
W swojej pracy specjaliści z zakresu kryminalistyki komputerowej regularnie napotykają przypadki, kiedy konieczne jest szybkie odblokowanie smartfona. Na przykład, dane z telefonu są potrzebne śledczym, aby zrozumieć przyczyny samobójstwa nastolatka. W innym przypadku mogą pomóc namierzyć grupę przestępczą, która atakuje kierowców ciężarówek. Oczywiście zdarzają się też miłe historie — rodzice zapomnieli hasło do urządzenia, a na nim pozostało wideo z pierwszymi krokami ich dziecka, lecz takich przypadków, niestety, jest niewiele. Jednak i one wymagają profesjonalnego podejścia do sprawy. W tym artykule Igor Michajłow, specjalista z Laboratorium Kryminalistyki Komputerowej Group-IB, opisuje metody, które pozwalają ekspertom kryminalistycznym na obejście blokady smartfona.
Uwaga: ten artykuł został napisany w celu oceny bezpieczeństwa haseł oraz wzorów graficznych używanych przez właścicieli urządzeń mobilnych. Jeśli zdecydujesz się odblokować urządzenie mobilne przy użyciu opisanych metod — pamiętaj, że wszelkie działania związane z odblokowaniem urządzeń wykonujesz na własne ryzyko. Manipulując urządzeniami mobilnymi, możesz zablokować urządzenie, usunąć dane użytkownika lub doprowadzić urządzenie do stanu awarii. Podano również zalecenia dla użytkowników, jak zwiększyć poziom ochrony swoich urządzeń.
Najczęściej stosowaną metodą ograniczenia dostępu do danych użytkownika zawartych w urządzeniu jest blokada ekranu urządzenia mobilnego. Gdy takie urządzenie trafia do laboratorium kryminalistycznego, praca z nim bywa utrudniona, ponieważ niemożliwe jest włączenie trybu debugowania przez USB (dla urządzeń Android), ani potwierdzenie uprawnienia do interakcji komputera eksperta z tym urządzeniem (dla urządzeń firmy Apple), co skutkuje brakiem dostępu do danych w pamięci urządzenia.
To, jak zwykła blokada ekranu urządzenia mobilnego utrudnia specjalistom wydobycie danych, pokazuje fakt, że FBI USA zapłaciło dużą kwotę za odblokowanie iPhone'a terrorysty Sayeeda Farooka, jednego z uczestników zamachu w kalifornijskim mieście San Bernardino [1].
Metody odblokowywania ekranu urządzenia mobilnego
Zazwyczaj do blokady ekranu urządzenia mobilnego używa się:
- Hasło alfanumeryczne
- Hasło graficzne
Do odblokowania ekranu w niektórych urządzeniach mobilnych można wykorzystać metody technologii SmartBlock:
- Odblokowanie za pomocą rozpoznawania odcisku palca
- Odblokowanie za pomocą rozpoznawania twarzy (technologia FaceID)
- Odblokowanie urządzenia za pomocą rozpoznawania tęczówki oka
Metody społecznego odblokowania urządzenia mobilnego
Oprócz czysto technicznych, istnieją również inne sposoby na uzyskanie lub przełamanie PIN-u lub graficznego kodu (wzór) blokady ekranu. W niektórych przypadkach metody społeczne mogą okazać się skuteczniejsze niż rozwiązania techniczne i pomóc w odblokowywaniu urządzeń, gdy istniejące technologie zawodzą.
W tej sekcji opisane będą metody odblokowywania ekranu urządzenia mobilnego, które nie wymagają (lub wymagają jedynie ograniczonego, częściowego) zastosowania rozwiązań technicznych.
Aby przeprowadzić ataki społeczne, należy jak najgłębiej zrozumieć psychologię właściciela zablokowanego urządzenia oraz pojąć, na jakich zasadach generuje i przechowuje hasła lub graficzne wzory. Niezbędna będzie też odrobina szczęścia.
Przy korzystaniu z metod związanych z łamaniem haseł, należy wziąć pod uwagę, że:
- w przypadku wprowadzenia dziesięciu błędnych haseł na urządzeniach mobilnych firmy Apple, dane użytkownika mogą zostać usunięte. Zależy to od ustawień bezpieczeństwa, które ustawił użytkownik;
- na urządzeniach mobilnych działających w systemie Android może być użyta technologia Root of Trust, która spowoduje, że po wprowadzeniu 30 błędnych haseł dane użytkownika będą albo niedostępne, albo usunięte.
