0Pricing
Cyber Security Academy · Урок

Основы мобильной криминалистики

Работа с доказательствами на мобильных устройствах

«Основы мобильной криминалистики» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое мобильная криминалистика

Мобильная криминалистика — это дисциплина, занимающаяся восстановлением цифровых доказательств со смартфонов, планшетов и носимых устройств с соблюдением требований криминалистики. В отличие от криминалистики дисков, мобильные устройства постоянно включены, непрерывно синхронизируются и надежно зашифрованы.

  • Доказательства хранятся во флеш-памяти (NAND), RAM, SIM и облачных резервных копиях.
  • Устройства по умолчанию заблокированы, зашифрованы и допускают удаленное стирание.
  • Цель: извлечь данные без их изменения, а затем доказать их целостность в суде.

Специалисты должны сочетать техническое извлечение данных со строгим юридическим разрешением (ордером, согласием или корпоративной политикой).

Порядок изменчивости данных

Сначала фиксируйте наиболее изменчивые данные, поскольку они исчезают быстрее всего. Мобильные устройства добавляют уникальные изменчивые источники.

  • RAM / работающие процессы — теряются при выключении питания.
  • Состояние сети, сотовые соединения — постоянно меняются.
  • Несинхронизированные данные приложений — могут быть перезаписаны.
  • Постоянная флеш-память — наименее изменчива.

Работающее устройство может автоматически удалять сообщения, ротировать журналы или получить команду на удаленное стирание. Быстрые действия с изменчивыми источниками сохраняют доказательства, которые иначе были бы утрачены.

Изоляция: предотвращение удаленного стирания

Первое физическое действие — изолировать радиосвязь. Устройство, подключенное к сотовой сети или беспроводной сети, могут удаленно заблокировать или стереть до того, как Вы создадите его образ.

  • Используйте сумку Фарадея или экранированный контейнер, чтобы заблокировать весь RF.
  • Если изоляция невозможна, включите авиарежим, зафиксировав каждое нажатие.
  • Никогда не выключайте телефон, состояние которого Вы еще не оценили: загрузка может активировать шифрование данных в состоянии покоя, которое впоследствии невозможно обойти.

Держите устройство заряженным внутри сумки: разряженная батарея может привести к состоянию холодной загрузки, при котором будут утрачены доказательства из RAM.

Цепочка хранения доказательств

Доказательства полезны только в том случае, если обращение с ними задокументировано и не прерывалось. Цепочка хранения фиксирует, кто работал с устройством, когда и зачем.

  • Запишите время и место изъятия, состояние устройства (включено или выключено, заблокировано или разблокировано).
  • Регистрируйте каждую передачу, включая подписи и временные метки.
  • Сфотографируйте экран, IMEI и все видимые повреждения.

Зафиксируйте идентификаторы до извлечения данных. Примеры полей, которые нужно заполнить при первоначальной приемке:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Обзор методов извлечения

Существует диапазон глубины извлечения данных, и каждый метод по-разному сочетает полноту и степень вмешательства.

  • Вручную — специалист просматривает работающий интерфейс и фотографирует экраны. Быстро, без инструментов, но изменяет состояние устройства.
  • Логическое — извлекает файлы и базы данных через интерфейсы устройства (резервная копия, ADB, AFC). Удаленные данные не обнаруживаются.
  • Файловая система — полное дерево каталогов, включая изолированные среды приложений и файлы журналов SQLite WAL.
  • Физическое — побитовый образ NAND, включая нераспределенное пространство и пространство удаленных данных. Наиболее полный, но его сложнее всего получить на современных зашифрованных устройствах.

Выбирайте наименее инвазивный метод, достаточный для расследования.

Хеширование и целостность

Чтобы доказать, что образ не изменялся, вычислите криптографический хеш при извлечении и повторно проверьте его перед анализом.

  • Используйте SHA-256 (MD5 допустим только для перекрестной проверки устаревших систем).
  • Хеш должен совпадать для каждой копии и при каждой передаче.
  • Всегда анализируйте рабочую копию, а не оригинал.

Создайте и проверьте хеш извлеченного образа:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Шифрование: ключевая проблема

Современные телефоны по умолчанию шифруют хранилище, поэтому физические образы бесполезны без ключей.

