Cyber Security Academy · Pelajaran

Pemerolehan dan Analisis Android

Mengekstrak dan menganalisis data Android.

Pelajaran 2 daripada 413 langkah

Pemerolehan dan Analisis Android ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Seni Bina Storan Android

Untuk mengekstrak data Android dengan berkesan, Anda perlu mengetahui tempat data itu disimpan.

  • /data/data/<package>/ — kotak pasir setiap aplikasi: pangkalan data, shared_prefs, files dan cache.
  • /data/media/0/ — storan pengguna (foto, muat turun).
  • /data/system/ — akaun, tetapan kunci dan statistik penggunaan.

Kebanyakan artifak aplikasi berada dalam pangkalan data SQLite dan fail keutamaan XML di dalam kotak pasir setiap aplikasi, yang tidak boleh dibaca tanpa akses root atau mekanisme sandaran.

Prasyarat ADB dan Penyahpepijatan

Android Debug Bridge (ADB) ialah saluran utama untuk pemerolehan logik. Saluran ini memerlukan penyahpepijatan USB didayakan dan kunci hos diberi kuasa.

  • Tanpa penyahpepijatan yang didayakan dan skrin yang dinyahkunci, akses ADB disekat.
  • Gesaan kebenaran itu sendiri mengubah keadaan peranti — dokumentasikannya.

Sahkan kesambungan dan tangkap sifat peranti terlebih dahulu:

adb devices -l
adb shell getprop ro.build.version.release   # Android version
adb shell getprop ro.product.model           # Device model
adb shell getprop ro.crypto.state            # encrypted / unencrypted

Pemerolehan Logik melalui Sandaran ADB

adb backup menghasilkan arkib .ab data aplikasi yang boleh digunakan untuk membuat sandaran. Kaedah ini tidak memerlukan akses root dan tersedia secara meluas, tetapi terhad: banyak aplikasi menetapkan allowBackup=false.

  • Menangkap data aplikasi, APK (dengan -apk) dan storan dikongsi.
  • Tidak memperoleh aplikasi yang memilih untuk tidak menyertai serta rekod yang telah dipadam.

Cipta dan tukarkan sandaran untuk analisis:

# Create a full backup (user must confirm on device)
adb backup -apk -shared -all -f android_backup.ab

# Convert the .ab to a readable tar (android-backup-extractor)
java -jar abe.jar unpack android_backup.ab android_backup.tar
tar -xvf android_backup.tar

Pengekstrakan Sistem Fail

Pengekstrakan sistem fail menyalin pepohon direktori, termasuk kotak pasir aplikasi dan fail jurnal WAL/SHM SQLite yang menyimpan rekod yang belum disegerakkan.

  • Memerlukan akses root, ejen forensik atau kaedah eksploit/ pemuat but.
  • Mengekalkan fail -wal dan -shm — perkara yang penting kerana baris terkini mungkin hanya wujud di situ.

Semasa menyalin pangkalan data SQLite, sentiasa ambil fail jurnal yang sepadan juga:

adb pull /data/data/com.whatsapp/databases/msgstore.db ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-wal ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-shm ./out/

Realiti Pemerolehan Fizikal

Imej fizikal ialah salinan NAND bit demi bit, termasuk ruang tidak diperuntukkan tempat data yang telah dipadam mungkin masih kekal. Pada Android moden, imej ini paling sukar diperoleh.

  • Penyulitan FBE bermaksud longgokan NAND mentah hanyalah teks sifir tanpa kunci pengguna.
  • Kaedahnya termasuk eksploitasi vendor, mod EDL/pemuat but atau pemisahan cip (pilihan terakhir dan merosakkan).
  • Secara praktikal, pengekstrakan sistem fail dalam keadaan AFU sering menghasilkan lebih banyak data yang boleh digunakan berbanding longgokan fizikal yang disulitkan.

Pilih kaedah fizikal hanya apabila terdapat justifikasi dan penyahsulitan boleh dilakukan.

SQLite: Teras Bukti Android

Kebanyakan artifak Android ialah pangkalan data SQLite. Penganalisis membuat pertanyaan terhadapnya secara langsung untuk mendapatkan semula mesej, rekod panggilan dan cap masa.

  • Buka dalam mod baca sahaja supaya fail bukti tidak diubah.
  • Cap masa selalunya dalam milisaat zaman Unix.

Periksa pangkalan data kenalan daripada hasil pengekstrakan:

sqlite3 -readonly contacts2.db
sqlite> .tables
sqlite> SELECT display_name, data1
   ...> FROM view_v_contacts LIMIT 20;

Memulihkan Rekod SQLite yang Dipadam

Memadam satu baris dalam SQLite selalunya hanya menandakan ruang halamannya sebagai bebas. Sisa yang boleh dipulihkan berada dalam:

  • Halaman senarai bebas dan kawasan tidak diperuntukkan dalam fail .db.
  • Log tulis dahulu -wal, yang mengekalkan versi baris sebelum titik pemeriksaan.

Alat pengukiran data membina semula rekod ini. Jalankan proses pemulihan terhadap pangkalan data:

# Carve deleted rows from freelist + WAL
python3 sqlite_carver.py --db msgstore.db --wal msgstore.db-wal \
  --out recovered_messages.csv

# Cross-check live vs recovered counts in your notes

Garis Masa dan Penyahkodan Cap Masa

Membina garis masa mengaitkan peristiwa merentas aplikasi. Cabarannya ialah banyak format cap masa yang digunakan oleh Android.

  • Zaman Unix (ms) — kebanyakan pangkalan data mesej.
  • Zaman Unix (s) — banyak catatan log sistem.
  • Masa WebKit/Chrome — mikrosaat sejak 1601 (sejarah pelayar).

Sentiasa normalkan kepada UTC dan catat zon waktu peranti. Contoh penukaran dalam SQLite:

-- Convert epoch milliseconds to readable UTC
SELECT datetime(timestamp/1000, 'unixepoch') AS sent_utc,
       key_remote_jid, data
FROM messages
ORDER BY timestamp DESC LIMIT 25;

Artifak Sistem Utama

Selain data aplikasi, artifak sistem Android mendedahkan tingkah laku pengguna dan penggunaan peranti.

  • usagestats — aplikasi yang dijalankan serta masanya.
  • accounts.db / accounts_ce.db — akaun Google dan aplikasi yang dipautkan.
  • net stats / netpolicy — penggunaan data bagi setiap aplikasi.
  • Konfigurasi Wi-Fi (WifiConfigStore.xml) — rangkaian yang diketahui, berguna untuk konteks geolokasi.

Semua ini menguatkan atau bercanggah dengan dakwaan tentang siapa yang menggunakan peranti dan bila.

Penghuraian Automatik dengan ALEAPP

Penghuraian manual tidak sesuai untuk skala besar. ALEAPP (Penghuraik Log Peristiwa dan Protobuf Android) menyerap ekstrak sistem fail dan menghasilkan laporan HTML/CSV berstruktur.

  • Menghuraikan usagestats, aktiviti terkini, pemberitahuan, keizinan aplikasi dan banyak lagi.
  • Gunakannya untuk saringan awal, kemudian sahkan dapatan utama secara manual berdasarkan pangkalan data mentah.

Jalankan ALEAPP terhadap direktori ekstrak:

python3 aleapp.py -t fs -i ./android_filesystem/ -o ./aleapp_report/
# Open ./aleapp_report/index.html to review parsed artifacts

Pengesahan dan Antimanipulasi

Jangan percaya satu alat sahaja. Sahkan output automatik berdasarkan data sumber dan merentas alat.

  • Jalankan semula pertanyaan utama secara manual dalam sqlite3 untuk mengesahkan hasil penghuraian.
  • Perhatikan tanda-tanda pengelakan forensik: catatan yang dipadam, cap masa yang diubah, aplikasi pemadaman selamat atau aplikasi sembang dengan tetapan mesej yang hilang.
  • Pastikan cincangan imej masih sepadan sebelum dan selepas analisis.

Kebolehulangan dan pengesahan silang menjadikan dapatan boleh dipertahankan.

Semakan Pantas

Anda sedang mendapatkan pangkalan data SQLite aplikasi sembang. Fail berkaitan manakah yang mesti anda kumpulkan juga supaya mesej yang baru dihantar tidak terlepas?

Imbas Kembali: Pemerolehan dan Analisis Android

Anda kini boleh memperoleh dan menganalisis bukti Android dari awal hingga akhir.

  • Data aplikasi disimpan dalam kotak pasir bagi setiap aplikasi sebagai pangkalan data SQLite dan pilihan XML.
  • Sandaran ADB = pengambilan logik yang mudah; ekstrak sistem fail (root) mengekalkan WAL; ekstrak fizikal paling sukar di bawah FBE.
  • Pulihkan rekod yang dipadam daripada halaman senarai bebas dan WAL.
  • Normalkan cap masa kepada UTC; nyahkod format epok dan WebKit.
  • Gunakan ALEAPP untuk saringan awal, kemudian sahkan secara manual dengan sqlite3.
  • Perhatikan pengubahan untuk mengelakkan forensik dan sahkan semula cincangan imej.

Seterusnya: bahagian iOS.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pemerolehan dan Analisis Android” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pemerolehan dan Analisis Android”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pemerolehan dan Analisis Android”?

Mengekstrak dan menganalisis data Android. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pemerolehan dan Analisis Android” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Asas Forensik Mudah Alih
  2. Pemerolehan dan Analisis Android
  3. Pemerolehan dan Analisis iOS
  4. Aplikasi, Artifak dan Pelaporan
← Kembali ke Cyber Security Academy