0Pricing
Cyber Security Academy · Pelajaran

Aplikasi, Artefak, dan Pelaporan

Menguraikan data aplikasi dan menyajikan temuan.

Aplikasi, Artefak, dan Pelaporan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Artefak Aplikasi: Gambaran Besar

Aplikasi pihak ketiga menghasilkan bukti paling kaya dalam banyak kasus. Setiap aplikasi menyimpan data dengan caranya sendiri, tetapi pola-pola tertentu berulang.

  • Basis data SQLite untuk pesan, riwayat, dan metadata.
  • Daftar properti (plist) di iOS dan preferensi bersama XML di Android untuk pengaturan/keadaan.
  • Gumpalan Protobuf / JSON yang disematkan di dalam kolom basis data.
  • Folder penyimpanan sementara dan media untuk gambar mini dan lampiran.

Tugas Anda adalah mengurai semua data ini secara konsisten, mengaitkannya dengan pengguna dan waktu, lalu menyajikannya dengan cara yang dapat dipertanggungjawabkan.

Artefak Aplikasi Pesan

Aplikasi pesan sering menjadi sumber bukti. Setiap aplikasi menyimpan penyimpanan pesan utama serta tabel kontak dan grup.

  • WhatsApp (Android): msgstore.db (pesan), wa.db (kontak).
  • Signal: basis data SQLCipher terenkripsi; kuncinya berada di penyimpanan kunci/rantai kunci.
  • Telegram: cache4.db dengan konten yang dienkode protobuf.

Rekonstruksi percakapan WhatsApp dari penyimpanan pesan:

sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
   ...>        key_remote_jid, key_from_me, data
   ...> FROM messages
   ...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
   ...> ORDER BY timestamp;

Basis Data Aplikasi Terenkripsi

Beberapa aplikasi mengenkripsi basis datanya sendiri dengan SQLCipher (misalnya Signal dan beberapa aplikasi perbankan). Anda tidak dapat membukanya dengan sqlite3 biasa.

  • Kunci biasanya disimpan dalam penyimpanan kunci/rantai kunci platform dan hanya dapat dipulihkan dari ekstraksi yang cukup mendalam.
  • Setelah memiliki kunci, buka basis data melalui PRAGMA SQLCipher sebelum melakukan kueri.

Membuka basis data SQLCipher setelah kuncinya dipulihkan:

sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'";   -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;

Penguraian Gumpalan BLOB Tersemat

Basis data aplikasi sering menyembunyikan data terstruktur di dalam kolom BLOB sebagai protobuf, plist, atau JSON. Kolom yang terlihat hanya sebagian dari keseluruhan data.

  • Gumpalan BPLIST (plist biner Apple) dapat didekode dengan plistlib atau plutil.
  • Gumpalan Protobuf dapat didekode dengan protoc atau blackboxprotobuf.

Konversikan gumpalan plist biner yang diekstrak dari sebuah kolom:

# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin

# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.bin

Artefak Lokasi dan Geolokasi

Bukti lokasi mengaitkan seseorang dengan tempat dan waktu, sehingga harus ditangani dengan ketelitian ekstra.

  • Tag GPS EXIF foto, riwayat pencarian aplikasi peta, dan ubin yang disimpan sementara.
  • Lokasi penting iOS (cache routined), riwayat lokasi Android, serta log Wi-Fi/seluler.

Bedakan lokasi perangkat dari tempat yang hanya dicari pengguna. Ekstrak GPS EXIF dari sebuah foto:

exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
  IMG_0421.HEIC

Layanan Awan, Sinkronisasi, dan Status Multi-Perangkat

Aplikasi modern menyinkronkan data di seluruh perangkat, sehingga data pada perangkat mungkin tidak lengkap atau terduplikasi.

  • Pesan yang dihapus dari ponsel mungkin tetap ada di tablet tertaut atau sesi web.
  • Metadata sinkronisasi dapat menunjukkan perangkat mana yang membuat sebuah pesan.

Catat atribusi perangkat dalam analisis Anda, dan cari data layanan awan/perangkat pendamping hanya berdasarkan kewenangan hukum terpisah yang sesuai. Jangan pernah menganggap ponsel yang disita memuat catatan lengkap.

Validasi Artefak

Sebelum artefak dimasukkan ke dalam laporan, validasikan artefak tersebut dengan tiga cara.

  • Sumber: pastikan berkas/tabel/kolom persis tempat artefak tersebut berasal.
  • Dekode: verifikasi epoch stempel waktu dan makna bidangnya, idealnya dengan membandingkannya dengan pesan referensi yang telah diketahui valid.
  • Pencocokan silang: periksa silang dengan artefak kedua (misalnya, entri riwayat panggilan yang cocok dengan sebuah kontak).

Artefak yang tidak dapat Anda cocokkan secara independen atau telusuri sumbernya dengan tepat harus ditandai sebagai berkepercayaan rendah, bukan dinyatakan sebagai fakta.

Membangun Garis Waktu Gabungan

Garis waktu gabungan menggabungkan peristiwa dari banyak artefak ke dalam satu tampilan kronologis yang dinormalisasi ke UTC.

  • Gabungkan pesan, panggilan, penggunaan aplikasi, lokasi, dan peristiwa sistem.
  • Beri setiap baris tanda artefak sumber untuk memastikan keterlacakan.

Alat seperti log2timeline/plaso atau skrip analis digunakan untuk menyusunnya. Secara konseptual, setiap baris memuat waktu, peristiwa, dan asal data:

timestamp_utc        | source            | event
2026-06-01 09:14:02  | sms.db            | iMessage sent to +1555...
2026-06-01 09:15:40  | knowledgeC.db     | App in foreground: Maps
2026-06-01 09:16:05  | Photos.sqlite     | Photo captured (GPS present)

Struktur Laporan

Laporan forensik harus memungkinkan pemeriksa independen mengulang dan memeriksa pekerjaan Anda. Bagian-bagian standarnya adalah:

  • Ringkasan — cakupan, otorisasi, temuan utama.
  • Bukti yang ditangani — perangkat, pengenal, rantai pengawasan barang bukti.
  • Metodologi — alat, versi, perintah persis, nilai hash.
  • Temuan — artefak dengan rujukan sumber.
  • Kesimpulan — interpretasi yang dipisahkan dengan jelas dari fakta mentah.

Setiap klaim harus dapat ditelusuri kembali ke sumber yang telah diberi nilai hash dan langkah yang didokumentasikan.

Fakta dan Opini

Kredibilitas laporan bergantung pada pemisahan antara pengamatan dan interpretasi.

  • Fakta: baris 482 pada sms.db berisi teks X dengan tanggal Y (UTC).
  • Interpretasi: hal ini menunjukkan bahwa pengguna berencana bertemu di lokasi Z.

Sampaikan fakta secara netral dan tandai kesimpulan sebagai kesimpulan, termasuk penjelasan alternatif. Menyatakan kepastian secara berlebihan (misalnya, menyimpulkan niat hanya dari satu pesan) akan melemahkan seluruh laporan dan dapat dipersoalkan di pengadilan.

Etika, Cakupan, dan Privasi

Perangkat seluler menyimpan data yang sangat pribadi. Praktisi harus tetap berada dalam batas hukum dan etika.

  • Bekerjalah hanya dalam cakupan yang diizinkan (ketentuan surat perintah/persetujuan).
  • Minimalkan paparan terhadap data pribadi yang tidak relevan.
  • Pertahankan objektivitas — laporkan juga bukti yang meringankan, bukan hanya yang memberatkan.
  • Lindungi data hasil ekstraksi dengan kehati-hatian yang sama seperti terhadap perangkat asli.

Etika yang baik bukanlah pilihan; etika membuat bukti digital dapat dipercaya dan diterima sebagai bukti.

Pemeriksaan Singkat

Laporan Anda menyatakan: 'Pengguna berniat melakukan tindakan tersebut, sebagaimana ditunjukkan oleh pesan 482.' Seorang peninjau mengajukan keberatan. Apa masalah utamanya?

Ringkasan: Aplikasi, Artefak, dan Pelaporan

Anda kini dapat mengubah hasil ekstraksi mentah menjadi laporan yang dapat dipertanggungjawabkan.

  • Data aplikasi berupa SQLite + plist/XML + protobuf/JSON gumpalan data; dekode gumpalan data secara eksplisit.
  • Penyimpanan terenkripsi (SQLCipher) memerlukan kunci dari ekstraksi mendalam.
  • Tangani bukti lokasi dengan cermat; bedakan keberadaan dari sekadar pencarian.
  • Perhitungkan sinkronisasi lintas perangkat dan mintalah data awan hanya dengan kewenangan yang tepat.
  • Validasikan sumber, dekode, dan pencocokan silang sebelum melaporkannya.
  • Bangun garis waktu gabungan UTC, susun laporan agar dapat diulang, dan pisahkan fakta dari opini.
  • Tetaplah dalam cakupan dan bertindaklah secara etis — itulah yang membuat bukti dapat diterima.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Aplikasi, Artefak, dan Pelaporan” gratis?

Ya — teks lengkap “Aplikasi, Artefak, dan Pelaporan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Aplikasi, Artefak, dan Pelaporan”?

Menguraikan data aplikasi dan menyajikan temuan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Aplikasi, Artefak, dan Pelaporan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik Seluler
  2. Akuisisi dan Analisis Android
  3. Akuisisi dan Analisis iOS
  4. Aplikasi, Artefak, dan Pelaporan
← Kembali ke Cyber Security Academy