Metoda 1: zapytaj o hasło
Może to brzmieć dziwnie, ale hasło odblokowujące można poznać, po prostu pytając właściciela urządzenia. Jak pokazują statystyki, około 70% właścicieli urządzeń mobilnych chętnie podaje hasło. Szczególnie, jeśli skróci to czas badań i dzięki temu właściciel szybciej odzyska swoje urządzenie. Jeśli nie ma możliwości zapytania właściciela o hasło (na przykład, gdy właściciel urządzenia zmarł) lub on odmawia ujawnienia go — hasło można poznać od jego bliskich krewnych. Zazwyczaj krewni znają hasło lub mogą podsunąć możliwe warianty.
Zalecenie dotyczące ochrony: Hasło do twojego telefonu to uniwersalny klucz do wszystkich danych, w tym płatności. Mówienie, przekazywanie, pisanie go w komunikatorach to zły pomysł.
Metoda 2: podejrzyj hasło
Hasło można podejrzeć w momencie, gdy właściciel korzysta z urządzenia. Nawet jeśli zapamiętasz hasło (znakowe lub graficzne) tylko częściowo — znacznie to zmniejszy liczbę możliwych wariantów, co pozwoli szybciej je odgadnąć.
Jedną z metod jest użycie nagrań z kamer monitorujących, na których widać właściciela odblokowującego urządzenie za pomocą graficznego hasła [2]. Algorytm opisany w pracy „Cracking Android Pattern Lock in Five Attempts” [2], analizując nagrania wideo, pozwala na wysunięcie przypuszczeń na temat wariantów graficznego hasła i odblokowanie urządzenia w kilku próbach (zazwyczaj potrzebne są nie więcej niż pięć prób). Jak twierdzą autorzy, „im bardziej skomplikowane jest hasło graficzne, tym łatwiej je odgadnąć”.
Zalecenie dotyczące ochrony: Używanie graficznego klucza to nie najlepszy pomysł. Bardzo trudno jest podejrzeć hasło alfanumeryczne.
Metoda 3: znajdź hasło
Hasło można znaleźć w notatkach właściciela urządzenia (pliki na komputerze, w notesie, na fragmentach papieru leżących w dokumentach). Jeśli dana osoba używa kilku różnych urządzeń mobilnych i ma na nich różne hasła, czasami można znaleźć skrawki papieru z zapisanymi hasłami w komorze baterii tych urządzeń lub w przestrzeni między obudową smartfona a etui.

Zalecenie dotyczące ochrony: Nie należy prowadzić »zeszytu« z hasłami. To zły pomysł, chyba że wszystkie te hasła są z góry fałszywe, aby zmniejszyć liczbę prób odblokowania.
Sposób 4: odciski palców (atak smudgingowy)
Ta metoda pozwala na wykrycie śladów tłuszczu i potu na wyświetlaczu urządzenia. Można je zobaczyć, pokrywając ekran jasnym proszkiem daktyloskopowym (zamiast specjalnego proszku kryminalistycznego można użyć talku dla dzieci lub innego chemicznie nieaktywnego, drobnoziarnistego proszku w kolorze białym lub jasnoszarym) lub obserwując ekran urządzenia w świetle padającym pod kątem. Analizując rozmieszczenie śladów rąk i mając dodatkowe informacje o właścicielu urządzenia (na przykład znając jego rok urodzenia), można spróbować dopasować tekstowy lub graficzny kod dostępu. Tak wygląda nałożenie tłuszczu na wyświetlaczu smartfona w postaci stylizowanej litery Z:

Zalecenie dotyczące ochrony: Jak już wspominaliśmy, graficzny kod dostępu to nie najlepszy pomysł, podobnie jak szkła z kiepską powłoką oleofobową.
Metoda 5: sztuczny palec
Jeśli urządzenie można odblokować za pomocą odcisku palca, a badacz posiada próbki odcisków rąk właściciela urządzenia, to można wykonać za pomocą drukarki 3D trójwymiarowy odcisk palca właściciela i użyć go do odblokowania urządzenia [3]:

Aby jak najlepiej naśladować palec żywego człowieka — na przykład gdy czujnik linii papilarnych smartfona nadal wykrywa ciepło — model 3D jest przykładany do palca żywego człowieka.
