
Në punën e tyre, kriminalistët kompjuterikë përballen rregullisht me raste ku duhet të çaktivizojnë shpejt një smartphone. Për shembull, të dhënat nga telefoni janë të nevojshme për hetimin për të kuptuar shkaqet e vetëvrasjes së një adoleshenti. Në një rast tjetër, ato mund të ndihmojnë në gjetjen e një grupi kriminal që sulmon shoferë-kamionë. Natyrisht, ka edhe histori të bukura — prindërit kanë harruar fjalëkalimin e pajisjes, dhe aty ka mbetur një video me hapat e parë të foshnjës së tyre, por të tilla, fatkeqësisht, janë pak. Por edhe ato kërkojnë një qasje profesionale ndaj çështjes. Në këtë artikull Igor Mikhailov, specialisti i Laboratorisë së Kriminalistikës Kompjuterike Group-IB, tregon për metodat që lejojnë ekspertët kriminalistë të anashkalojnë bllokimin e smartphone-ve.
Është e rëndësishme: ky artikull është shkruar për të vlerësuar sigurinë e fjalëkalimeve dhe modeleve grafike që përdorin pronarët e pajisjeve mobile. Nëse vendosni të çaktivizoni një pajisje mobile me metodat e përshkruara — mbani mend se të gjitha veprimet për çaktivizimin e pajisjeve i bëni në rrezikun tuaj. Gjatë manovrave me pajisjet mobile, ju mund të bllokoni pajisjen, të fshini të dhënat e përdoruesit ose të çoni pajisjen në një gjendje të papërdorshme. Gjithashtu, janë dhënë rekomandime për përdoruesit, se si të rrisin nivelin e mbrojtjes së pajisjeve të tyre.
Pra, metoda më e zakonshme për të kufizuar qasjen në informacionin e përdoruesit që përmban pajisja është bllokimi i ekranit të pajisjes mobile. Kur një pajisje e tillë arrin në një laborator kriminalistik, puna me të bëhet e vështirë, pasi për një pajisje të tillë është e pamundur të aktivizohet moda e debugging me USB (për pajisjet Android), është e pamundur të konfirmohet miratimi për ndërveprimin e kompjuterit të ekspertit me këtë pajisje (për pajisjet mobile të kompanisë Apple) dhe, si pasojë, është e pamundur të arrihet qasja në të dhënat në kujtesën e pajisjes.
Sa e zakonshme është bllokimi i ekranit të një pajisjeje mobile që pengon specialistët në nxjerrjen e të dhënave nga ajo, tregon fakti se FBI amerikane pagoi një shumë të madhe për çaktivizimin e iPhone-it të terroristit Sayed Farouk, një nga pjesëmarrësit e një sulmi në qytetin kalifornian San Bernadino [1].
Metodat e çaktivizimit të ekranit të pajisjeve mobile
Në përgjithësi, për të bllokuar ekranin e një pajisjeje mobile përdoret:
- Fjalëkalimi simbolik
- Fjalëkalimi grafik
Po ashtu, për të çelur ekranin e disa pajisjeve mobile mund të përdoren metodat e teknologjisë SmartBlock:
- Çelësi përmes njohjes së shenjës së gishtit
- Çelësi përmes njohjes së fytyrës (teknologjia FaceID)
- Çelësi i pajisjes përmes njohjes së irisit të syrit
Metodat sociale për çeljen e pajisjes mobile
Përveç zgjidhjeve teknike, ekzistojnë edhe mënyra të tjera për të mësuar ose për të tejkaluar PIN-in, ose kodin grafik (modelin) të bllokimit të ekranit. Në disa raste, metodat sociale mund të jenë më efektive se zgjidhjet teknike dhe të ndihmojnë në çeljen e pajisjeve, përpara të cilave ndalen zhvillimet teknike ekzistuese.
Në këtë seksion do të përshkruhen metodat e çeljes së ekranit të pajisjes mobile, të cilat nuk kërkojnë (ose kërkojnë vetëm përdorim të kufizuar, të pjesshëm) të mjeteve teknike.
