0Pricing
Cyber Security Academy · Aula

Aquisição e análise de Android

Extraia e analise dados do Android.

Aquisição e análise de Android é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Arquitetura do armazenamento do Android

Para extrair dados do Android com eficiência, você precisa saber onde eles ficam.

  • /data/data/<package>/ — área isolada de cada aplicativo: bancos de dados, preferências compartilhadas, arquivos e cache.
  • /data/media/0/ — armazenamento do usuário (fotos, downloads).
  • /data/system/ — contas, configurações de bloqueio e estatísticas de uso.

A maior parte das evidências dos aplicativos fica em bancos de dados SQLite e arquivos XML de preferências dentro da área isolada de cada aplicativo, que não pode ser lida sem acesso de superusuário ou um mecanismo de cópia de segurança.

ADB e pré-requisitos de depuração

A Ponte de depuração do Android (ADB) é o principal canal de aquisição lógica. Ela exige que a depuração USB esteja habilitada e que a chave do computador anfitrião esteja autorizada.

  • Sem a depuração habilitada e a tela desbloqueada, o acesso por ADB é bloqueado.
  • O próprio aviso de autorização altera o estado do dispositivo — documente-o.

Verifique a conectividade e capture primeiro as propriedades do dispositivo:

adb devices -l
adb shell getprop ro.build.version.release   # Android version
adb shell getprop ro.product.model           # Device model
adb shell getprop ro.crypto.state            # encrypted / unencrypted

Aquisição lógica por meio do ADB Backup

adb backup produz um arquivo .ab com dados de aplicativos que permite criar uma cópia de segurança. Ele não exige acesso de superusuário e está amplamente disponível, mas é limitado: muitos aplicativos definem allowBackup=false.

  • Captura dados de aplicativos, APKs (com -apk) e armazenamento compartilhado.
  • Não inclui aplicativos que optam por não participar nem registros excluídos.

Crie e converta uma cópia de segurança para análise:

# Create a full backup (user must confirm on device)
adb backup -apk -shared -all -f android_backup.ab

# Convert the .ab to a readable tar (android-backup-extractor)
java -jar abe.jar unpack android_backup.ab android_backup.tar
tar -xvf android_backup.tar

Extração do sistema de arquivos

Uma extração do sistema de arquivos copia a árvore de diretórios, incluindo áreas isoladas dos aplicativos e arquivos de diário WAL/SHM do SQLite que contêm registros não sincronizados.

  • Exige acesso de superusuário, um agente forense ou um método de exploração/carregador de inicialização.
  • Preserva os arquivos -wal e -shm — isso é essencial, pois as linhas recentes podem existir apenas neles.

Ao copiar bancos de dados SQLite, sempre obtenha também os arquivos de diário correspondentes:

adb pull /data/data/com.whatsapp/databases/msgstore.db ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-wal ./out/
adb pull /data/data/com.whatsapp/databases/msgstore.db-shm ./out/

Realidades da aquisição física

Uma imagem física é uma cópia bit a bit da NAND, incluindo o espaço não alocado onde dados excluídos podem persistir. No Android moderno, é o método mais difícil de obter.

  • A criptografia FBE significa que um despejo bruto da NAND é texto cifrado sem a chave do usuário.
  • Os métodos incluem explorações do fabricante, modos EDL/carregador de inicialização ou remoção do chip (último recurso, destrutiva).
  • Na prática, a extração do sistema de arquivos no estado AFU costuma produzir mais dados utilizáveis do que um despejo físico criptografado.

Escolha a aquisição física somente quando houver justificativa e a descriptografia for viável.

SQLite: o coração das evidências do Android

A maioria dos vestígios do Android está em bancos de dados SQLite. Os analistas fazem consultas diretamente neles para recuperar mensagens, registros de chamadas e marcas de data e hora.

  • Abra-os em modo somente leitura para evitar modificar o arquivo de evidência.
  • As marcas de data e hora geralmente são milissegundos desde a época Unix.

Examine o banco de dados de contatos de uma extração:

sqlite3 -readonly contacts2.db
sqlite> .tables
sqlite> SELECT display_name, data1
   ...> FROM view_v_contacts LIMIT 20;

Recuperação de registros SQLite excluídos

Excluir uma linha no SQLite geralmente apenas marca como livre o espaço ocupado por sua página. Os vestígios recuperáveis ficam em:

  • Páginas da lista de espaço livre e áreas não alocadas do arquivo .db.
  • O -wal, registro de gravação antecipada que mantém versões das linhas anteriores ao ponto de verificação.

