0Pricing
Cyber Security Academy · Pelajaran

Akuisisi dan Analisis Android

Mengekstrak dan menganalisis data Android.

Akuisisi dan Analisis Android adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Arsitektur Penyimpanan Android

Untuk mengekstrak data Android secara efektif, Anda harus mengetahui tempat penyimpanannya.

  • /data/data/<package>/ — ruang terisolasi setiap aplikasi: databases, shared_prefs, files, cache.
  • /data/media/0/ — penyimpanan pengguna (foto, unduhan).
  • /data/system/ — akun, setelan kunci, statistik penggunaan.

Sebagian besar artefak aplikasi berada dalam basis data SQLite dan berkas preferensi XML di dalam ruang terisolasi setiap aplikasi, yang tidak dapat dibaca tanpa akses pengguna super atau mekanisme pencadangan.

Prasyarat ADB dan Penelusuran Kesalahan

Jembatan Penelusuran Kesalahan Android (ADB) adalah kanal akuisisi logis utama. ADB memerlukan penelusuran kesalahan melalui USB untuk diaktifkan serta kunci perangkat induk yang telah diotorisasi.

  • Tanpa penelusuran kesalahan yang diaktifkan dan layar yang tidak terkunci, akses ADB diblokir.
  • Permintaan otorisasi itu sendiri mengubah keadaan perangkat — dokumentasikan hal tersebut.

Verifikasi konektivitas dan catat properti perangkat terlebih dahulu:

adb devices -l
adb shell getprop ro.build.version.release   # Android version
adb shell getprop ro.product.model           # Device model
adb shell getprop ro.crypto.state            # encrypted / unencrypted

Akuisisi Logis melalui Cadangan ADB

adb backup menghasilkan arsip .ab dari data aplikasi untuk pencadangan. Metode ini tidak memerlukan akses pengguna super dan tersedia luas, tetapi memiliki keterbatasan: banyak aplikasi menetapkan allowBackup=false.

  • Mengambil data aplikasi, APK (dengan -apk), dan penyimpanan bersama.
  • Tidak mengambil aplikasi yang memilih untuk tidak ikut serta maupun rekaman yang telah dihapus.

Buat dan konversikan cadangan untuk analisis:

# Create a full backup (user must confirm on device)
adb backup -apk -shared -all -f android_backup.ab

# Convert the .ab to a readable tar (android-backup-extractor)
java -jar abe.jar unpack android_backup.ab android_backup.tar
tar -xvf android_backup.tar

Ekstraksi Sistem Berkas

Ekstraksi sistem berkas menyalin struktur direktori, termasuk ruang terisolasi aplikasi dan berkas jurnal WAL/SHM SQLite yang menyimpan rekaman yang belum disinkronkan.

  • Memerlukan akses pengguna super, agen forensik, atau metode eksploitasi/pemuat boot.
  • Mempertahankan berkas -wal dan -shm — hal ini penting karena baris terbaru mungkin hanya ada di sana.

Saat menyalin basis data SQLite, selalu ambil juga berkas jurnal pendampingnya:

adb pull /data/data/com.whatsapp/databases/msgstore.db ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-wal ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-shm ./out/

Kenyataan Akuisisi Fisik

Citra fisik adalah salinan NAND bit demi bit, termasuk ruang yang belum dialokasikan tempat data yang dihapus mungkin masih bertahan. Pada Android modern, citra ini paling sulit diperoleh.

  • Enkripsi FBE berarti hasil ekstraksi NAND mentah berupa teks sandi tanpa kunci pengguna.
  • Metodenya mencakup eksploitasi vendor, mode EDL/pemuat boot, atau pelepasan chip (pilihan terakhir dan bersifat merusak).
  • Secara praktis, ekstraksi sistem berkas dalam keadaan AFU sering menghasilkan lebih banyak data yang dapat digunakan daripada hasil ekstraksi fisik terenkripsi.

Pilih metode fisik hanya jika ada alasan yang kuat dan dekripsi memungkinkan.

SQLite: Inti Bukti Android

Sebagian besar artefak Android adalah basis data SQLite. Analis melakukan kueri langsung untuk memulihkan pesan, catatan panggilan, dan cap waktu.

  • Buka dalam mode hanya-baca agar berkas bukti tidak berubah.
  • Cap waktu sering berupa milidetik epoch Unix.

Periksa basis data kontak dari hasil ekstraksi:

sqlite3 -readonly contacts2.db
sqlite> .tables
sqlite> SELECT display_name, data1
   ...> FROM view_v_contacts LIMIT 20;

Memulihkan Rekaman SQLite yang Dihapus

Menghapus baris dalam SQLite sering kali hanya menandai ruang halamannya sebagai kosong. Sisa yang dapat dipulihkan berada di:

  • Halaman daftar bebas dan area yang belum dialokasikan dalam berkas .db.
  • Log penulisan di muka -wal, yang menyimpan versi baris sebelum titik pemeriksaan.

Alat pemulihan fragmen menyusun kembali rekaman tersebut. Jalankan proses pemulihan pada sebuah basis data:

# Carve deleted rows from freelist + WAL
python3 sqlite_carver.py --db msgstore.db --wal msgstore.db-wal \
  --out recovered_messages.csv

# Cross-check live vs recovered counts in your notes

Linimasa dan Penguraian Cap Waktu

Pembuatan linimasa mengaitkan peristiwa antar aplikasi. Tantangannya adalah banyaknya format cap waktu yang digunakan Android.

  • Epoch Unix (milidetik) — sebagian besar basis data pesan.
  • Epoch Unix (detik) — banyak catatan sistem.
  • Waktu WebKit/Chrome — mikrodetik sejak 1601 (riwayat peramban).

Selalu normalkan ke UTC dan catat zona waktu perangkat. Contoh konversi dalam SQLite:

-- Convert epoch milliseconds to readable UTC
SELECT datetime(timestamp/1000, 'unixepoch') AS sent_utc,
       key_remote_jid, data
FROM messages
ORDER BY timestamp DESC LIMIT 25;

Artefak Sistem Utama

Di luar data aplikasi, artefak sistem Android mengungkap perilaku pengguna dan penggunaan perangkat.

  • usagestats — aplikasi mana yang dijalankan dan kapan.
  • accounts.db / accounts_ce.db — akun Google dan aplikasi yang tertaut.
  • net stats / netpolicy — penggunaan data per aplikasi.
  • Konfigurasi Wi-Fi (WifiConfigStore.xml) — jaringan yang dikenal, berguna untuk konteks geolokasi.

Data ini menguatkan atau bertentangan dengan klaim tentang siapa yang menggunakan perangkat dan kapan.

Penguraian Otomatis dengan ALEAPP

Penguraian manual tidak dapat dilakukan dalam skala besar. ALEAPP (Pengurai Log, Peristiwa, dan Protobuf Android) memproses ekstraksi sistem berkas dan menghasilkan laporan HTML/CSV terstruktur.

  • Mengurai usagestats, aktivitas terbaru, notifikasi, izin aplikasi, dan lainnya.
  • Gunakan untuk triase, lalu verifikasi temuan penting secara manual terhadap basis data mentah.

Jalankan ALEAPP pada direktori ekstraksi:

python3 aleapp.py -t fs -i ./android_filesystem/ -o ./aleapp_report/
# Open ./aleapp_report/index.html to review parsed artifacts

Validasi dan Anti-Manipulasi

Jangan pernah mempercayai satu alat saja. Validasi keluaran otomatis terhadap data sumber dan dengan alat lain.

  • Jalankan kembali kueri penting secara manual dalam sqlite3 untuk mengonfirmasi hasil pengurai.
  • Perhatikan tanda-tanda anti-forensik: log yang dihapus, stempel waktu yang diubah, aplikasi penghapusan aman, atau aplikasi percakapan dengan pengaturan pesan yang menghilang.
  • Pastikan hash citra tetap cocok sebelum dan sesudah analisis.

Kemampuan untuk mereproduksi hasil dan validasi silang membuat temuan dapat dipertanggungjawabkan.

Pemeriksaan Singkat

Anda sedang menarik basis data SQLite milik aplikasi percakapan. Berkas pendamping mana yang juga harus dikumpulkan agar pesan yang baru saja dikirim tidak terlewat?

Rangkuman: Akuisisi dan Analisis Android

Anda kini dapat memperoleh dan menganalisis bukti Android dari awal hingga akhir.

  • Data aplikasi berada dalam sistem terisolasi per aplikasi sebagai basis data SQLite dan preferensi XML.
  • Cadangan ADB = penarikan logis yang mudah; ekstraksi sistem berkas (root) mempertahankan WAL; ekstraksi fisik adalah yang paling sulit dalam FBE.
  • Pulihkan rekaman yang terhapus dari halaman daftar bebas dan WAL.
  • Normalkan stempel waktu ke UTC; dekode format epoch dan WebKit.
  • Gunakan ALEAPP untuk triase, lalu validasi secara manual dengan sqlite3.
  • Perhatikan manipulasi anti-forensik dan verifikasi ulang hash citra.

Selanjutnya: sisi iOS.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Akuisisi dan Analisis Android” gratis?

Ya — teks lengkap “Akuisisi dan Analisis Android” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Akuisisi dan Analisis Android”?

Mengekstrak dan menganalisis data Android. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Akuisisi dan Analisis Android” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik Seluler
  2. Akuisisi dan Analisis Android
  3. Akuisisi dan Analisis iOS
  4. Aplikasi, Artefak, dan Pelaporan
← Kembali ke Cyber Security Academy