Për të bërë sulme sociale, është e nevojshme të studiohet sa më thellë psikologjia e pronarit të pajisjes së bllokuar, të kuptohet mbi bazën se si gjeneron dhe ruan fjalëkalimet ose modelet grafike. Po ashtu, hulumtuesi do të ketë nevojë për një grimcë fat.
Kur përdoren metodat që lidhen me provimin e fjalëkalimeve, duhet marrë parasysh se:
- kur futen dhjetë fjalëkalime të gabuara në pajisjet mobile të kompanisë Apple, të dhënat e përdoruesit mund të fshihen. Kjo varet nga cilësimet e sigurisë që ka vendosur përdoruesi;
- në pajisjet mobile që janë nën menaxhimin e sistemit operativ Android, mund të përdoret teknologjia Root of Trust, e cila do të çojë në këtë që pas futur 30 fjalëkalime të gabuara, të dhënat e përdoruesit do të jenë ose të paaqesueshme, ose do të fshihen.
Mënyra 1: pyet fjalëkalimin
Kjo do t'ju duket e çuditshme, por mund ta njihni fjalëkalimin e çelësit duke e pyetur thjesht pronarin e pajisjes. Siç e tregon statistika, rreth 70% e pronarëve të pajisjeve mobile e ndajnë me kënaqësi fjalëkalimin. Sidomos nëse kjo ndihmon për të сокращёn kohën e hetimit dhe, për pasojë, pronari merr pajisjen e tij më shpejt. Nëse nuk ka mundësi ta pyesni pronarin për fjalëkalimin (për shembull, pronari i pajisjes ka ndërruar jetë) ose ai refuzon ta zbulojë atë – mund të merrni fjalëkalimin nga të afërmit e tij. Në rregull, të afërmit zakonisht e dinë fjalëkalimin ose mund të sugjerojnë variante të mundshme.
Rekomandim për mbrojtje: Fjalëkalimi i telefonit tuaj është një çelës universal për të gjitha të dhënat, përfshirë dhe ato pagesore. Të flasësh, të transmetosh, ose të shkruash atë në mesazhe — është një ide e keqe.
Metoda 2: spiunoni fjalëkalimin
Fjalëkalimi mund të spiunohët në momentin kur pronari e përdor pajisjen. Edhe nëse e mbani mend fjalëkalimin (simbolik ose grafike) vetëm pjesërisht — kjo do të zvogëlojë ndjeshëm numrin e mundësive, duke ditur se do të përmirësoni mundësinë e zgjidhjes së tij.
Një variant i këtij metoda është përdorimi i regjistrimeve të kamerave të mbikëqyrjes, ku është regjistruar pronari duke hapur pajisjen me një fjalëkalim grafike [2]. Algoritmi i përshkruar në punimin “Thyerja e çelësit të modelit Android në Pesë Përpjekje” [2], përmes analizës së regjistrimeve video, mundësinë e sugjerimit të varianteve të fjalëkalimit grafik dhe të hapi pajisjen me disa përpjekje (zakonisht, për këtë duhen bërë jo më shumë se pesë përpjekje). Siç thonë autorët, “sa më e komplikuar të jetë fjalëkalimi grafik, aq më e lehtë është të zgjidhet.”
Rekomandim për mbrojtje: Përdorimi i një çelësi grafik nuk është ideali. Fjalëkalimi alfanumerik është shumë i vështirë për t'u parë.
Metoda 3: gjeni fjalëkalimin
Fjalëkalimi mund të gjendet në shënimet e pronarit të pajisjes (skedarë në kompjuter, në ditar, në copa letre që ndodhen në dokumente). Nëse një person përdor disa pajisje mobile të ndryshme dhe për to ka fjalëkalime të ndryshme, ndonjëherë në hapësirën e baterisë së këtyre pajisjeve ose në hapësirën midis trupit të smartfonit dhe mbushësit mund të gjenden copa letre me fjalëkalimat e shkruara:

Rekomandim për mbrojtje: mos e mbani një “blloknot” me fjalëkalimat. Kjo është një ide e keqe, përveç rastit kur të gjitha këto fjalëkalime janë qartazi të rreme, për të zvogëluar numrin e përpjekjeve për hapjen.