Właściciel urządzenia, nawet zapominając hasła blokady ekranu, może samodzielnie odblokować urządzenie, używając linii papilarnych. Może to być przydatne w określonych sytuacjach, gdy właściciel nie może podać hasła, ale chce pomóc badaczowi w odblokowaniu swojego urządzenia.
Badacz powinien pamiętać o generacjach czujników stosowanych w różnych modelach urządzeń mobilnych. Starsze modele czujników mogą reagować praktycznie na dotyk dowolnego palca, niekoniecznie należącego do właściciela urządzenia. Nowoczesne ultradźwiękowe czujniki skanują z kolei głęboko i precyzyjnie. Co więcej, niektóre nowoczesne czujniki pod ekranem to zwykłe kamery CMOS, które nie mogą skanować głębokości obrazu, przez co łatwiej je oszukać.
Zalecenie dotyczące ochrony: Jeśli to palec, to tylko czujnik ultradźwiękowy. Jednak pamiętaj, że przyłożenie palca wbrew twojej woli jest znacznie łatwiejsze niż twarzy.
Metoda 6: „atak muggera” (Mug attack)
Ta metoda została opisana przez brytyjskich policjantów [4]. Polega na ukrytym śledzeniu podejrzanego. W momencie, gdy podejrzany odblokowuje swój telefon, agent w cywilu wyrywa go z rąk właściciela i nie pozwala urządzeniu ponownie się zablokować, aż do momentu przekazania go ekspertom.
Zalecenie dotyczące ochrony: Myślę, że jeśli mają zamiar zastosować takie środki przeciwko tobie, to sprawy nie wyglądają dobrze. Trzeba jednak zrozumieć, że przypadkowe zablokowanie niweczy tę metodę. Na przykład kilkukrotne naciśnięcie przycisku blokady na iPhone'ie uruchamia tryb SOS, który dodatkowo wyłącza FaceID i włącza wymóg podania hasła.
Metoda 7: błędy w algorytmach zarządzania urządzeniem
Na profesjonalnych serwisach informacyjnych często można spotkać doniesienia o tym, że w wyniku określonych działań z urządzeniem ekran może zostać odblokowany. Na przykład, ekran blokady w niektórych urządzeniach może odblokować się podczas przychodzącego połączenia. Wadą tej metody jest to, że wykryte luki są zazwyczaj szybko usuwane przez producentów.
Przykładem sposobu odblokowania urządzeń mobilnych wydanych przed 2016 rokiem jest rozładowanie baterii. Przy niskim poziomie naładowania urządzenie się odblokowuje i oferuje zmianę ustawień zasilania. W tym momencie trzeba szybko przejść do strony z ustawieniami bezpieczeństwa i wyłączyć blokadę ekranu [5].
Zalecenie dotyczące ochrony: Nie zapominaj, aby regularnie aktualizować system operacyjny swojego urządzenia, a jeśli już nie jest wspierane — wymienić smartfon.
Sposób 8: luki w aplikacjach firm trzecich
Wykryte luki w zainstalowanych na urządzeniu aplikacjach mogą również w pełni lub częściowo umożliwić dostęp do danych zablokowanego urządzenia.
Przykładem tego rodzaju podatności może być kradzież danych z iPhone'a Jeffa Bezosa, głównego właściciela Amazon. Luka w komunikatorze WhatsApp, wykorzystana przez nieznanych sprawców, doprowadziła do kradzieży poufnych danych zapisanych w pamięci urządzenia [6].
Podobne podatności mogą być wykorzystywane przez badaczy do osiągania swoich celów — wydobywania danych z zablokowanych urządzeń lub ich odblokowywania.
Zalecenie dotyczące ochrony: Należy aktualizować nie tylko system operacyjny, ale również aplikacje, z których korzystasz.
Sposób 9: telefon służbowy
Firmowe urządzenia mobilne mogą być odblokowywane przez administratorów systemu w firmach. Na przykład, urządzenia Windows Phone są powiązane z kontem Microsoft Exchange firmy i mogą być odblokowywane przez jej administratorów. Dla firmowych urządzeń Apple istnieje usługa Mobile Device Management, podobna do Microsoft Exchange. Jej administratorzy również mogą odblokować firmowe urządzenie iOS. Ponadto, firmowe urządzenia mobilne można łączyć tylko z określonymi komputerami, wskazanymi przez administratora w ustawieniach urządzenia mobilnego. Dlatego bez współpracy z administratorami systemu firmy nie można podłączyć takiego urządzenia do komputera badawczego (lub systemu sprzętowego do kryminalistycznego pozyskiwania danych).
