Android Forensics με AndroidQF & MVT
Το παρακάτω workflow παρουσιάζει τη διαδικασία συλλογής και ανάλυσης forensic δεδομένων από μια συσκευή Android με χρήση των εργαλείων AndroidQF και Mobile Verification Toolkit (MVT).
Στόχος είναι η αναζήτηση γνωστών Indicators of Compromise (IOCs), δηλαδή τεχνικών ενδείξεων που μπορεί να σχετίζονται με spyware ή άλλο κακόβουλο λογισμικό.
Επισκόπηση Workflow
Section titled “Επισκόπηση Workflow”Η διαδικασία αποτελείται από τα παρακάτω στάδια:
- Συλλογή forensic δεδομένων με AndroidQF
- Εγκατάσταση και προετοιμασία MVT
- Λήψη δημόσιων IOC databases
- Ανάλυση των δεδομένων
- Αξιολόγηση αποτελεσμάτων
AndroidQF
Section titled “AndroidQF”Τι είναι το AndroidQF;
Section titled “Τι είναι το AndroidQF;”Το Android Quick Forensics (AndroidQF) είναι ένα εργαλείο ανοιχτού κώδικα που αυτοματοποιεί τη συλλογή forensic δεδομένων από Android συσκευές μέσω του Android Debug Bridge (ADB).
Αντί να εκτελούνται πολλές διαφορετικές εντολές χειροκίνητα, το AndroidQF συγκεντρώνει σε έναν ενιαίο φάκελο χρήσιμα forensic artifacts όπως:
- Android backup
- Bugreport
- Logcat
- Πληροφορίες συσκευής
- Λίστα εγκατεστημένων εφαρμογών
- Άλλα system artifacts
Τα δεδομένα αυτά μπορούν στη συνέχεια να αναλυθούν από εργαλεία όπως το MVT.
Mobile Verification Toolkit (MVT)
Section titled “Mobile Verification Toolkit (MVT)”Τι είναι το MVT;
Section titled “Τι είναι το MVT;”Το Mobile Verification Toolkit (MVT) είναι ένα εργαλείο ανοιχτού κώδικα για forensic ανάλυση δεδομένων από κινητές συσκευές.
Χρησιμοποιείται για την αναζήτηση γνωστών:
- spyware indicators
- κακόβουλων domains
- ύποπτων εφαρμογών
- άλλων τεχνικών δεικτών συμβιβασμού
Το MVT συγκρίνει τα δεδομένα μιας συσκευής με διαθέσιμες IOC συλλογές και δημιουργεί αναφορές με πιθανά ευρήματα.
Προαπαιτούμενα
Section titled “Προαπαιτούμενα”Πριν ξεκινήσετε χρειάζεστε:
- Υπολογιστή με Linux, macOS ή Windows
- Python 3
- pip
- USB καλώδιο
- Android συσκευή
- Δικαιώματα ενεργοποίησης Developer Options
1. Εγκατάσταση AndroidQF
Section titled “1. Εγκατάσταση AndroidQF”Repository:
https://github.com/botherder/androidqf
Κατεβάστε την τελευταία έκδοση από τη σελίδα των Releases.
Σε Linux:
chmod +x androidqf_vX.Y_linux_amd642. Ενεργοποίηση USB Debugging
Section titled “2. Ενεργοποίηση USB Debugging”Για να μπορέσει ο υπολογιστής να επικοινωνήσει με τη συσκευή μέσω ADB:
- Ανοίξτε:
Settings → About phone
- Πατήστε επανειλημμένα στο:
Build Number
- Ενεργοποιήστε:
Developer Options → USB Debugging
- Συνδέστε τη συσκευή μέσω USB.
- Επιβεβαιώστε το μήνυμα:
Allow USB debugging
Περισσότερες πληροφορίες:
https://developer.android.com/studio/debug/dev-options#enable
3. Συλλογή Forensic Data
Section titled “3. Συλλογή Forensic Data”Συνδέστε τη συσκευή στον υπολογιστή και εκτελέστε:
./androidqf_vX.Y_linux_amd64Ακολουθήστε τις οδηγίες που εμφανίζονται στην οθόνη.
Με την ολοκλήρωση της διαδικασίας θα δημιουργηθεί ένας φάκελος με τα συλλεγμένα forensic δεδομένα.
Παράδειγμα δομής:
androidqf-output/├── backup/├── bugreport/├── logs/├── packages/└── device-info/Ο φάκελος αυτός θα χρησιμοποιηθεί στο επόμενο στάδιο.
4. Εγκατάσταση MVT
Section titled “4. Εγκατάσταση MVT”Repository:
https://github.com/mvt-project/mvt
Εγκατάσταση:
pip3 install mvtΛήψη IOC Database
Section titled “Λήψη IOC Database”Κατεβάστε τους διαθέσιμους Indicators of Compromise:
mvt-android download-iocsIndicators of Compromise (IOC)
Section titled “Indicators of Compromise (IOC)”Οι Indicators of Compromise (IOCs) είναι τεχνικά στοιχεία που έχουν συσχετιστεί με γνωστές επιθέσεις ή κακόβουλο λογισμικό.
Παραδείγματα:
- Domains
- URLs
- File hashes
- Package names
- Malware artifacts
- Command & Control υποδομές
Το MVT χρησιμοποιεί αυτά τα δεδομένα ώστε να ελέγξει αν κάποιο γνωστό στοιχείο εμφανίζεται στα forensic artifacts της συσκευής.
5. Ανάλυση με MVT
Section titled “5. Ανάλυση με MVT”Χρησιμοποιήστε τον φάκελο που δημιουργήθηκε από το AndroidQF:
mvt-android check-androidqf /path/to/androidqf-outputΣε περίπτωση κρυπτογραφημένου Android backup, το MVT θα ζητήσει τον κωδικό:
Enter backup password:Αποτελέσματα Ανάλυσης
Section titled “Αποτελέσματα Ανάλυσης”Το MVT συγκρίνει τα δεδομένα της συσκευής με τις διαθέσιμες IOC συλλογές και δημιουργεί αναφορές.
Δεν βρέθηκαν ευρήματα
Section titled “Δεν βρέθηκαν ευρήματα”Δεν εντοπίστηκαν γνωστοί Indicators of Compromise.
Βρέθηκαν ευρήματα
Section titled “Βρέθηκαν ευρήματα”Υπάρχουν στοιχεία που χρειάζονται περαιτέρω διερεύνηση.
Χρήσιμοι Σύνδεσμοι
Section titled “Χρήσιμοι Σύνδεσμοι”-
AndroidQF
https://github.com/botherder/androidqf -
Mobile Verification Toolkit (MVT)
https://github.com/mvt-project/mvt -
MVT Documentation
https://docs.mvt.re/ -
Android Developer Options
https://developer.android.com/studio/debug/dev-options#enable