Metoda 4: gjurmët e gishtave (Smudge attack)
Ky metod lejon identifikimin e gjurmëve të naftës dhe djersës së duarve në ekranin e pajisjes. Ato mund të shihen duke trajtuar ekranin e pajisjes me një pluhur të bardhë daktiloskopik (në vend që të përdoret një pluhur special kriminalistik, mund të përdoret pluhuri i foshnjave ose ndonjë pluhur tjetër kimikisht pasiv i imët i bardhë ose ngjyrë gri të hapur) ose duke e parë ekranin e pajisjes në rrezet e dritës që bien në kënd. Duke analizuar vendosjen e gjurmëve të duarve dhe duke pasur informacion shtesë mbi pronarin e pajisjes (p.sh., duke e ditur vitin e lindjes së tij), mund të provojmë të gjejmë një fjalëkalim teksti ose grafik. Kështu duket ndotja e naftës në ekranin e smartphone-it si një shkronjë stilizuar Z:

Rekomandim për mbrojtje: Siç thamë, fjalëkalimi grafik — nuk është ideja më e mirë, ashtu siç janë xhamat me mbulesë të dobët oleofobike.
Metoda 5: gishti artificial
Nëse pajisja mund të zhbllokohet me gjurmën e gishti, dhe kërkuesi ka mostra gjurmësh të duarve të pronarit të pajisjes, një kopje tridimensionale e gjurmës së gishti të pronarit mund të bëhet në një 3D printer dhe të përdoret për zhbllokimin e pajisjes [3]:

Për një imitim më të plotë të gishti të një njeriu të gjallë — për shembull, kur sensori i gjurmëve të gishti të smartphone-it ende detekton nxehtësinë — modeli 3D është vendosur (preket) në gishti e një njeriu të gjallë.
Pronari i pajisjes, madje duke harruar fjalëkalimin për bllokimin e ekranit, mund ta zhbllokojë vetë pajisjen duke përdorur gjurmën e gishti të tij. Kjo mund të përdoret në raste të caktuara kur pronari nuk mund të raportojë fjalëkalimin, por, megjithatë, është i gatshëm të ndihmojë kërkuesin të zbllokojë pajisjen e tij.
Kërkuesi duhet të ketë parasysh gjeneratat e sensorëve të aplikuara në modelet e ndryshme të pajisjeve celulare. Modelet e vjetra të sensorëve mund të aktivizohen pothuajse nga prekja e çdo gishti, jo domosdoshmërisht që i përket pronarit të pajisjes. Sensorët modernë ultratinguj, nga ana tjetër, skanojnë shumë thellë dhe qartë. Për më tepër, disa prej sensorëve modernë nën ekran janë thjesht kamera CMOS, të cilat nuk mund të skanojnë thellësinë e imazhit, duke bërë kështu shumë më të lehtë mashtrimin e tyre.
Rekomandim për mbrojtje: Nëse është gisht, atëherë vetëm sensorin me ultratinguj. Por mos harroni se është shumë më e lehtë të vendosni një gisht kundër vullnetit tuaj sesa fytyrën.
Metoda 6: "sulmi i papritur" (Mug attack)
Ky metodë është përshkruar nga policët britanikë [4]. Ajo përfshin ndjekjen e fshehtë të të dyshuarit. Në momentin kur të dyshuarit i hap telefonin, një agjent në cilësi civile ia merr nga duar dhe nuk e lejon aparatin të bllokohet përsëri deri në momentin e kalimit të tij te ekspertët.
Rekomandim për mbrojtje: Mendoj se, nëse po planifikohen masa të tilla kundër jush, atëherë situata është e keqe. Por këtu duhet të kuptoni se bllokimi aksidental devalvon këtë metodë. Për shembull, disa herë shtypja e butonit të bllokimit në iPhone aktivizon modalitetin SOS, i cili, përveç të gjitha, mbyll FaceID dhe aktivizon kërkesën për kodin e fjalëkalimit.
