0Pricing
Cyber Security Academy · Lezione

Fondamenti di informatica forense mobile

Gestire le prove sui dispositivi mobili.

Fondamenti di informatica forense mobile è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'informatica forense mobile

L'informatica forense mobile è la disciplina che consiste nel recuperare prove digitali da smartphone, tablet e dispositivi indossabili in modo conforme ai requisiti forensi. A differenza dell'informatica forense dei dischi, i dispositivi mobili sono sempre accesi, si sincronizzano continuamente e sono fortemente crittografati.

  • Le prove risiedono nella memoria flash (NAND), nella RAM, nella SIM e nei backup cloud.
  • I dispositivi sono bloccati, crittografati e cancellabili da remoto per impostazione predefinita.
  • Obiettivo: estrarre i dati senza alterarli e dimostrarne poi l'integrità in sede giudiziaria.

Gli operatori devono bilanciare l'estrazione tecnica con una rigorosa autorizzazione legale (mandato, consenso o policy aziendale).

Ordine della volatilità

Acquisisca prima i dati più volatili, perché sono quelli che scompaiono più rapidamente. I dispositivi mobili aggiungono fonti volatili specifiche.

  • RAM / processi in esecuzione — persi allo spegnimento.
  • Stato della rete, connessioni cellulari — cambiano continuamente.
  • Dati delle app non sincronizzati — potrebbero essere sovrascritti.
  • Memoria flash persistente — meno volatile.

Un dispositivo acceso potrebbe eliminare automaticamente messaggi, ruotare i log o ricevere una cancellazione da remoto. Intervenire rapidamente sulle fonti volatili preserva prove che altrimenti andrebbero perse.

Isolamento: impedire la cancellazione da remoto

La prima azione fisica consiste nell'isolamento radio. Un dispositivo connesso alla rete cellulare o al Wi-Fi può essere bloccato o cancellato da remoto prima di acquisirne l'immagine.

  • Utilizzi una borsa di Faraday o un contenitore schermato per bloccare tutte le RF.
  • Se l'isolamento è impossibile, attivi la Modalità aereo documentando ogni tocco.
  • Non spenga mai un telefono che non ha ancora valutato: l'avvio potrebbe attivare la crittografia dei dati a riposo, che in seguito non sarebbe possibile aggirare.

Mantenga il dispositivo carico dentro la borsa; una batteria scarica può forzare uno stato di avvio a freddo che comporta la perdita delle prove presenti nella RAM.

Catena di custodia

Le prove sono utili solo se la loro gestione è documentata e ininterrotta. La catena di custodia registra chi ha maneggiato il dispositivo, quando e per quale motivo.

  • Registri ora e luogo del sequestro, stato del dispositivo (acceso/spento, bloccato/sbloccato).
  • Annoti ogni trasferimento con firme e timestamp.
  • Fotografi lo schermo, l'IMEI e ogni danno visibile.

Registri gli identificatori prima dell'estrazione. Ecco alcuni campi di esempio da acquisire durante la presa in carico:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Panoramica dei metodi di acquisizione

Esiste un continuum di profondità dell'estrazione, con compromessi diversi tra completezza e invasività.

  • Manuale — l'analista scorre l'interfaccia utente attiva e fotografa gli schermi. È rapido e non richiede strumenti, ma altera lo stato.
  • Logica — estrae file e database tramite le API del dispositivo (backup, ADB, AFC). Non recupera i dati eliminati.
  • File system — albero completo delle directory, inclusi i sandbox delle app e i file WAL di SQLite.
  • Fisica — immagine bit per bit della NAND, inclusi lo spazio non allocato e quello eliminato. È il metodo più completo, ma il più difficile da ottenere sui moderni dispositivi crittografati.

Scelga il metodo meno invasivo che soddisfi le esigenze dell'indagine.

Hash e integrità

Per dimostrare che un'immagine non è stata modificata, calcoli un hash crittografico durante l'acquisizione e lo verifichi nuovamente prima dell'analisi.

  • Utilizzi SHA-256 (MD5 è accettabile solo per verifiche incrociate su sistemi legacy).
  • L'hash deve corrispondere a ogni copia e a ogni passaggio di consegna.
  • Analizzi sempre una copia di lavoro, mai l'originale.

Generi e verifichi l'hash di un'immagine estratta:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Crittografia: la sfida principale

I telefoni moderni crittografano la memoria per impostazione predefinita, rendendo inutili le immagini fisiche prive delle chiavi.