Zalecenie dotyczące ochrony: MDM to zarówno zło, jak i dobro z punktu widzenia ochrony. Administrator MDM zawsze może zdalnie zresetować urządzenie. W każdym przypadku nie warto przechowywać wrażliwych danych osobowych na firmowym urządzeniu.
Metoda 10: informacje z czujników
Analizując informacje uzyskiwane z czujników urządzenia, można dobrać hasło do urządzenia przy użyciu specjalnego algorytmu. Adam J. Aviv zademonstrował możliwość takich ataków, wykorzystując dane uzyskane z akcelerometru smartfona. W trakcie badań naukowcowi udało się poprawnie określić hasło symboliczne w 43% przypadków, a hasło graficzne w 73% [7].
Zalecenie dotyczące ochrony: Uważnie obserwuj, jakie aplikacje mają dostęp do różnych czujników.
Sposób 11: odblokowanie za pomocą twarzy
Podobnie jak w przypadku odcisku palca, skuteczność odblokowania urządzenia przy użyciu technologii FaceID zależy od tego, jakie czujniki i jak zaawansowane algorytmy matematyczne są wykorzystywane w danym modelu telefonu. W badaniach "Gezichtsherkenning op smartphone niet altijd veilig" [8] naukowcy wykazali, że niektóre testowane smartfony można było odblokować, po prostu pokazując kamerze zdjęcie właściciela. Dzieje się tak, kiedy do odblokowania używana jest tylko jedna kamera frontalna, która nie ma zdolności skanowania danych o głębokości obrazu. Firma Samsung, po serii głośnych publikacji i filmów na YouTube, była zmuszona dodać ostrzeżenie do oprogramowania swoich smartfonów. Face Unlock Samsung:

Bardziej zaawansowane modele smartfonów można odblokować, używając maski lub technologii uczenia się urządzenia. Na przykład w iPhone X stosuje się specjalną technologię TrueDepth [9]: projektor urządzenia, wykorzystując dwa aparaty i podczerwony emiter, projektuje na twarz użytkownika siatkę składającą się z ponad 30 000 punktów. Tego typu urządzenie można odblokować za pomocą maski, której kontury imitują kontury twarzy właściciela. Maska do odblokowywania iPhone'a [10]:

Ponieważ taki system jest bardzo skomplikowany i nie działa w idealnych warunkach (następuje naturalne starzenie właściciela, zmiana konfiguracji twarzy z powodu wyrażania emocji, zmęczenia, stanu zdrowia itp.), zmuszony jest do nieustannego uczenia się. Dlatego jeśli odblokowane urządzenie zostanie pokazane innej osobie — jej twarz zostanie zapamiętana jako twarz właściciela urządzenia i w przyszłości będzie mogła odblokować smartfon, używając technologii FaceID.
Zalecenie dotyczące ochrony: nie korzystaj z odblokowywania za pomocą "zdjęcia" — tylko systemy z pełnoprawnymi skanerami twarzy (FaceID od Apple i jego odpowiedniki w urządzeniach z Androidem).
Główna zasada – nie patrzeć w kamerę, wystarczy odwrócić wzrok. Nawet szczypanie jednym okiem znacznie zmniejsza szanse na odblokowanie, podobnie jak trzymanie rąk na twarzy. Dodatkowo, aby odblokować za pomocą twarzy (FaceID), użytkownik ma tylko 5 prób, po których konieczne jest wprowadzenie kodu dostępu.
Metoda 12: wykorzystanie wycieków
Bazy danych wyciekłych haseł to doskonały sposób na zrozumienie psychologii właściciela urządzenia (pod warunkiem, że badacz posiada informacje o adresach e-mail właściciela). W podanym przykładzie wyszukiwanie według adresu e-mail przyniosło dwa podobne hasła, które stosował właściciel. Można przypuszczać, że hasło 21454162 lub jego pochodne (np. 2145 lub 4162) mogły być używane jako kod blokady mobilnego urządzenia. (Wyszukiwanie według adresu e-mail właściciela w bazach wycieków pokazuje, które hasła mogły być przez niego używane, w tym do blokowania swojego mobilnego urządzenia).

Zalecenie dotyczące ochrony: Działaj prewencyjnie, monitoruj dane o wyciekach i na czas zmieniaj hasła zauważone w wyciekach!
Metoda 13: standardowe hasła blokady urządzeń
Zazwyczaj właścicielowi zabierane jest nie jedno, a kilka urządzeń mobilnych. Często takich urządzeń zbiera się kilkanaście. W takim przypadku można spróbować podać hasło dla jednego z wyjętych urządzeń i zastosować je do innych smartfonów i tabletów, również zabranych od tego samego właściciela.
Podczas analizy danych wyjętych z urządzeń mobilnych, takie dane są wyświetlane w programach kryminalistycznych (często — nawet podczas ekstrakcji danych z zablokowanych urządzeń przy użyciu różnych typów luk).

Jak widać na zrzucie ekranu przedstawiającym część okna roboczego programu UFED Physical Analyzer, urządzenie zostało zablokowane dość nietypowym kodem PIN fgkl.
Nie należy lekceważyć innych urządzeń użytkownika. Na przykład, analizując hasła zapisane w pamięci podręcznej przeglądarki internetowej komputera właściciela urządzenia mobilnego, można zrozumieć zasady generowania haseł, jakich trzymał się właściciel. Zachowane hasła na komputerze można przeglądać za pomocą narzędzia firmy NirSoft [11].
Na komputerze (laptopie) właściciela urządzenia mobilnego mogą znajdować się pliki Lockdown, które mogą pomóc w uzyskaniu dostępu do zablokowanego urządzenia mobilnego firmy Apple. O tej metodzie opowiemy dalej.
Zalecenie dotyczące ochrony: używaj wszędzie różnych, unikalnych haseł.
Sposób 14: standardowe kody PIN
Jak już wcześniej wspomniano, użytkownicy często korzystają z typowych haseł: numery telefonów, numery kart bankowych, kody PIN. Takie informacje można wykorzystać do odblokowania danego urządzenia.
Jeśli nic nie pomaga — można skorzystać z następujących informacji: badacze przeprowadzili analizę i znaleźli najpopularniejsze kody PIN (podane kody PIN obejmują 26,83% wszystkich haseł) [12]:
PIN
Częstość, %
1234
10,713
1111
6,016
0000
1,881
1212
1,197
7777
0,745
1004
0,616
2000
0,613
4444
0,526
2222
0,516
6969
0,512
9999
0,451
3333
0,419
5555
0,395
6666
0,391
1122
0,366
1313
0,304
8888
0,303
4321
0,293
2001
0,290
1010
0,285
Zastosowanie tej listy kodów PIN na zablokowanym urządzeniu pozwoli na jego odblokowanie z prawdopodobieństwem ~26%.
Zalecenie dotyczące ochrony: sprawdź swój kod PIN w tabeli powyżej, a nawet jeśli się nie zgadza, zmień go, ponieważ 4 cyfry to zbyt mało jak na 2020 rok.
Sposób 15: standardowe hasła graficzne
Jak opisano powyżej, mając dane z kamer monitoringu, na których właściciel urządzenia próbuje je odblokować, można odgadnąć wzór odblokowania z pięciu prób. Ponadto, tak jak istnieją typowe kody PIN, istnieją również typowe wzory, które można wykorzystać do odblokowania zablokowanych urządzeń mobilnych [13, 14].
Proste wzory [14]:

Wzory o średniej trudności [14]:

Złożone wzory [14]:

Lista najpopularniejszych graficznych wzorów według badacza Jeremy'ego Kirby'ego [15].
3>2>5>8>7
1>4>5>6>9
1>4>7>8>9
3>2>1>4>5>6>9>8>7
1>4>7>8>9>6>3
1>2>3>5>7>8>9
3>5>6>8
1>5>4>2
2>6>5>3
4>8>7>5
5>9>8>6
7>4>1>2>3>5>9
1>4>7>5>3>6>9
1>2>3>5>7
3>2>1>4>7>8>9
3>2>1>4>7>8>9>6>5
3>2>1>5>9>8>7
1>4>7>5>9>6>3
7>4>1>5>9>6>3
3>6>9>5>1>4>7
7>4>1>5>3>6>9
5>6>3>2>1>4>7>8>9
5>8>9>6>3>2>1>4>7
7>4>1>2>3>6>9
1>4>8>6>3
1>5>4>6
2>4>1>5
7>4>1>2>3>6>5
Na niektórych urządzeniach mobilnych, oprócz kodu graficznego, może być ustawiony dodatkowy kod PIN. W takim przypadku, jeśli nie uda się odgadnąć kodu graficznego, użytkownik może kliknąć przycisk Dodatkowy kod PIN (dodatkowy kod PIN) po wprowadzeniu błędnego kodu graficznego i spróbować odgadnąć dodatkowy kod PIN.