  • Шифрование Android на основе файлов (FBE) получает ключи из учетных данных пользователя и хранилища ключей, защищенного аппаратными средствами.
  • Защита данных iOS связывает ключи файлов с кодом-паролем и защищенным анклавом.
  • В состоянии BFU (Before First Unlock) с устройства выгружено большинство ключей; в состоянии AFU (After First Unlock) многие ключи остаются в памяти.

Когда это законно и возможно, извлекайте данные, пока устройство находится в состоянии AFU: расшифровать удается значительно больше данных.

Состояния BFU и AFU

Понимание состояний блокировки определяет, что именно можно восстановить.

  • BFU (Before First Unlock): устройство загрузилось, но после включения еще ни разу не было разблокировано. Почти все данные зашифрованы; доступны только минимальные метаданные.
  • AFU (After First Unlock): пользователь хотя бы один раз разблокировал устройство. Ключи файлов находятся в RAM, поэтому логическое извлечение и извлечение файловой системы дают большой объем данных, даже если устройство сейчас заблокировано.

Практическое правило: держите изъятое устройство включенным и не перезагружайте его. После перезагрузки оно снова перейдет в BFU, и доступ к ключам, защищенным кодом-паролем, может быть утрачен.

Данные SIM и облака

Телефон — не единственный источник данных. Два дополнительных хранилища часто оказываются решающими.

  • SIM-карта: ICCID, IMSI, сохраненные контакты, а иногда и SMS. Считывайте данные специальным устройством для чтения SIM-карт, чтобы не прикасаться к телефону.
  • Облачные резервные копии: iCloud, Google и резервные копии отдельных приложений (WhatsApp, Signal). Они часто содержат данные, удаленные с устройства.

Для получения данных из облака требуется отдельное юридическое разрешение (ордер или судебная повестка) и надлежащие учетные данные — никогда не получайте доступ к учетной записи без соответствующего разрешения.

Обзор инструментов

Специалисты сочетают коммерческие комплексы с инструментами с открытым исходным кодом для перекрестной проверки.

  • Коммерческие: Cellebrite UFED, Magnet AXIOM, MSAB XRY — широкая поддержка устройств и автоматический анализ.
  • С открытым исходным кодом: отладочный мост Android (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Логическое извлечение с устройства Android с включенной отладкой может начинаться с ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Документирование и составление отчетов

Каждое действие должно быть воспроизводимо третьей стороной. Заметки, сделанные одновременно с действиями, превращают необработанные результаты извлечения в допустимые в суде доказательства.

  • Записывайте название инструмента, версию и точные команды.
  • Указывайте временные метки в UTC и любые отклонения от процедуры.
  • Разделяйте факты (что показывают данные) и интерпретацию.

Если Вы не можете объяснить, как определенная часть данных попала в отчет, ее не должно быть в отчете.

Быстрая проверка

Изъятый телефон Android поступил включенным; ранее в течение дня его уже разблокировали, а теперь на нем отображается экран блокировки. Почему следует избегать его перезагрузки?

Итоги: основы мобильной криминалистики

Теперь у Вас есть базовая модель надежной мобильной криминалистики.

  • Изолируйте устройство (сумкой Фарадея), чтобы предотвратить удаленное стирание.
  • Соблюдайте порядок изменчивости данных и не перезагружайте устройства в состоянии AFU.
  • Поддерживайте непрерывную цепочку хранения доказательств и вычисляйте хеш каждого образа с помощью SHA-256.
  • Выбирайте наименее инвазивный способ извлечения, соответствующий потребностям дела.
  • Шифрование (FBE / защита данных) и состояние BFU или AFU определяют, какие данные можно восстановить.
  • Документируйте инструменты, версии, команды и временные метки UTC для воспроизводимости.

Далее: практическое извлечение и анализ данных с Android.

Часто задаваемые вопросы

Урок «Основы мобильной криминалистики» бесплатный?

Да — полный текст урока «Основы мобильной криминалистики» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Основы мобильной криминалистики»?

Работа с доказательствами на мобильных устройствах Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Основы мобильной криминалистики»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы мобильной криминалистики
  2. Получение и анализ данных Android
  3. Получение и анализ данных iOS
  4. Приложения, артефакты и отчётность
← Назад к Cyber Security Academy