手机取证基础——Android篇
现在人人有手机,手机里存的信息比电脑还多——聊天记录、照片、位置轨迹……手机取证重要性已经超过电脑。
Android的挑战:厂商太多,华为、小米、三星、OPPO各有各的修改,文件位置不同、加密方案不同。而且Android数据是“沙盒化”的——每个应用的数据只能自己访问,取证需要用root权限或ADB备份。
获取数据的方法:
ADB备份——手机开启“开发者模式”和“USB调试”后,执行:
adb backup -apk -shared -all -system -f backup.ab
生成.ab备份文件,包含大部分用户数据。但微信、支付宝这类应用禁止被备份,拿不到完整数据。
物理提取——从闪存芯片直接读取,最完整但需要专业硬件,个人做不了。
第三方工具——Magnet AXIOM、Cellebrite UFED等商业工具,集成了各种提取方法。
重点数据位置:
/data/data/[应用包名]/——每个应用的数据目录。微信是com.tencent.mm
/data/data/包名/databases/——SQLite数据库
/storage/emulated/0/——用户可见的存储空间
/data/misc/wifi/——WiFi记录
实操流程:adb devices确认连接→检查root权限(su -c "echo test")→做备份→复制到工作站→重点看微信、QQ、浏览器、相册、短信。
最大的坑:加密和锁屏。现在Android默认全盘加密,不知道锁屏密码就拿不到数据。解决思路:获取密码、利用漏洞、配合内存取证(解锁状态下抓内存镜像)。
浙公网安备 33010602011771号