  • Android File-Based Encryption (FBE) deriva le chiavi dalla credenziale dell'utente e dal keystore basato sull'hardware.
  • iOS Data Protection lega le chiavi dei file al codice di accesso e al Secure Enclave.
  • Un dispositivo nello stato BFU (Before First Unlock) ha rimosso dalla memoria la maggior parte delle chiavi; nello stato AFU (After First Unlock) ne conserva molte in memoria.

Quando è lecito e possibile, esegua l'acquisizione mentre il dispositivo si trova nello stato AFU: è possibile decifrare una quantità di dati molto maggiore.

Stato BFU e AFU

Comprendere gli stati di blocco determina ciò che è possibile recuperare.

  • BFU (Before First Unlock): il dispositivo è stato avviato ma non è mai stato sbloccato dall'accensione. Quasi tutto è crittografato; sono accessibili solo metadati minimi.
  • AFU (After First Unlock): l'utente ha sbloccato il dispositivo almeno una volta. Le chiavi dei file risiedono nella RAM, quindi le estrazioni logiche e del file system forniscono molti dati anche se il dispositivo è attualmente bloccato.

Regola pratica: mantenga acceso il dispositivo sequestrato e non lo riavvii. Un riavvio lo riporta allo stato BFU e potrebbe far perdere l'accesso alle chiavi protette dal codice di accesso.

Prove dalla SIM e dal cloud

Il telefono non è l'unica fonte di dati. Due fonti correlate sono spesso decisive.

  • Scheda SIM: ICCID, IMSI, contatti memorizzati e talvolta SMS. La legga con un lettore SIM dedicato per evitare di intervenire sul telefono.
  • Backup cloud: iCloud, Google e backup specifici delle app (WhatsApp, Signal). Spesso contengono dati eliminati dal dispositivo.

L'acquisizione dal cloud richiede un'autorizzazione legale separata (mandato/ordine di esibizione) e credenziali appropriate: non acceda mai a un account per il quale non dispone dell'autorizzazione.

Panoramica degli strumenti

Gli operatori combinano suite commerciali e strumenti open source per la convalida incrociata.

  • Commerciali: Cellebrite UFED, Magnet AXIOM, MSAB XRY — ampio supporto per i dispositivi e analisi automatizzata.
  • Open source: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Un'acquisizione logica da un dispositivo Android con il debug abilitato potrebbe iniziare con ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Documentazione e report

Ogni azione deve poter essere riprodotta da terzi. Le note prese al momento trasformano le estrazioni grezze in prove ammissibili.

  • Registri nome e versione dello strumento, oltre ai comandi esatti utilizzati.
  • Annoti i timestamp in UTC e ogni deviazione dalla procedura.
  • Distingua i fatti (ciò che mostrano i dati) dall'interpretazione.

Se non può spiegare come un dato sia arrivato nel report, quel dato non dovrebbe comparire nel report.

Verifica rapida

Un telefono Android sequestrato viene consegnato acceso; in precedenza è stato sbloccato una volta durante la giornata e ora mostra la schermata di blocco. Perché è opportuno evitare di riavviarlo?

Riepilogo: fondamenti dell'informatica forense mobile

Ora dispone del modello mentale fondamentale per un'informatica forense mobile corretta.

  • Isoli il dispositivo (borsa di Faraday) per impedire la cancellazione da remoto.
  • Rispetti l'ordine della volatilità ed eviti di riavviare i dispositivi AFU.
  • Mantenga una catena di custodia ininterrotta e calcoli l'hash di ogni immagine con SHA-256.
  • Scelga l'acquisizione meno invasiva che soddisfi le esigenze del caso.
  • La crittografia (FBE / Data Protection) e lo stato BFU o AFU determinano ciò che è possibile recuperare.
  • Documenti strumenti, versioni, comandi e timestamp UTC per garantire la riproducibilità.

Prossimo passo: acquisizione e analisi pratica di Android.

Domande Frequenti

La lezione «Fondamenti di informatica forense mobile» è gratuita?

Sì — il testo completo di «Fondamenti di informatica forense mobile» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Fondamenti di informatica forense mobile»?

Gestire le prove sui dispositivi mobili. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Fondamenti di informatica forense mobile»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di informatica forense mobile
  2. Acquisizione e analisi di Android
  3. Acquisizione e analisi di iOS
  4. App, artefatti e report
← Torna a Cyber Security Academy