Metoda 7: dobësitë në algoritmet e kontrollit të aparatit
Në lajmet e burimeve përkatëse shpesh mund të gjeni mesazhe që tregonin se gjatë veprimeve të caktuara me aparatin ndodhte bllokimi i ekranit të tij. Për shembull, ekrani i bllokimit të një sërë aparatesh mund të zhbllokohet gjatë një thirrjeje hyrëse. Disavantazhi i kësaj metode është se dobësitë e zbuluara zakonisht rregullohen shpejt nga prodhuesit.
Një shembull i qasjes për zhbllokimin e aparateve mobile të lëshuara para vitit 2016 është shkarkimi i baterisë. Në ngarkesë të ulët, aparati zhbllokohet dhe ofron të ndryshojë cilësimet e energjisë. Në këtë rast, duhet të kaloni shpejt në faqen e cilësimeve të sigurisë dhe të çaktivizoni bllokimin e ekranit [5].
Rekomandim për mbrojtje: Mos harroni të përditësoni në kohë sistemin operativ të aparatit tuaj, dhe nëse ai nuk është më i mbështetur - të ndërroni smartfonin.
Metoda 8: dobësitë në programet e palëve të treta
Dobësitë e zbuluara në programet e palëve të treta të instaluara në aparat gjithashtu mund të ofrojnë qasje të plotë ose të pjesshme në të dhënat e aparatit të bllokuar.
Një shembull i tillë i dobësisë mund të jetë vjedhja e të dhënave nga iPhone-i i Jeff Bezos, pronari kryesor i Amazon. Një dobësi në mesazherin WhatsApp, që u shfrytëzua nga të panjohur, çoi në vjedhjen e të dhënave konfidenciale që ndodheshin në memorien e aparatit [6].
Dobësitë e tilla mund të përdoren nga hulumtuesit për të arritur qëllimet e tyre - nxjerrjen e të dhënave nga aparatet e bllokuara ose për zhbllokimin e tyre.
Rekomandim për mbrojtje: Është e nevojshme të përditësoni jo vetëm sistemin operativ, por edhe programet e aplikacioneve që përdorni.
Metoda 9: telefoni korporativ
Dispozitivët mobilë korporativë mund të zhbllokohen nga administratorët e sistemeve të kompanive. Për shembull, dispozitivët korporativë Windows Phone lidhen me llogarinë Microsoft Exchange të kompanisë dhe mund të zhbllokohen nga administratorët e saj. Për dispozitivët korporativë Apple ekziston shërbimi Mobile Device Management, i ngjashëm me Microsoft Exchange. Administratorët e tij gjithashtu mund të zhbllokojnë një dispozitiv iOS korporativ. Për më tepër, dispozitivët mobilë korporativë mund të lidhen vetëm me kompjuterët e caktuar, të specifikuar nga administratorët në cilësimet e pajisjes mobile. Prandaj, pa bashkëveprimin me administratorët e sistemeve të kompanisë, një pajisje e tillë nuk mund të lidhet me kompjuterin e hulumtuesit (ose me kompleksin programor-aparaturor për nxjerrjen kriminalistike të të dhënave).
Rekomandim për mbrojtje: MDM — është e keqe dhe e mirë nga pikëpamja e mbrojtjes. Administratorët MDM gjithmonë mund të kthejnë pajisjen në mënyrë të largët. Në çdo rast, nuk duhet të ruani të dhëna personale dhe të ndjeshme në një pajisje korporative.
Metoda 10: informacione nga sensorët
Duke analizuar informacionin e marra nga sensorët e pajisjes, mund të përcaktoni fjalëkalimin e pajisjes me anë të një algoritmi të veçantë. Adam J. Aviv demonstroi mundësinë e sulmeve të tilla duke përdorur të dhënat e marra nga akselerometri i smartphone-it. Gjatë hulumtimeve, shkencëtari arriti të përcaktojë saktë fjalëkalimin e karaktereve në 43% të rasteve, ndërsa fjalëkalimin grafik në 73% [7].
Rekomandim për mbrojtje: Kujdesuni me kujdes se cilave aplikacione u jepni leje për të ndjekur sensorë të ndryshëm.