Zalecenie dotyczące ochrony: lepiej w ogóle nie używać kluczy graficznych.
Metoda 16: hasła alfanumeryczne
Jeśli na urządzeniu można używać hasła alfanumerycznego, właściciel mógł użyć następujących popularnych haseł [16]:
- 123456
- password
- 123456789
- 12345678
- 12345
- 111111
- 1234567
- sunshine
- qwerty
- iloveyou
- princess
- admin
- welcome
- 666666
- abc123
- football
- 123123
- monkey
- 654321
- !@#$%^&*
- charlie
- aa123456
- donald
- password1
- qwerty123
Zalecenie dotyczące ochrony: używaj tylko skomplikowanych, unikalnych haseł z symbolami specjalnymi i różnymi wielkościami liter. Sprawdź, czy nie używasz jednego z haseł podanych powyżej. Jeśli tak, zmień je na bardziej bezpieczne.
Metoda 17: chmurowe lub lokalne przechowywanie danych
Jeśli nie ma technicznych możliwości odzyskania danych z zablokowanego urządzenia, śledczy mogą sprawdzić jego kopie zapasowe na komputerach właściciela lub w odpowiednich chmurach.
Często właściciele smartfonów Apple, podłączając je do swoich komputerów, nie zdają sobie sprawy, że w tym czasie może być tworzona lokalna lub chmurowa kopia zapasowa urządzenia.
W chmurach Google i Apple mogą być przechowywane nie tylko dane z urządzeń, ale także zapisane przez urządzenie hasła. Odzyskanie tych haseł może pomóc w złamaniu kodu blokady mobilnego urządzenia.
Z Keychain, zapisanego w iCloud, można odzyskać hasło do kopii zapasowej urządzenia, ustalone przez właściciela, które z dużym prawdopodobieństwem będzie zgodne z kodem PIN blokady ekranu.
Jeśli organy ścigania zwracają się do Google i Apple — firmy mogą przekazać dostępne dane, co prawdopodobnie znacznie zmniejszy potrzebę odblokowania urządzenia, ponieważ dane będą już u śledczych.
Na przykład, po ataku terrorystycznym w Pensacola, kopie danych przechowywanych w iCloud zostały przekazane FBI. Z oświadczenia Apple:
„W ciągu kilku godzin od pierwszego żądania FBI, 6 grudnia 2019 roku, przedstawiliśmy szeroki zakres informacji związanych z dochodzeniem. Od 7 do 14 grudnia otrzymaliśmy sześć dodatkowych żądań prawnych i w odpowiedzi udostępniliśmy informacje, w tym kopie zapasowe iCloud, informacje o koncie i transakcjach dla kilku kont.
Odpowiadaliśmy na każde żądanie niezwłocznie, często w ciągu kilku godzin, wymieniając się informacjami z biurami FBI w Jacksonville, Pensacola i Nowym Jorku. Na potrzeby śledztwa otrzymano wiele gigabajtów informacji, które przekazaliśmy śledczym.” [17, 18, 19]
Zalecenie dotyczące ochrony: wszystko, co oddajesz do chmury w niezabezpieczonej formie, może być wykorzystane przeciwko tobie.
Sposób 18: konto Google
Ta metoda nadaje się do usuwania graficznego hasła blokującego ekran urządzenia mobilnego z systemem Android. Aby skorzystać z tej metody, należy znać nazwę użytkownika i hasło do konta Google właściciela urządzenia. Drugim warunkiem jest, aby urządzenie było połączone z internetem.
Podczas wielokrotnego wprowadzenia błędnego graficznego hasła z rzędu, urządzenie zaproponuje zresetowanie hasła. Następnie należy zalogować się na konto użytkownika, co spowoduje odblokowanie ekranu urządzenia [5].
