętrznych
Luki wykryte w zainstalowanych na urządzeniu programach zewnętrznych mogą również całkowicie lub częściowo zapewniać dostęp do danych zablokowanego urządzenia.
Przykładem takiej luki może być kradzież danych z iPhone'a Jeffa Bezosa, głównego właściciela Amazona. Wykorzystanie luki w komunikatorze WhatsApp przez nieznanych sprawców doprowadziło do kradzieży poufnych danych przechowywanych w pamięci urządzenia [6].
Takie luki mogą być wykorzystywane przez badaczy do osiągania swoich celów — wydobywania danych z zablokowanych urządzeń lub ich odblokowywania.
Rekomendacja dotycząca ochrony: Należy aktualizować nie tylko system operacyjny, ale także aplikacje, których używasz.
Metoda 9: telefon służbowy
Służbowe urządzenia mobilne mogą być odblokowywane przez administratorów systemu w firmach. Na przykład, urządzenia służbowe Windows Phone są powiązane z kontem Microsoft Exchange firmy i mogą być odblokowywane przez jej administratorów. Dla urządzeń służbowych Apple istnieje serwis Mobile Device Management, analogiczny do Microsoft Exchange. Jegoadministratorzy także mogą odblokować służbowe urządzenie z systemem iOS. Ponadto, służbowe urządzenia mobilne można skomutować tylko z określonymi komputerami, które zostały wskazane przez administratora w ustawieniach urządzenia mobilnego. Dlatego bez współpracy z administratorami systemu w firmie, nie można połączyć takiego urządzenia z komputerem badacza (lub systemem sprzętowo-programowym do kryminalistycznego pozyskiwania danych).
Rekomendacja dotycząca ochrony: MDM to zarówno zło, jak i dobro z perspektywy zabezpieczeń. Administrator MDM zawsze może zdalnie zresetować urządzenie. W każdym razie, nie warto przechowywać wrażliwych danych osobowych na służbowym urządzeniu.
Metoda 10: informacje z czujników
Analizując informacje uzyskiwane z czujników urządzenia, można znaleźć hasło do urządzenia przy pomocy specjalnego algorytmu. Adam J. Aviv zademonstrował możliwość takich ataków, wykorzystując dane uzyskane dzięki akcelerometrowi smartfona. W wynikach badań udało mu się poprawnie określić hasło alfanumeryczne w 43% przypadków, a hasło graficzne w 73% [7].
Rekomendacja dotycząca ochrony: Uważnie śledź, którym aplikacjom udzielasz zgody na śledzenie różnych czujników.
Metoda 11: odblokowanie twarzą
Podobnie jak w przypadku odcisku palca, skuteczność odblokowania urządzenia z wykorzystaniem technologii FaceID zależy od tego, jakie czujniki i jakie algorytmy matematyczne są używane w konkretnym urządzeniu mobilnym. W badaniu „Gezichtsherkenning op smartphone niet altijd veilig” [8] naukowcy pokazali, że część badanych smartfonów można było odblokować, po prostu demonstrując aparatowi smartfona zdjęcie właściciela. Jest to możliwe, gdy odblokowanie wykorzystuje tylko pojedynczy aparat frontalny, który nie ma możliwości skanowania danych o głębokości obrazu. Firma Samsung po serii głośnych publikacji i filmów na YouTube została zmuszona do dodania ostrzeżenia w oprogramowaniu swoich smartfonów. Face Unlock Samsung:

Bardziej zaawansowane modele smartfonów można odblokować, używając maski lub samouczenia się urządzenia. Na przykład w iPhone X zastosowano specjalną technologię TrueDepth [9]: projektor urządzenia za pomocą dwóch kamer i podczerwonego emitera, wyświetla na twarzy właściciela siatkę składającą się z ponad 30 000 punktów. Takie urządzenie można odblokować za pomocą maski, której kontury imituje kontury twarzy właściciela. Maska do odblokowywania iPhone'a [10]:

Ponieważ podobny system jest bardzo skomplikowany i nie działa w idealnych warunkach (następuje naturalne starzenie się właściciela, zmiana konfiguracji twarzy z powodu ekspresji emocji, zmęczenia, stanu zdrowia itp.), musi stale się uczyć. Dlatego, jeśli odblokowane urządzenie zostanie pokazane innemu człowiekowi — jego twarz zostanie zapamiętana jako twarz właściciela urządzenia i w przyszłości będzie mógł on odblokować smartfon, korzystając z technologii FaceID.
Rekomendacja dotycząca ochrony: Nie używaj odblokowywania za pomocą „zdjęcia” — tylko systemy z pełnoprawnymi skanerami twarzy (FaceID w Apple i odpowiedniki na urządzeniach z Androidem).
Główna rekomendacja — nie patrz w kamerę, wystarczy odwrócić wzrok. Nawet jeśli zamkniesz jedno oko — szansa na odblokowanie znacznie maleje, tak samo jak przy obecności rąk na twarzy. Ponadto, aby odblokować za pomocą twarzy (FaceID), daje się tylko 5 prób, po czym konieczne będzie wprowadzenie kodu dostępu.
Metoda 12: wykorzystanie wycieków
Bazy wyciekłych haseł to doskonały sposób na zrozumienie psychologii właściciela urządzenia (pod warunkiem, że badacz dysponuje informacjami o adresach e-mail właściciela). W podanym przykładzie wyszukiwanie według adresu e-mail przyniosło dwa podobne hasła, które stosował właściciel. Można przypuszczać, że hasło 21454162 lub jego pochodne (na przykład 2145 lub 4162) mogły być używane jako kod blokady mobilnego urządzenia. (Wyszukiwanie według adresu e-mail właściciela w bazach wycieków pokazuje, jakie hasła właściciel mógł stosować, w tym do blokady swojego mobilnego urządzenia).

Rekomendacja dotycząca ochrony: Działaj prewencyjnie, śledź dane o wyciekach i na czas zmieniaj hasła zauważone w wyciekach!
Sposób 13: standardowe hasła blokady urządzeń
Zazwyczaj właściciel ma nie jedno, a kilka mobilnych urządzeń. Często zbiera się ich dziesięć. Można wtedy dobrać hasło dla jednego wrażliwego urządzenia i spróbować zastosować je do innych smartfonów i tabletów, skonfiskowanych od tego samego właściciela.
Podczas analizy danych wyodrębnionych z mobilnych urządzeń, dane te są wyświetlane w programach kryminalistycznych (często – nawet przy wydobywaniu danych z zablokowanych urządzeń z wykorzystaniem różnych rodzajów luk).

Jak widać na zrzucie ekranu części okna roboczego programu UFED Physical Analyzer, urządzenie zostało zablokowane dość nietypowym kodem PIN fgkl.
Nie należy lekceważyć innych urządzeń użytkownika. Na przykład, analizując hasła zapisane w pamięci podręcznej przeglądarki internetowej komputera właściciela mobilnego urządzenia, można zrozumieć zasady generowania haseł, jakimi kierował się właściciel. Zapisane hasła na komputerze można przeglądać za pomocą narzędzia firmy NirSoft.
Na komputerze (laptopie) właściciela mobilnego urządzenia mogą również znajdować się pliki Lockdown, które mogą pomóc uzyskać dostęp do zablokowanego mobilnego urządzenia firmy Apple. O tej metodzie zostanie opowiedziane dalej.
Rekomendacja dotycząca ochrony: Używaj wszędzie różnych, unikalnych haseł.
Sposób 14: standardowe kody PIN
Jak wcześniej zauważono, użytkownicy często używają typowych haseł: numery telefonów, numery kart bankowych, numery PIN. Takie informacje można wykorzystać do odblokowania urządzenia.
Jeśli nic nie pomaga — można skorzystać z następujących informacji: badacze przeprowadzili analizę i znaleźli najbardziej popularne numery PIN (podane numery PIN pokrywają 26,83% wszystkich haseł) [12]:
PIN
Częstotliwość, %
1234
10,713
1111
6,016
0000
1,881
1212
1,197
7777
0,745
1004
0,616
2000
0,613
4444
0,526
2222
0,516
6969
0,512
9999
0,451
3333
0,419
5555
0,395
6666
0,391
1122
0,366
1313
0,304
8888
0,303
4321
0,293
2001
0,290
1010
0,285
Zastosowanie tej listy numerów PIN do zablokowanego urządzenia pozwoli je odblokować z prawdopodobieństwem ~26%.
Rekomendacja dotycząca ochrony: sprawdź swój numer PIN w tabeli powyżej i, nawet jeśli się nie zgadza, i tak zmień go, ponieważ 4 cyfry to zbyt mało jak na standardy 2020 roku.
Metoda 15: typowe hasła graficzne
Jak opisano powyżej, mając dane z kamer monitoringu, na których właściciel urządzenia próbuje go odblokować, można odgadnąć wzór odblokowujący na podstawie pięciu prób. Ponadto, tak jak istnieją typowe numery PIN, istnieją również typowe wzory, które można wykorzystać do odblokowywania zablokowanych urządzeń mobilnych [13, 14].
Proste wzory [14]:

Wzory o średnim stopniu trudności [14]:

Skomplikowane wzory [14]:

Lista najpopularniejszych wzorów graficznych według badacza Jeremy'ego Kirby'ego [15].
3>2>5>8>7
1>4>5>6>9
1>4>7>8>9
3>2>1>4>5>6>9>8>7
1>4>7>8>9>6>3
1>2>3>5>7>8>9
3>5>6>8
1>5>4>2
2>6>5>3
4>8>7>5
5>9>8>6
7>4>1>2>3>5>9
1>4>7>5>3>6>9
1>2>3>5>7
3>2>1>4>7>8>9
3>2>1>4>7>8>9>6>5
3>2>1>5>9>8>7
1>4>7>5>9>6>3
7>4>1>5>9>6>3
3>6>9>5>1>4>7
7>4>1>5>3>6>9
5>6>3>2>1>4>7>8>9
5>8>9>6>3>2>1>4>7
7>4>1>2>3>6>9
1>4>8>6>3
1>5>4>6
2>4>1>5
7>4>1>2>3>6>5
Na niektórych urządzeniach mobilnych, oprócz kodu graficznego, może być ustawiony dodatkowy kod PIN. W takim przypadku, jeśli nie uda się odgadnąć kodu graficznego, badacz może kliknąć przycisk Dop. kod PIN (dodatkowy kod PIN) po wpisaniu niepoprawnego kodu graficznego i spróbować odgadnąć dodatkowy kod PIN.
Rekomendacja dotycząca ochrony: lepiej w ogóle nie używać kluczy graficznych.
Metoda 16: hasła alfanumeryczne
Jeśli na urządzeniu można używać hasła alfanumerycznego, właściciel mógł użyć następujących popularnych haseł [16]:
- 123456
- hasło
- 123456789
- 12345678
- 12345
- 111111
- 1234567
- słoneczko
- qwerty
- kochamcię
- księżniczka
- admin
- witamy
- 666666
- abc123
- piłka nożna
- 123123
- małpa
- 654321
- !@#$%^&*
- charlie
- aa123456
- donald
- hasło1
- qwerty123
Rekomendacja dotycząca ochrony: używaj tylko skomplikowanych, unikalnych haseł z symbolami specjalnymi i różnymi wielkościami liter. Sprawdź, czy nie używasz jednego z powyższych haseł. Jeśli tak, zmień je na bardziej bezpieczne.
Metoda 17: chmury lub lokalne przechowywanie
Jeśli nie ma technicznych możliwości odzyskania danych z zablokowanego urządzenia, śledczy mogą poszukać jego kopii zapasowych na komputerach właściciela lub w odpowiednich chmurach.
Często właściciele smartfonów Apple, podłączając je do swoich komputerów, nie zdają sobie sprawy, że w tym czasie może być tworzona lokalna lub chmurowa kopia zapasowa urządzenia.
W chmurach Google i Apple mogą być przechowywane nie tylko dane z urządzeń, ale także zapisane przez urządzenie hasła. Wydobycie tych haseł może pomóc w odgadnięciu kodu blokady urządzenia mobilnego.
Z Keychain, przechowywanego w iCloud, można wydobyć hasło do kopii zapasowej urządzenia, ustalone przez właściciela, które prawdopodobnie będzie się pokrywać z PIN-em blokady ekranu.
Jeśli organy ścigania zwracają się do Google i Apple — firmy mogą przekazać posiadane dane, co prawdopodobnie znacznie zmniejszy potrzebę odblokowywania urządzenia, ponieważ dane już będą u śledczych.
Na przykład, po akcie terrorystycznym w Pensakonie kopie danych przechowywanych w iCloud zostały przekazane FBI. Z oświadczenia Apple:
„W ciągu kilku godzin po pierwszym wniosku FBI, 6 grudnia 2019 roku, przedstawiliśmy szeroki zakres informacji związanych z dochodzeniem. Od 7 do 14 grudnia otrzymaliśmy sześć dodatkowych wniosków prawnych i w odpowiedzi dostarczyliśmy informacje, w tym kopie zapasowe iCloud, informacje o koncie oraz transakcjach dla kilku kont.
Odpowiadaliśmy na każde zapytanie natychmiast, często w ciągu kilku godzin, wymieniając informacje z biurami FBI w Jacksonville, Pensacola i Nowym Jorku. Na prośby śledztwa otrzymano wiele gigabajtów informacji, które przekazaliśmy śledczym. [17, 18, 19]
Rekomendacja dotycząca ochrony: Wszystko, co przesyłasz do chmury w niezaszyfrowanej postaci, może być użyte przeciwko tobie.
Metoda 18: Konto Google
Ta metoda nadaje się do usunięcia graficznego hasła, które blokuje ekran urządzenia mobilnego działającego na systemie Android. Aby skorzystać z tej metody, należy znać nazwę użytkownika i hasło do konta Google właściciela urządzenia. Drugim warunkiem jest to, że urządzenie musi być podłączone do internetu.
Po wielokrotnym wprowadzeniu błędnego graficznego hasła, urządzenie zaproponuje zresetowanie hasła. Następnie należy zalogować się do konta użytkownika, co spowoduje odblokowanie ekranu urządzenia [5].
Ze względu na różnorodność rozwiązań sprzętowych, systemów operacyjnych Android i dodatkowych ustawień bezpieczeństwa, metoda ta ma zastosowanie tylko w przypadku niektórych urządzeń.
Jeśli badacz nie ma hasła do konta Google właściciela urządzenia, można spróbować je odzyskać, korzystając z standardowych metod przywracania haseł dla takich kont.
Jeśli urządzenie w momencie badania nie jest podłączone do internetu (na przykład karta SIM jest zablokowana lub brakuje na niej środków), można podłączyć je do Wi-Fi, postępując według następujących instrukcji:
- naciśnij ikonę „Połączenie awaryjne”
- wpisz *#*#7378423#*#*
- wybierz Service Test — Wlan
- połącz się z dostępną siecią Wi-Fi [5]
Rekomendacja dotycząca ochrony: nie zapominaj, aby korzystać z uwierzytelniania dwuskładnikowego wszędzie, gdzie to możliwe, a w tym przypadku — lepiej związać je z aplikacją, a nie kodem SMS.
Metoda 19: Konto gościa
Na urządzeniach mobilnych działających na systemie Android 5 i wyższych może być kilka kont. Aby uzyskać dostęp do danych dodatkowego konta, blokada PIN lub hasło graficzne może być nieobecna. Aby przełączyć się, należy kliknąć ikonę konta w prawym górnym rogu i wybrać inne konto:

Dostęp do niektórych danych lub aplikacji na dodatkowym koncie może być ograniczony.
Rekomendacja dotycząca ochrony: Ważne jest regularne aktualizowanie systemu operacyjnego. W nowoczesnych wersjach Androida (9 i wyższych z poprawkami bezpieczeństwa z lipca 2020 roku) konto gościa zazwyczaj nie daje żadnych możliwości.
Metoda 20: specjalistyczne usługi
Firmy zajmujące się rozwojem specjalistycznego oprogramowania kryminalistycznego, w tym oferują usługi odblokowywania urządzeń mobilnych i wydobywania danych z nich [20, 21]. Możliwości takich usług są niezwykłe. Dzięki nim można odblokować najwyższej klasy modele urządzeń Android oraz iOS, a także urządzenia w trybie odzyskiwania (do którego urządzenie przechodzi po przekroczeniu liczby prób wprowadzenia nieprawidłowego hasła). Wadą tej metody jest wysoki koszt.
Fragment strony internetowej firmy Cellebrite, która opisuje, z jakich urządzeń mogą wydobywać dane. Urządzenie może być odblokowane w laboratorium dewelopera (Cellebrite Advanced Service (CAS)) [20]:

Aby skorzystać z tej usługi, urządzenie musi być dostarczone do regionalnego (lub głównego) biura firmy. Możliwe jest również, że specjalista odwiedzi klienta. Zazwyczaj złamanie kodu blokady ekranu zajmuje jeden dzień.
Rekomendacja dotycząca ochrony: W praktyce praktycznie niemożliwe jest zabezpieczenie się, poza używaniem silnego hasła alfanumerycznego i coroczną wymianą urządzeń.
P.S. O tych przypadkach, narzędziach i wielu innych przydatnych informacjach w pracy kryminalisty komputerowego eksperci z Laboratorium Group-IB opowiadają w ramach kursu szkoleniowego. . Po ukończeniu 5-dniowego lub rozszerzonego 7-dniowego kursu absolwenci będą mogli skuteczniej przeprowadzać badania kryminalistyczne i zapobiegać incydentom cybernetycznym w swoich organizacjach.
P.P.S. Kryminalny o bezpieczeństwie informacji, hackerach, APT, atakach cybernetycznych, oszustach i piratach. Śledztwa krok po kroku, praktyczne przypadki z zastosowaniem technologii Group-IB i porady, jak nie stać się ofiarą. Dołączaj!
Źródła
- Guixin Yey, Zhanyong Tang, Dingyi Fangy, Xiaojiang Cheny, Kwang Kimz, Ben Taylorx, Zheng Wang.
- Dominic Casciani, Gaetan Portal.
- Anatolij Alizar.
- Maria Nefiedowa.
- Anton Makarow. Obejście graficznego hasła na urządzeniach z Androidem
- Jeremy Kirby.
- Andriej Smirnow.
- Maria Nefiedowa.
Źródło: habr.com