Metoda 11: zhbllokimi me anë të fytyrës
As with fingerprint recognition, the success of unlocking a device using FaceID technology depends on the sensors and mathematical algorithms used in a specific mobile device. In the study "Gezichtsherkenning op smartphone niet altijd veilig" [8], researchers showed that some of the tested smartphones could be unlocked simply by showing a photograph of the owner to the smartphone's camera. This is possible when only a front-facing camera is used for unlocking, which lacks the capability to scan depth data. After several prominent publications and videos on YouTube, Samsung was forced to add a warning to the firmware of its smartphones. Face Unlock Samsung:

More advanced smartphone models can be unlocked using a mask or the device's self-learning capabilities. For instance, the iPhone X employs a special TrueDepth technology [9]: the device's projector, using two cameras and an infrared emitter, projects a grid of more than 30,000 points onto the owner's face. Such a device can be unlocked with a mask that mimics the contours of the owner's face. Mask for unlocking iPhone [10]:

Since such a system is very complex and does not function under ideal conditions (the natural aging of the owner, changes in facial configuration due to emotional expressions, fatigue, health state, etc.), it must constantly self-learn. Therefore, if the unlocked device is held in front of another person, their face will be remembered as the owner's face, allowing them to unlock the smartphone using FaceID technology.
Rekomandim për mbrojtje: do not use photo-based unlocking — only systems with full facial scanners (FaceID by Apple and similar devices on Android).
The main recommendation is not to look directly at the camera; it is enough to look away. Even closing one eye significantly reduces the chance of unlocking, as does having hands on the face. Furthermore, only 5 attempts are allowed for face unlocking (FaceID), after which a password must be entered.
Method 12: using leaks
Baza e fjalëkalimeve të rrjedhura është një mënyrë e shkëlqyer për të kuptuar psikologjinë e pronarit të pajisjes (në kushtin që hulumtuesi të ketë informacione për adresat e postës elektronike të pronarit të pajisjes). Në shembullin e dhënë, kërkimi me adresën e postës elektronike solli dy fjalëkalime të ngjashme që kishte përdorur pronari. Mund të supozohet se fjala kalim 21454162 ose derivatet e saj (p.sh. 2145 ose 4162) mund të jenë përdorur si kod për bllokimin e pajisjes celulare. (Kërkimi me adresën e postës elektronike të pronarit në bazat e rrjedhjes tregon cilat fjalëkalime mund të ketë përdorur pronari, përfshirë për bllokimin e pajisjes së tij celulare).

Rekomandim për mbrojtje: Veproni në mënyrë parandaluese, monitoroni të dhënat për rrjedhjet dhe ndani me kohë fjalëkalimet e vërejtura në rrjedhje!
Metoda 13: Fjalëkalimet tipike për bllokimin e pajisjeve
Zakonisht, pronari nuk është i ngarkuar me një pajisje celulare, por me disa. Shpesh, këto pajisje arrijnë deri në një dhjetë. Në këtë rast, është e mundur të gjendet fjala kalim për pajisjen e rëndë dhe të provohet ajo për smartphone dhe tabletë të tjerë, të nxjerrë nga i njëjti pronar.
Gjatë analizës së të dhënave të nxjerra nga pajisjet celulare, këto të dhëna paraqiten në programet e kriminalistikës (shpesh – madje edhe gjatë nxjerrjes së të dhënave nga pajisjet e bllokuara duke përdorur lloje të ndryshme të shkeljeve).

Siç shihet në skrinin e pjesës së dritares së programit UFED Physical Analyzer, pajisja është bllokuar me një kod PIN mjaft të pazakontë fgkl.
Nuk duhet të neglizhohen pajisjet e tjera të përdoruesit. Për shembull, duke analizuar fjalëkalimet e ruajtura në cache-në e shfletuesit të internetit të kompjuterit të pronarit të pajisjes celulare, mund të kuptohen parimet e gjenerimit të fjalëkalimeve që ka ndjekur pronari. Fjalëkalimet e ruajtura në kompjuter mund të shikohen duke përdorur utilitetin e kompanisë NirSoft [11].
Po ashtu, në kompjuterin (laptopin) e pronarit të pajisjes celulare mund të jenë skedarë Lockdown, të cilat mund të ndihmojnë për të marrë qasje në pajisjen celulare të bllokuar të kompanisë Apple. Për këtë metodë do të flitet më vonë.