Ze względu na różnorodność rozwiązań sprzętowych, systemów operacyjnych Android oraz dodatkowych ustawień zabezpieczeń, ta metoda ma zastosowanie tylko w przypadku niektórych urządzeń.
Jeśli badacz nie zna hasła do konta Google właściciela urządzenia — można spróbować je odzyskać, korzystając z standardowych metod przywracania haseł do podobnych kont.
Jeśli urządzenie nie jest podłączone do internetu (na przykład, gdy karta SIM jest zablokowana lub skończyły się na niej środki), można je podłączyć do Wi-Fi według następujących wskazówek:
- naciśnij ikonę „Połączenie alarmowe”
- wprowadź *#*#7378423#*#*
- wybierz Test serwisowy — Wlan
- nawiąż połączenie z dostępną siecią Wi-Fi [5]
Zalecenie dotyczące ochrony: nie zapominaj o dwustopniowej weryfikacji wszędzie tam, gdzie to możliwe, a w tym przypadku — lepiej z aplikacją, a nie kodem SMS.
Metoda 19: konto gościa
Na urządzeniach mobilnych z systemem Android 5 i nowszym może być dostępnych kilka kont. Dostęp do danych dodatkowego konta może nie być zabezpieczony kodem PIN lub kodem graficznym. Aby przełączyć się, kliknij ikonę konta w prawym górnym rogu i wybierz inne konto:

Dla dodatkowego konta dostęp do niektórych danych lub aplikacji może być ograniczony.
Zalecenie dotyczące ochrony: ważne jest tutaj aktualizowanie systemu operacyjnego. W nowoczesnych wersjach Androida (9 i wyższych z poprawkami zabezpieczeń od lipca 2020 roku) konto gościa z reguły nie daje żadnych możliwości.
Metoda 20: usługi specjalistyczne
Firmy zajmujące się tworzeniem specjalistycznych programów kryminalistycznych oferują usługi odblokowywania urządzeń mobilnych oraz odzyskiwania danych z nich [20, 21]. Możliwości takich usług są po prostu fantastyczne. Dzięki nim można odblokować najnowsze modele urządzeń Android i iOS, a także urządzenia w trybie odzyskiwania (w który przechodzi po przekroczeniu liczby prób błędnego wprowadzenia hasła). Wadą tej metody jest wysoki koszt.
Fragment strony internetowej firmy Cellebrite, gdzie opisano, z jakich urządzeń mogą odzyskać dane. Urządzenie można odblokować w laboratorium producenta (Cellebrite Advanced Service (CAS)) [20]:

Aby skorzystać z tej usługi, urządzenie musi zostać dostarczone do regionalnego (lub głównego) biura firmy. Możliwy jest również dojazd specjalisty do klienta. Zazwyczaj złamanie kodu blokady ekranu zajmuje jeden dzień.
Zalecenie dotyczące ochrony: praktycznie nie da się zabezpieczyć, poza używaniem silnego hasła alfanumerycznego oraz coroczną wymianą urządzeń.
P.S. O tych przypadkach, narzędziach i wielu innych przydatnych wskazówkach w pracy specjalisty ds. komputerowej kryminalistyki eksperci Laboratorium Group-IB opowiadają w ramach kursu szkoleniowego. . Po ukończeniu 5-dniowego lub rozszerzonego 7-dniowego kursu absolwenci będą mogli skuteczniej przeprowadzać badania kryminalistyczne i zapobiegać incydentom cyberprzestępczym w swoich organizacjach.
P.P.S. Sensacyjny na temat bezpieczeństwa informacji, hackerów, APT, cyberataków, oszustów i korsarzy. Śledztwa krok po kroku, praktyczne przypadki z zastosowaniem technologii Group-IB oraz zalecenia, jak nie stać się ofiarą. Dołącz do nas!
Źródła
- Guixin Yey, Zhanyong Tang, Dingyi Fangy, Xiaojiang Cheny, Kwang Kimz, Ben Taylorx, Zheng Wang.
- Dominic Casciani, Gaetan Portal.
- Anatolij Alizar.
- Maria Nefiodowa.
- Anton Makarov. Obejście graficznego hasła na urządzeniach z Androidem
- Jeremy Kirby.
- Andriej Smirnow.
- Maria Nefiodowa.
Źródło: habr.com