Ferramentas de extração por fragmentos reconstroem esses registros. Execute uma etapa de recuperação em um banco de dados:

# Carve deleted rows from freelist + WAL
python3 sqlite_carver.py --db msgstore.db --wal msgstore.db-wal \
  --out recovered_messages.csv

# Cross-check live vs recovered counts in your notes

Linha do tempo e decodificação de marcas de data e hora

Construir uma linha do tempo correlaciona eventos entre aplicativos. O desafio são os muitos formatos de marcas de data e hora usados pelo Android.

  • Época Unix (ms) — a maioria dos bancos de dados de mensagens.
  • Época Unix (s) — muitos registros do sistema.
  • Horário do WebKit/Chrome — microssegundos desde 1601 (histórico do navegador).

Normalize sempre para UTC e anote o fuso horário do dispositivo. Exemplo de conversão no SQLite:

-- Convert epoch milliseconds to readable UTC
SELECT datetime(timestamp/1000, 'unixepoch') AS sent_utc,
       key_remote_jid, data
FROM messages
ORDER BY timestamp DESC LIMIT 25;

Artefatos essenciais do sistema

Além dos dados dos aplicativos, os artefatos do sistema Android revelam o comportamento do usuário e o uso do dispositivo.

  • usagestats — quais aplicativos foram executados e quando.
  • accounts.db / accounts_ce.db — contas do Google e de aplicativos vinculadas.
  • net stats / netpolicy — uso de dados por aplicativo.
  • Configuração de Wi-Fi (WifiConfigStore.xml) — redes conhecidas, úteis para contextualizar a geolocalização.

Esses dados corroboram ou contradizem alegações sobre quem usou o dispositivo e quando.

Análise automatizada com ALEAPP

A análise manual não é escalável. O ALEAPP (Analisador de registros, eventos e Protobuf do Android) ingere uma extração do sistema de arquivos e gera um relatório estruturado em HTML/CSV.

  • Analisa usagestats, atividades recentes, notificações, permissões de aplicativos e muito mais.
  • Use-o para fazer a triagem e, em seguida, verifique manualmente as descobertas principais nos bancos de dados brutos.

Execute o ALEAPP em um diretório de extração:

python3 aleapp.py -t fs -i ./android_filesystem/ -o ./aleapp_report/
# Open ./aleapp_report/index.html to review parsed artifacts

Validação e detecção de adulteração

Nunca confie em uma única ferramenta. Valide a saída automatizada em relação aos dados de origem e entre diferentes ferramentas.

  • Execute novamente as consultas principais manualmente no sqlite3 para confirmar os resultados do analisador.
  • Procure indícios de antiforense: registros apagados, marcas de data e hora modificadas, aplicativos de exclusão segura ou aplicativos de conversa com configurações de mensagens que desaparecem.
  • Confirme se o resumo criptográfico da imagem ainda corresponde antes e depois da análise.

A reprodutibilidade e a validação cruzada são o que tornam as descobertas defensáveis.

Verificação rápida

Você está coletando o banco de dados SQLite de um aplicativo de conversa. Quais arquivos complementares também devem ser coletados para evitar a perda de mensagens enviadas recentemente?

Recapitulação: coleta e análise no Android

Agora você pode coletar e analisar evidências do Android de ponta a ponta.

  • Os dados dos aplicativos ficam em ambientes isolados por aplicativo, como bancos de dados SQLite e preferências XML.
  • Backup do ADB = coleta lógica simples; a extração do sistema de arquivos (com acesso root) preserva o WAL; a extração física é a mais difícil sob FBE.
  • Recupere registros excluídos das páginas de lista livre e do WAL.
  • Padronize as marcas de data e hora para UTC; decodifique os formatos de época e WebKit.
  • Use o ALEAPP para fazer a triagem e depois valide manualmente com o sqlite3.
  • Fique atento à adulteração antiforense e verifique novamente o resumo criptográfico da imagem.

Próximo: o universo do iOS.

Perguntas Frequentes

A aula “Aquisição e análise de Android” é grátis?

Sim — o texto completo de “Aquisição e análise de Android” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Aquisição e análise de Android”?

Extraia e analise dados do Android. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Aquisição e análise de Android”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos de perícia móvel
  2. Aquisição e análise de Android
  3. Aquisição e análise de iOS
  4. Aplicações, artefatos e relatórios
← Voltar para Cyber Security Academy