Analiza criminalistică a copiilor de rezervă HiSuite

Analiza criminalistică a copiilor de rezervă HiSuite

Extracția datelor din dispozitivele Android devine din ce în ce mai complicată — uneori chiar mai complicată, decât din iPhone. Igor Mihailov, specialist în Laboratorul de Criminalistică Informatică Group-IB, explică ce trebuie să faceți dacă nu reușiți să extrageți datele dintr-un smartphone Android prin metode standard.

Cu câțiva ani în urmă, eu și colegii mei discutam despre tendințele dezvoltării mecanismelor de securitate în dispozitivele Android și am ajuns la concluzia că va veni o vreme când cercetarea lor criminalistică va deveni mai complexă decât în cazul dispozitivelor iOS. Iar astăzi putem spune cu certitudine că acel moment a sosit.

Recent am analizat Huawei Honor 20 Pro. Ce credeți că am reușit să extrag din copia sa de rezervă obținută cu ajutorul utilitarului ADB? Nimic! Dispozitivul are o mulțime de date: informații despre apeluri, agenda telefonică, SMS-uri, conversații în mesagerii, e-mailuri, fișiere multimedia etc. Și nu poți extrage nimic din acestea. O senzație groaznică!

Ce ar trebui să faceți în această situație? O soluție bună este utilizarea utilitarelor de rezervă originale (Mi PC Suite — pentru smartphone-uri Xiaomi, Samsung Smart Switch — pentru Samsung, HiSuite — pentru Huawei).

În acest articol vom examina cum se creează și se extrag datele din smartphone-urile Huawei folosind utilitarul HiSuite și analiza ulterioară cu ajutorul Belkasoft Evidence Center.

Ce tipuri de date sunt incluse în copiile de rezervă HiSuite?

Între copiile de rezervă HiSuite sunt incluse următoarele tipuri de date:

  • date despre conturi și parole (sau token-uri)
  • contacte
  • apeluri
  • mesaje SMS și MMS
  • e-mail
  • fișiere multimedia
  • bază de date
  • documente
  • arhive
  • fișiere de aplicații (fișiere cu extensiile.odex, .so, .apk)
  • informații din aplicații (precum Facebook, Google Drive, Google Photos, Google Mails, Google Maps, Instagram, WhatsApp, YouTube etc.)

Să analizăm mai în detaliu cum se creează o astfel de copie de rezervă și cum poate fi analizată folosind Belkasoft Evidence Center.

Crearea unei copii de rezervă a smartphone-ului Huawei cu ajutorul utilitarului HiSuite

Pentru a crea o copie de rezervă, trebuie să descărcați utilitarul de pe site-ul Huawei și să-l instalați.

Pagina de descărcare a programului HiSuite de pe site-ul Huawei:

Analiza criminalistică a copiilor de rezervă HiSuite
Pentru a conecta dispozitivul la computer, se folosește modul HDB (Huawei Debug Bridge). Pe site-ul Huawei sau în aplicația HiSuite există un ghid detaliat despre cum să activați modul HDB pe dispozitivul mobil. După activarea modulului HDB, deschideți aplicația HiSuite pe dispozitivul mobil și introduceți codul afișat în această aplicație în fereastra programului HiSuite deschis pe computer.

Fereastra de introducere a codului în versiunea desktop a HiSuite:

Analiza criminalistică a copiilor de rezervă HiSuite
În procesul de creare a unei copii de rezervă, va fi necesar să introduceți o parolă, care va fi utilizată pentru protejarea datelor extrase din memorie dispozitivului. Copia de rezervă creată va fi localizată la adresa C:/Users/%User profile%/Documents/HiSuite/backup/.

Copia de rezervă a smartphone-ului Huawei Honor 20 Pro:

Analiza criminalistică a copiilor de rezervă HiSuite

Analiza copiei de rezervă HiSuite cu ajutorul Belkasoft Evidence Center

Pentru a analiza copia de rezervă obținută cu ajutorul Belkasoft Evidence Center creați un nou caz. Apoi, ca sursă de date, alegeți opțiunea Mobile Image. În meniul deschis, specificați calea către directorul unde se află copia de rezervă a smartphone-ului și selectați fișierul info.xml.

