Skip to content

Android Forensics με AndroidQF & MVT

Το παρακάτω workflow παρουσιάζει τη διαδικασία συλλογής και ανάλυσης forensic δεδομένων από μια συσκευή Android με χρήση των εργαλείων AndroidQF και Mobile Verification Toolkit (MVT).

Στόχος είναι η αναζήτηση γνωστών Indicators of Compromise (IOCs), δηλαδή τεχνικών ενδείξεων που μπορεί να σχετίζονται με spyware ή άλλο κακόβουλο λογισμικό.


Η διαδικασία αποτελείται από τα παρακάτω στάδια:

  1. Συλλογή forensic δεδομένων με AndroidQF
  2. Εγκατάσταση και προετοιμασία MVT
  3. Λήψη δημόσιων IOC databases
  4. Ανάλυση των δεδομένων
  5. Αξιολόγηση αποτελεσμάτων

Το Android Quick Forensics (AndroidQF) είναι ένα εργαλείο ανοιχτού κώδικα που αυτοματοποιεί τη συλλογή forensic δεδομένων από Android συσκευές μέσω του Android Debug Bridge (ADB).

Αντί να εκτελούνται πολλές διαφορετικές εντολές χειροκίνητα, το AndroidQF συγκεντρώνει σε έναν ενιαίο φάκελο χρήσιμα forensic artifacts όπως:

  • Android backup
  • Bugreport
  • Logcat
  • Πληροφορίες συσκευής
  • Λίστα εγκατεστημένων εφαρμογών
  • Άλλα system artifacts

Τα δεδομένα αυτά μπορούν στη συνέχεια να αναλυθούν από εργαλεία όπως το MVT.


Το Mobile Verification Toolkit (MVT) είναι ένα εργαλείο ανοιχτού κώδικα για forensic ανάλυση δεδομένων από κινητές συσκευές.

Χρησιμοποιείται για την αναζήτηση γνωστών:

  • spyware indicators
  • κακόβουλων domains
  • ύποπτων εφαρμογών
  • άλλων τεχνικών δεικτών συμβιβασμού

Το MVT συγκρίνει τα δεδομένα μιας συσκευής με διαθέσιμες IOC συλλογές και δημιουργεί αναφορές με πιθανά ευρήματα.


Πριν ξεκινήσετε χρειάζεστε:

  • Υπολογιστή με Linux, macOS ή Windows
  • Python 3
  • pip
  • USB καλώδιο
  • Android συσκευή
  • Δικαιώματα ενεργοποίησης Developer Options

Repository:

https://github.com/botherder/androidqf

Κατεβάστε την τελευταία έκδοση από τη σελίδα των Releases.

Σε Linux:

Terminal window
chmod +x androidqf_vX.Y_linux_amd64

Για να μπορέσει ο υπολογιστής να επικοινωνήσει με τη συσκευή μέσω ADB:

  1. Ανοίξτε:
    Settings → About phone
  2. Πατήστε επανειλημμένα στο:
    Build Number
  3. Ενεργοποιήστε:
    Developer Options → USB Debugging
  4. Συνδέστε τη συσκευή μέσω USB.
  5. Επιβεβαιώστε το μήνυμα:
    Allow USB debugging

Περισσότερες πληροφορίες:

https://developer.android.com/studio/debug/dev-options#enable


Συνδέστε τη συσκευή στον υπολογιστή και εκτελέστε:

Terminal window
./androidqf_vX.Y_linux_amd64

Ακολουθήστε τις οδηγίες που εμφανίζονται στην οθόνη.

Με την ολοκλήρωση της διαδικασίας θα δημιουργηθεί ένας φάκελος με τα συλλεγμένα forensic δεδομένα.

Παράδειγμα δομής:

androidqf-output/
├── backup/
├── bugreport/
├── logs/
├── packages/
└── device-info/

Ο φάκελος αυτός θα χρησιμοποιηθεί στο επόμενο στάδιο.


Repository:

https://github.com/mvt-project/mvt

Εγκατάσταση:

Terminal window
pip3 install mvt

Κατεβάστε τους διαθέσιμους Indicators of Compromise:

Terminal window
mvt-android download-iocs

Οι Indicators of Compromise (IOCs) είναι τεχνικά στοιχεία που έχουν συσχετιστεί με γνωστές επιθέσεις ή κακόβουλο λογισμικό.

Παραδείγματα:

  • Domains
  • URLs
  • File hashes
  • Package names
  • Malware artifacts
  • Command & Control υποδομές

Το MVT χρησιμοποιεί αυτά τα δεδομένα ώστε να ελέγξει αν κάποιο γνωστό στοιχείο εμφανίζεται στα forensic artifacts της συσκευής.


Χρησιμοποιήστε τον φάκελο που δημιουργήθηκε από το AndroidQF:

Terminal window
mvt-android check-androidqf /path/to/androidqf-output

Σε περίπτωση κρυπτογραφημένου Android backup, το MVT θα ζητήσει τον κωδικό:

Enter backup password:

Το MVT συγκρίνει τα δεδομένα της συσκευής με τις διαθέσιμες IOC συλλογές και δημιουργεί αναφορές.

Δεν εντοπίστηκαν γνωστοί Indicators of Compromise.

Υπάρχουν στοιχεία που χρειάζονται περαιτέρω διερεύνηση.