Rekomandim për mbrojtje: Përdorni kudo fjalëkalime të ndryshme, unike.
Metoda 14: PIN-kodet tipike
Si kishte theksuar më parë, përdoruesit shpesh përdorin fjalëkalime tipike: numra telefoni, numra kartash bankare, PIN kode. Këto informacione mund të përdoren për të çelur pajisjen e ofruar.
Nëse asgjë nuk ndihmon — mund të shfrytëzoni informacionin në vijim: studiuesit kanë bërë një analizë dhe kanë gjetur pin kodet më të njohura (këtë pin kodet mbulojnë 26,83% të të gjitha fjalëkalimeve) [12]:
PIN
Frekuenca, %
1234
10,713
1111
6,016
0000
1,881
1212
1,197
7777
0,745
1004
0,616
2000
0,613
4444
0,526
2222
0,516
6969
0,512
9999
0,451
3333
0,419
5555
0,395
6666
0,391
1122
0,366
1313
0,304
8888
0,303
4321
0,293
2001
0,290
1010
0,285
Përdorimi i kësaj liste PIN kodesh në një pajisje të bllokuar do të lejojë çeljen e saj me një probabilitet prej ~26%.
Rekomandim për mbrojtje: kontrolloni PIN-in tuaj sipas tabelës së mësipërme dhe, edhe nëse nuk ka përputhje, prapë ndryshoni atë, pasi 4 Numra janë shumë të pakëta për standardet e vitit 2020.
Metoda 15: fjalëkalime grafike tipike
Siç u përshkrua më sipër, duke pasur të dhënat e kamerave të monitorimit, kur pronari i pajisjes përpiqet ta hapë atë, është e mundur të përcaktohet modeli i çeljes nga pesë përpjekje. Për më tepër, ashtu siç ekzistojnë PIN kode tipike, ekzistojnë edhe modele tipike që mund të përdoren për të çelur pajisjet e bllokuara celulare [13, 14].
Modele të thjeshta [14]:

Modele me vështirësi mesatare [14]:

Modele të vështira [14]:

Lista e modeleve grafike më popullore sipas hulumtuesit Jeremy Kirby [15].
3>2>5>8>7
1>4>5>6>9
1>4>7>8>9
3>2>1>4>5>6>9>8>7
1>4>7>8>9>6>3
1>2>3>5>7>8>9
3>5>6>8
1>5>4>2
2>6>5>3
4>8>7>5
5>9>8>6
7>4>1>2>3>5>9
1>4>7>5>3>6>9
1>2>3>5>7
3>2>1>4>7>8>9
3>2>1>4>7>8>9>6>5
3>2>1>5>9>8>7
1>4>7>5>9>6>3
7>4>1>5>9>6>3
3>6>9>5>1>4>7
7>4>1>5>3>6>9
5>6>3>2>1>4>7>8>9
5>8>9>6>3>2>1>4>7
7>4>1>2>3>6>9
1>4>8>6>3
1>5>4>6
2>4>1>5
7>4>1>2>3>6>5
Në disa pajisje mobile, përveç kodit grafik, mund të jetë instaluar një PIN shtesë. Në këtë rast, nëse nuk arrini të gjeni kodin grafik, studiuesi mund të klikojë në butonin PIN shtesë (PIN shtesë) pas futjes së një kodi grafik të gabuar dhe të përpiqet të gjejë PIN-in shtesë.
Rekomandim për mbrojtje: më mirë është të mos përdoren fare çelësat grafikë.
Metoda 16: fjalëkalime alfanumerike
Nëse pajisja lejon përdorimin e një fjale kalimi alfanumerike, pronari mund të ketë përdorur këto fjalë kalimi të njohura [16]:
- 123456
- password
- 123456789
- 12345678
- 12345
- 111111
- 1234567
- dielli
- qwerty
- te dua
- princeshë
- admin
- mirësevini
- 666666
- abc123
- futboll
- 123123
- majmun
- 654321
- !@#$%^&*
- charlie
- aa123456
- donald
- password1
- qwerty123
Rekomandim për mbrojtje: përdorni vetëm fjalë kalimi të ndërlikuara, unike me simbole dhe shkronja të ndryshme. Kontrolloni nëse po përdorni ndonjë nga fjalëkalimet e mësipërme. Nëse po, ndryshojeni atë në një më të sigurt.
Mënyra 17: ruajtjet në cloud ose lokale
Nëse nuk ka mundësi teknike për të nxjerrë të dhënat nga pajisja e bllokuar, hetuesit mund të kërkojnë kopjet e saj rezervë në kompjuterët e pronarit të pajisjes ose në ruajtjet përkatëse në cloud.
Shpesh pronarët e smartphone-ve Apple, duke i lidhur ato me kompjuterët e tyre, nuk e kuptojnë se në këtë moment mund të krijohet një kopje rezervë lokale ose në cloud të pajisjes.
Në ruajtjet në cloud të Google dhe Apple mund të ruhen jo vetëm të dhëna nga pajisjet, por edhe fjalëkalimet e ruajtura nga pajisja. Nxjerrja e këtyre fjalëkalimeve mund të ndihmojë në përcaktimin e kodit të bllokimit të pajisjes mobile.
Nga Keychain, i ruajtur në iCloud, mund të nxirret fjala kalim e kopjes rezervë të pajisjes, e vendosur nga pronari, e cila, me një shkallë të lartë besueshmërie, do të përputhet me PIN-in e bllokimit të ekranit.
Nëse autoritetet ligjore i drejtohen Google dhe Apple — kompanitë mund të transferojnë të dhënat që kanë, gjë që, me shumë mundësi, do të ulë ndjeshëm nevojën për të bllokuar pajisjen, pasi të dhënat do të jenë tashmë tek autoritetet ligjore.
Për shembull, pas aktit terrorist në Pensakola, kopjet e të dhënave të ruajtura në iCloud u transferuan në FBI. Nga deklarata e Apple:
«Brenda disa orësh, pas kërkesës së parë nga FBI, më 6 dhjetor 2019, ofruam një gamë të gjerë informacioni në lidhje me hetimin. Nga 7 deri më 14 dhjetor morëm gjashtë kërkesa shtesë ligjore dhe në përgjigje ofruam informacion, duke përfshirë kopje rezervë iCloud, informacion për llogarinë dhe transaksionet për disa llogari.
Ne kemi përgjigjur çdo kërkese menjëherë, shpesh brenda disa orësh, duke shkëmbyer informacione me zyrat e FBI në Jacksonville, Pensacola dhe New York. Në kërkesat e hetimit janë marrë shumë gigabajt informacione, të cilat ia kemi kaluar hetuesve." [17, 18, 19]
Rekomandim për mbrojtje: Çdo gjë që dërgoni në cloud në formë të pakoduara, mund të përdoret kundër jush.
Metoda 18: Llogaria Google
Kjo metodë është e përshtatshme për të hequr kodin grafik që bllokon ekranin e pajisjes mobile me sistemin operativ Android. Për të përdorur këtë metodë, duhet të dini emrin e përdoruesit dhe fjalëkalimin e llogarisë Google të pronarit të pajisjes. Kushti tjetër: pajisja duhet të jetë e lidhur me internetin.
Me hyrjen e vazhdueshme të fjalëkalimeve të gabuara grafike disa herë radhazi, pajisja do të ofrojë të rikthejë fjalëkalimin. Pas kësaj duhet të identifikoheni në llogarinë e përdoruesit, e cila do të çojë në heqjen e bllokimit të ekranit të pajisjes [5].
Kushdo që synon të hyjë në informacionin e pajisjes, duhet të jetë në dijeni se për shkak të diversitetit të zgjidhjeve harduerike, sistemeve operative Android dhe parametrave të sigurisë shtesë, kjo metodë është e aplikueshme vetëm për disa pajisje.
Nëse hetuesi nuk ka fjalëkalimin për llogarinë Google të pronarit të pajisjes, ai mund të përpiqet ta rikthejë atë duke përdorur metodat standarde të rikthimit të fjalëkalimeve për llogari të tilla.