Specificarea căii către copia de rezervă:

Analiza criminalistică a copiilor de rezervă HiSuite
În fereastra următoare, programul vă va solicita să selectați tipurile de artefacte pe care doriți să le găsiți. După începerea scanării, treceți la tab-ul Task Manager și faceți clic pe butonul Configure task, deoarece programul așteaptă introducerea parolei pentru decriptarea copiei de rezervă criptate.

Buton Configure task:

Analiza criminalistică a copiilor de rezervă HiSuite
După decriptarea copiei de rezervă, Belkasoft Evidence Center vă va solicita din nou să specificați tipurile de artefacte pe care doriți să le extrageți. După finalizarea analizei, informațiile despre artefactele extrase pot fi vizualizate în tab-urile Case Explorer și Prezentare generală .

Rezultatele analizei copiei de rezervă Huawei Honor 20 Pro:

Analiza criminalistică a copiilor de rezervă HiSuite

Analiza copiei de rezervă HiSuite cu ajutorul programului „Mobile Criminalist Expert”

O altă aplicație criminalistică, cu ajutorul căreia se pot extrage date din copia de rezervă HiSuite, este „Mobile Criminalist Expert”.

Pentru a procesa datele aflate în copia de rezervă HiSuite, faceți clic pe opțiunea Import Backup în fereastra principală a programului.

Fragment al ferestrei principale a programului „Mobile Criminalist Expert”:

Analiza criminalistică a copiilor de rezervă HiSuite
Sau în secțiunea Import selectați tipul de date importate Copia de rezervă Huawei:

Analiza criminalistică a copiilor de rezervă HiSuite
În fereastra deschisă, specificați calea către fișier info.xmlCând porniți procedura de extragere, va apărea o fereastră în care vi se va cere fie să introduceți parola cunoscută pentru decriptarea backup-ului HiSuite, fie să aplicați instrumentul companiei Passware pentru a încerca să găsiți această parolă, dacă nu este cunoscută:

Analiza criminalistică a copiilor de rezervă HiSuite
Rezultatul analizei backup-ului va fi o fereastră a programului „Mobile Forensic Expert”, în care sunt afișate tipurile de artefacte extrase: apeluri, contacte, mesaje, fișiere, jurnal de evenimente, date din aplicații. Observați cantitatea de date extrase din diferite aplicații de acest program de criminalistică. Este pur și simplu uriașă!

Lista tipurilor de date extrase din backup-ul HiSuite în programul „Mobile Forensic Expert”:

Analiza criminalistică a copiilor de rezervă HiSuite

Decriptarea backup-urilor HiSuite

Ce să faceți dacă nu aveți aceste programe grozave? În acest caz, vă va ajuta un script Python, dezvoltat și întreținut de Francesco Picasso, angajat la Reality Net System Solutions. Acest script îl puteți găsi pe GitHub, iar descrierea sa detaliată este disponibilă în pe care l-ați citit „Huawei backup decryptor.”

În continuare, backup-ul HiSuite decriptat poate fi importat și analizat cu ajutorul utilitarelor clasice de criminalistică (de exemplu, Autopsy) sau manual.

Conclusions

Astfel, folosind utilitarul de backup HiSuite, se poate extrage de la smartphone-urile Huawei o cantitate mult mai mare de date decât prin extragerea de date utilizând aceleași dispozitive cu utilitarul ADB. În ciuda numărului mare de utilitare pentru lucrul cu telefoanele mobile, Belkasoft Evidence Center și „Mobile Forensic Expert” sunt printre puținele programe de criminalistică care suportă extragerea și analiza backup-urilor HiSuite.

Surse

  1. Telefoanele Android sunt mai greu de hackuit decât iPhone-urile, conform unui detectiv
  2. Huawei HiSuite
  3. Belkasoft Evidence Center
  4. Mobile Forensic Expert
  5. Kobackupdec
  6. Huawei backup decryptor
  7. Autopsy

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster