0Pricing
Cyber Security Academy · Lektion

Erfassung und Analyse von Android-Daten

Android-Daten extrahieren und analysieren

Erfassung und Analyse von Android-Daten ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Android-Speicherarchitektur

Um Android-Daten effektiv zu extrahieren, müssen Sie wissen, wo sie gespeichert sind.

  • /data/data/<package>/ – die Sandbox jeder App: Datenbanken, shared_prefs, Dateien und Cache.
  • /data/media/0/ – Benutzerspeicher (Fotos, Downloads).
  • /data/system/ – Konten, Sperreinstellungen und Nutzungsstatistiken.

Die meisten Beweismittel einer App befinden sich in SQLite-Datenbanken und XML-Einstellungsdateien innerhalb der jeweiligen App-Sandbox. Ohne Root oder einen Sicherungsmechanismus sind sie nicht lesbar.

Voraussetzungen für ADB und Debugging

Die Android Debug Bridge (ADB) ist der wichtigste Kanal für die logische Akquisition. Dafür müssen USB-Debugging aktiviert und der Hostschlüssel autorisiert sein.

  • Ohne aktiviertes Debugging und bei gesperrtem Bildschirm ist der ADB-Zugriff blockiert.
  • Die Autorisierungsaufforderung selbst verändert den Gerätezustand – dokumentieren Sie sie.

Überprüfen Sie zunächst die Verbindung und erfassen Sie die Geräteeigenschaften:

adb devices -l
adb shell getprop ro.build.version.release   # Android version
adb shell getprop ro.product.model           # Device model
adb shell getprop ro.crypto.state            # encrypted / unencrypted

Logische Akquisition per ADB Backup

adb backup erstellt ein .ab-Archiv mit App-Daten zur Sicherung. Es funktioniert ohne Root und ist weit verbreitet, aber eingeschränkt: Viele Apps setzen allowBackup=false.

  • Erfasst App-Daten, APKs (mit -apk) und gemeinsam genutzten Speicher.
  • Erfasst weder Apps, die sich gegen Backups entschieden haben, noch gelöschte Datensätze.

Erstellen und konvertieren Sie ein Backup zur Analyse:

# Create a full backup (user must confirm on device)
adb backup -apk -shared -all -f android_backup.ab

# Convert the .ab to a readable tar (android-backup-extractor)
java -jar abe.jar unpack android_backup.ab android_backup.tar
tar -xvf android_backup.tar

Dateisystemextraktion

Eine Dateisystemextraktion kopiert den Verzeichnisbaum einschließlich App-Sandboxen und SQLite-WAL-/SHM-Journaldateien, in denen nicht synchronisierte Datensätze gespeichert sein können.

  • Erfordert Root, einen forensischen Agenten oder eine Exploit-/Bootloader-Methode.
  • Bewahrt -wal- und -shm-Dateien auf – das ist entscheidend, da aktuelle Zeilen möglicherweise nur dort vorhanden sind.

Wenn Sie SQLite-Datenbanken abrufen, sichern Sie immer auch die zugehörigen Journaldateien:

adb pull /data/data/com.whatsapp/databases/msgstore.db ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-wal ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-shm ./out/

Realitäten der physischen Akquisition

Ein physisches Abbild ist eine bitgenaue Kopie des NAND einschließlich nicht zugewiesenem Speicherbereich, in dem gelöschte Daten möglicherweise erhalten geblieben sind. Unter modernen Android-Versionen ist es am schwierigsten zu erlangen.

  • Die FBE-Verschlüsselung bedeutet, dass ein roher NAND-Dump ohne den Benutzerschlüssel nur Chiffretext enthält.
  • Zu den Methoden gehören Hersteller-Exploits, EDL-/Bootloader-Modi oder Chip-off (letzter Ausweg und destruktiv).
  • In der Praxis liefert eine Dateisystemextraktion im AFU-Zustand oft mehr verwertbare Daten als ein verschlüsselter physischer Dump.

Wählen Sie die physische Methode nur, wenn sie gerechtfertigt ist und eine Entschlüsselung möglich ist.

SQLite: Das Herz der Android-Beweismittel

Die meisten Android-Artefakte sind SQLite-Datenbanken. Analysierende Personen fragen sie direkt ab, um Nachrichten, Anruflisten und Zeitstempel wiederherzustellen.

  • Öffnen Sie sie schreibgeschützt, damit die Beweismitteldatei nicht verändert wird.
  • Zeitstempel sind häufig Unix-Epochenzeit in Millisekunden.

Untersuchen Sie die Kontaktdatenbank aus einer Extraktion:

sqlite3 -readonly contacts2.db
sqlite> .tables
sqlite> SELECT display_name, data1
   ...> FROM view_v_contacts LIMIT 20;

Gelöschte SQLite-Datensätze wiederherstellen

Beim Löschen einer Zeile in SQLite wird der Speicherplatz ihrer Seite häufig nur als frei markiert. Wiederherstellbare Überreste befinden sich in:

  • Freelist-Seiten und nicht zugewiesenen Bereichen der .db-Datei.
  • Dem -wal-Write-Ahead-Log, das Versionen von Zeilen vor einem Checkpoint aufbewahrt.

Carving-Tools rekonstruieren diese Datensätze. Führen Sie einen Wiederherstellungslauf über eine Datenbank aus:

# Carve deleted rows from freelist + WAL
python3 sqlite_carver.py --db msgstore.db --wal msgstore.db-wal \
  --out recovered_messages.csv

# Cross-check live vs recovered counts in your notes

Zeitlinie und Dekodierung von Zeitstempeln

Eine Zeitlinie setzt Ereignisse aus verschiedenen Apps miteinander in Beziehung. Die Herausforderung liegt in den vielen Zeitstempelformaten, die Android verwendet.

  • Unix-Epochenzeit (ms) – die meisten Nachrichtendatenbanken.
  • Unix-Epochenzeit (s) – viele Systemprotokolle.
  • WebKit/Chrome-Zeit – Mikrosekunden seit 1601 (Browserverlauf).

Vereinheitlichen Sie die Zeitangaben immer auf UTC und vermerken Sie die Zeitzone des Geräts. Beispielkonvertierung in SQLite:

-- Convert epoch milliseconds to readable UTC
SELECT datetime(timestamp/1000, 'unixepoch') AS sent_utc,
       key_remote_jid, data
FROM messages
ORDER BY timestamp DESC LIMIT 25;

Wichtige Systemartefakte

Neben App-Daten geben Android-Systemartefakte Aufschluss über das Nutzerverhalten und die Gerätenutzung.

  • usagestats — welche Apps ausgeführt wurden und wann.
  • accounts.db / accounts_ce.db — verknüpfte Google- und App-Konten.
  • net stats / netpolicy — Datennutzung pro App.
  • Wi-Fi config (WifiConfigStore.xml) — bekannte Netzwerke, nützlich für den Geolokalisierungskontext.

Sie bestätigen oder widerlegen Angaben dazu, wer das Gerät wann verwendet hat.

Automatisiertes Parsen mit ALEAPP

Manuelles Parsen ist nicht skalierbar. ALEAPP (Android Logs Events And Protobuf Parser) verarbeitet eine Dateisystem-Extraktion und gibt einen strukturierten HTML/CSV-Bericht aus.

  • Parst usagestats, aktuelle Aktivitäten, Benachrichtigungen, App-Berechtigungen und mehr.
  • Verwenden Sie es zur Triage und überprüfen Sie anschließend wichtige Befunde anhand der rohen DBs manuell.

Führen Sie ALEAPP für ein Extraktionsverzeichnis aus:

python3 aleapp.py -t fs -i ./android_filesystem/ -o ./aleapp_report/
# Open ./aleapp_report/index.html to review parsed artifacts

Validierung und Schutz vor Manipulation

Vertrauen Sie niemals nur einem Tool. Validieren Sie die automatisierte Ausgabe anhand der Quelldaten und toolübergreifend.

  • Führen Sie wichtige Abfragen in sqlite3 manuell erneut aus, um die Parsergebnisse zu bestätigen.
  • Achten Sie auf anti-forensische Spuren: gelöschte Protokolle, veränderte Zeitstempel, Apps zur sicheren Löschung oder Chat-Apps mit Einstellungen zum Verschwinden von Nachrichten.
  • Bestätigen Sie, dass der Image-Hash vor und nach der Analyse weiterhin übereinstimmt.

Reproduzierbarkeit und toolübergreifende Validierung machen Befunde belastbar.

Schnelltest

Sie ziehen die SQLite-Datenbank einer Chat-App. Welche Begleitdateien müssen Sie ebenfalls erfassen, damit kürzlich gesendete Nachrichten nicht fehlen?

Zusammenfassung: Erfassung und Analyse von Android-Daten

Sie können nun Android-Daten vollständig erfassen und analysieren.

  • App-Daten befinden sich in app-spezifischen Sandboxes als SQLite-Datenbanken und XML-Einstellungen.
  • ADB-Backup = einfacher logischer Abruf; Dateisystem-Extraktion (Root) bewahrt WAL; physische Extraktion ist unter FBE am schwierigsten.
  • Stellen Sie gelöschte Datensätze aus Freelist-Seiten und WAL wieder her.
  • Normalisieren Sie Zeitstempel auf UTC; dekodieren Sie Epoch- und WebKit-Formate.
  • Verwenden Sie ALEAPP zur Triage und validieren Sie manuell mit sqlite3.
  • Achten Sie auf anti-forensische Manipulationen und überprüfen Sie den Image-Hash erneut.

Als Nächstes folgt iOS.

Häufig gestellte Fragen

Ist die Lektion „Erfassung und Analyse von Android-Daten“ kostenlos?

Ja — der vollständige Text von „Erfassung und Analyse von Android-Daten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Erfassung und Analyse von Android-Daten“?

Android-Daten extrahieren und analysieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Erfassung und Analyse von Android-Daten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Grundlagen der Mobile Forensics
  2. Erfassung und Analyse von Android-Daten
  3. Erfassung und Analyse von iOS-Daten
  4. Apps, Artefakte und Reporting
← Zurück zu Cyber Security Academy