Nëse pajisja në momentin e hetimit nuk është e lidhur me internetin (për shembull, SIM kartela është bllokuar ose nuk ka mjaft para), atëherë pajisja mund të lidhet me Wi-Fi sipas këtij udhëzimi:
- kliko ikonën 'Thirrje Emergjente'
- hap *#*#7378423#*#*
- zgjidh Testin e Shërbimit - Wlan
- është e nevojshme të lidheni me një rrjet Wi-Fi të disponueshëm [5]
Rekomandim për mbrojtje: mos harroni të përdorni autorizimin me dy faktorë në çdo rast ku është e mundur, dhe në këtë rast - është më mirë me lidhje në aplikacion sesa me kodin për SMS.
Metoda 19: Llogaria mysafire
Në pajisjet mobile me sistemin operativ Android 5 dhe më sipër mund të ketë disa llogari. Mund të mungojë bllokimi me PIN ose kod grafik për qasje në të dhënat e një llogarie shtesë. Për të kaluar duhet të klikoni në ikonën e llogarisë në këndin e sipërm të djathtë dhe të zgjidhni një llogari tjetër:

Për llogarinë shtesë, qasja në disa të dhëna ose aplikacione mund të jetë e kufizuar.
Rekomandim për mbrojtje: është e rëndësishme të përditësohet OS. Në versionet moderne të Android (9 dhe më lart me patch-et e sigurisë nga korriku 2020), llogaria e mysafirëve zakonisht nuk ofron ndonjë mundësi.
Metoda 20: shërbime të specializuara
Kompani që meren me zhvillimin e programeve kriminalistike, përfshirë ofrimin e shërbimeve për çlirimin e pajisjeve mobile dhe nxjerrjen e të dhënave nga ato [20, 21]. Mundësitë e këtyre shërbimeve janë thjesht fantastike. Me ndihmën e tyre mund të çlirohen modelet kryesore të pajisjeve Android dhe iOS, si dhe pajisje në modin e rikuperimit (në të cilin pajisja kalon pasi i tejkalon përpjekjet e gabuara për të futur kodin e përmbysjes). Disavantazhi i këtij metoda është kostoja e lartë.
Fragmenti i faqes së internetit të kompanisë Cellebrite, ku përshkruhet se nga cilat pajisje ata mund të nxjerrin të dhëna. Pajisja mund të çlirohet në laboratorin e zhvilluesit (Cellebrite Advanced Service (CAS)) [20]:

Për një shërbim të tillë pajisja duhet të dorëzohet në zyrën rajonale (ose qendrore) të kompanisë. Mundësia e dërgimit të specialistit tek klienti është gjithashtu e mundur. Zakonisht, thyerja e kodit të bllokimit të ekranit zgjat një ditë.
Rekomandim për mbrojtje: është praktikisht e pamundur të mbrohesh, përveç përdorimit të një fjalëkalimi alfanumerik të fortë dhe ndërrimit të pajisjeve çdo vit.
P.S. Rreth këtyre rasteve, mjeteve dhe shumë trukeve të tjera të dobishme në punën e një kriminalisti kompjuterik, ekspertët e Laboratorisë Group-IB flasin në kuadër të kursit të trajnimet . Pas përfundimit të kursit 5-ditor ose 7-ditor të zgjeruar, diplomantët do të jenë në gjendje të kryejnë hulumtime kriminalistike më efektive dhe të parandalojnë incidentet kibernetike në organizatat e tyre.
P.P.S. Historia emocionuese rreth sigurisë së informacionit, hakerëve, APT, sulmeve kibernetike, mashtruesve dhe piratëve. Hulumtime hap pas hapi, raste praktike duke përdorur teknologjitë e Group-IB dhe rekomandime se si të mos bëheni viktimë. Bashkohuni!
Burimet
- Guixin Yey, Zhanyong Tang, Dingyi Fangy, Xiaojiang Cheny, Kwang Kimz, Ben Taylorx, Zheng Wang.
- Dominic Casciani, Gaetan Portal.
- Anatolij Alizari.
- Maria Nefedova.
- Anton Makarov. Shkalla për të anashkaluar fjalëkalimin grafik në pajisjet Android
- Jeremy Kirby.
- Andrei Smirnov.
- Maria Nefedova.
Burimi: habr.com
