Aplikasi, Artifak dan Pelaporan
Menghuraikan data aplikasi dan membentangkan penemuan.
Aplikasi, Artifak dan Pelaporan ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Gambaran Besar Artifak Aplikasi
Aplikasi pihak ketiga menghasilkan bukti yang paling terperinci dalam kebanyakan kes. Setiap aplikasi menyimpan data dengan caranya sendiri, tetapi pola yang sama berulang.
- Pangkalan data SQLite untuk mesej, sejarah dan metadata.
- Senarai sifat (plist) pada iOS dan XML shared_prefs pada Android untuk tetapan/keadaan.
- Gumpalan Protobuf / JSON yang terbenam dalam lajur pangkalan data.
- Folder data sementara dan media untuk imej kecil dan lampiran.
Tugas anda ialah menghuraikan semua ini secara konsisten, mengaitkannya dengan pengguna dan masa, serta membentangkannya dengan asas yang boleh dipertahankan.
Artifak Aplikasi Pemesejan
Aplikasi pemesejan kerap menjadi sumber bukti. Setiap aplikasi menyimpan stor mesej utama serta jadual kenalan dan kumpulan.
- WhatsApp (Android): msgstore.db (mesej), wa.db (kenalan).
- Signal: pangkalan data SQLCipher yang disulitkan; kuncinya disimpan dalam stor kunci/rantai kunci.
- Telegram: cache4.db dengan kandungan yang dikodkan menggunakan Protobuf.
Bina semula perbualan WhatsApp daripada stor mesej:
sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
...> key_remote_jid, key_from_me, data
...> FROM messages
...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
...> ORDER BY timestamp;Pangkalan Data Aplikasi Disulitkan
Sesetengah aplikasi menyulitkan pangkalan datanya sendiri dengan SQLCipher (contohnya Signal dan sesetengah aplikasi perbankan). Anda tidak boleh membukanya dengan sqlite3 biasa.
- Kunci biasanya disimpan dalam stor kunci/rantai kunci platform dan hanya boleh dipulihkan daripada ekstrak yang cukup mendalam.
- Dengan kunci tersebut, buka pangkalan data melalui SQLCipher PRAGMA sebelum membuat pertanyaan.
Membuka pangkalan data SQLCipher selepas kuncinya dipulihkan:
sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'"; -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;Menyahkod Gumpalan Terbenam
Pangkalan data aplikasi sering menyembunyikan data berstruktur dalam lajur BLOB sebagai protobuf, plist atau JSON. Lajur yang kelihatan hanyalah sebahagian daripada keseluruhan data.
- Gumpalan BPLIST (plist binari Apple) dinyahkod dengan plistlib atau plutil.
- Gumpalan Protobuf dinyahkod dengan protoc atau blackboxprotobuf.
Tukarkan gumpalan plist binari yang diekstrak daripada lajur:
# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin
# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.binArtifak Lokasi dan Geolokasi
Bukti lokasi mengaitkan seseorang dengan tempat dan masa, jadi bukti ini mesti dikendalikan dengan ketelitian tambahan.
- Tag GPS EXIF foto, sejarah carian aplikasi peta dan jubin yang disimpan sementara.
- Lokasi penting iOS (cache routined), sejarah lokasi Android serta catatan Wi-Fi/selular.
Bezakan tempat peranti berada daripada tempat yang hanya dicari oleh pengguna. Ekstrak GPS EXIF daripada foto:
exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
IMG_0421.HEICAwan, Penyegerakan dan Keadaan Berbilang Peranti
Aplikasi moden menyegerakkan data merentas peranti, jadi data pada peranti mungkin tidak lengkap atau berulang.
- Mesej yang dipadam pada telefon mungkin kekal pada tablet terpaut atau sesi web.
- Metadata penyegerakan boleh menunjukkan peranti yang menulis sesuatu mesej.
Catatkan peranti asal dalam analisis anda dan dapatkan data awan/peranti pendamping hanya dengan kuasa undang-undang berasingan yang sewajarnya. Jangan sekali-kali menganggap telefon bimbit yang disita mengandungi rekod lengkap.
Pengesahan artifak
Sebelum sesuatu artifak dimasukkan ke dalam laporan, sahkan artifak itu melalui tiga cara.
- Sumber: sahkan fail/jadual/lajur tepat yang menjadi sumbernya.
- Penyahkodan: sahkan epok cap masa dan maksud medan, sebaik-baiknya berdasarkan mesej rujukan yang telah disahkan.
- Pengesahan silang: semak silang dengan artifak kedua (contohnya, entri rekod panggilan yang sepadan dengan kenalan).
Artifak yang tidak dapat anda sahkan secara bebas atau kenal pasti sumbernya dengan tepat hendaklah ditandakan sebagai keyakinan rendah, bukan dinyatakan sebagai fakta.
Membina garis masa menyeluruh
Garis masa menyeluruh menggabungkan peristiwa daripada banyak artifak menjadi satu paparan kronologi yang dinormalkan kepada UTC.
- Gabungkan mesej, panggilan, penggunaan aplikasi, lokasi dan peristiwa sistem.
- Tandai setiap baris dengan sumber artifak untuk kebolehkesanan.
Alat seperti log2timeline/plaso atau skrip penganalisis menyusunnya. Secara konsep, setiap baris mengandungi masa, peristiwa dan asal-usul:
timestamp_utc | source | event
2026-06-01 09:14:02 | sms.db | iMessage sent to +1555...
2026-06-01 09:15:40 | knowledgeC.db | App in foreground: Maps
2026-06-01 09:16:05 | Photos.sqlite | Photo captured (GPS present)Struktur laporan
Laporan forensik mesti membolehkan pemeriksa bebas menghasilkan semula dan menyemak kerja anda. Bahagian standard:
- Ringkasan — skop, kebenaran dan penemuan utama.
- Bukti yang dikendalikan — peranti, pengecam dan rantaian jagaan.
- Metodologi — alat, versi, arahan tepat dan nilai cincang.
- Penemuan — artifak dengan rujukan sumber.
- Kesimpulan — tafsiran yang dipisahkan dengan jelas daripada fakta mentah.
Setiap dakwaan mesti dapat dijejaki kembali kepada sumber yang telah dicincang dan langkah yang didokumenkan.
Fakta berbanding pendapat
Kebolehpercayaan laporan bergantung pada pemisahan pemerhatian daripada tafsiran.
- Fakta: baris 482 dalam sms.db mengandungi teks X dengan tarikh Y (UTC).
- Tafsiran: ini menunjukkan pengguna merancang untuk bertemu di lokasi Z.
Nyatakan fakta secara neutral dan nyatakan inferens sebagai inferens, termasuk penjelasan alternatif. Melebih-lebihkan kepastian (contohnya, menegaskan niat berdasarkan satu mesej) menjejaskan keseluruhan laporan dan boleh dipertikaikan di mahkamah.
Etika, skop dan privasi
Peranti mudah alih menyimpan data yang sangat peribadi. Pengamal mesti mematuhi batas undang-undang dan etika.
- Bekerja hanya dalam skop yang dibenarkan (syarat waran/kebenaran).
- Kurangkan pendedahan data peribadi yang tidak berkaitan.
- Kekalkan objektiviti — laporkan bukti yang meringankan juga, bukan hanya bukti yang memberatkan.
- Lindungi data yang diekstrak dengan penjagaan yang sama seperti peranti asal.
Etika yang kukuh bukan pilihan; etika inilah yang menjadikan bukti digital boleh dipercayai dan boleh diterima di mahkamah.
Semakan ringkas
Laporan anda menyatakan: 'Pengguna berniat melakukan perbuatan itu, seperti yang ditunjukkan oleh mesej 482.' Penyemak membantah. Apakah masalah utamanya?
Ulang kaji: Aplikasi, artifak dan pelaporan
Anda kini boleh menukar hasil pengekstrakan mentah menjadi laporan yang boleh dipertahankan.
- Data aplikasi ialah SQLite + plist/XML + gumpalan protobuf/JSON; nyahkod gumpalan secara jelas.
- Storan yang disulitkan (SQLCipher) memerlukan kunci daripada pengekstrakan mendalam.
- Kendalikan bukti lokasi dengan teliti; bezakan kehadiran daripada carian semata-mata.
- Ambil kira penyegerakan berbilang peranti dan dapatkan data awan hanya dengan kebenaran yang sewajarnya.
- Sahkan sumber, penyahkodan dan pengesahan silang sebelum melaporkannya.
- Bina garis masa menyeluruh UTC, susun laporan supaya boleh dihasilkan semula, dan pastikan fakta dipisahkan daripada pendapat.
- Kekal dalam skop dan bertindak secara beretika — itulah yang menjadikan bukti boleh diterima di mahkamah.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Aplikasi, Artifak dan Pelaporan” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Aplikasi, Artifak dan Pelaporan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Aplikasi, Artifak dan Pelaporan”?
Menghuraikan data aplikasi dan membentangkan penemuan. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “Aplikasi, Artifak dan Pelaporan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Asas Forensik Mudah Alih
- Pemerolehan dan Analisis Android
- Pemerolehan dan Analisis iOS
- Aplikasi, Artifak dan Pelaporan