0Pricing
Cyber Security Academy · 课时

移动设备取证基础

处理移动设备上的证据。

移动设备取证基础 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是移动设备取证

移动设备取证是以符合取证规范的方式,从智能手机、平板电脑和可穿戴设备中恢复数字证据的专业领域。与磁盘取证不同,移动设备始终处于开机状态、持续同步,并采用严格加密。

  • 证据存在于闪存存储(NAND)、RAM、SIM 和云端备份中。
  • 设备默认处于锁定、加密且可远程擦除状态。
  • 目标:在不改变证据的情况下提取数据,然后在法庭上证明其完整性。

从业人员必须在技术提取与严格的法律授权(搜查令、同意或企业政策)之间取得平衡。

易失性顺序

先捕获最易失的数据,因为其消失得最快。移动设备还会产生独特的易失性来源。

  • RAM / 运行中的进程——断电后丢失。
  • 网络状态、蜂窝连接——持续变化。
  • 未同步的应用数据——可能被覆盖。
  • 持久化闪存存储——最不易失。

正在运行的设备可能自动删除消息、轮换日志或接收远程擦除指令。及时处理易失性来源,可以保存原本会丢失的证据。

隔离:阻止远程擦除

首个物理操作是无线电隔离。与蜂窝网络或 Wi-Fi 连接的设备可能在您制作镜像前被远程锁定或擦除。

  • 使用法拉第袋或屏蔽外壳来阻断所有 RF。
  • 如果无法隔离,请启用飞行模式(记录每次点击)。
  • 切勿关闭尚未评估的手机电源——启动过程可能触发静态数据加密,之后您将无法绕过它。

请让设备在袋中保持充电状态;电池耗尽可能迫使设备进入冷启动状态,导致 RAM 证据丢失。

保管链

证据只有在处理过程有记录且未中断时才有用。保管链记录谁在何时、因何原因接触过设备。

  • 记录扣押时间、地点和设备状态(开机/关机、锁定/解锁)。
  • 记录每次移交及签名和时间戳。
  • 拍摄屏幕、IMEI 以及任何可见损坏的照片。

在提取前记录标识符。接收时应捕获的字段示例:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

获取方法概览

提取深度存在一个光谱范围,每种方法在完整程度与侵入性之间都有权衡。

  • 手动——分析人员滚动操作实时界面并拍摄屏幕。速度快、无需工具,但会改变状态。
  • 逻辑——通过设备应用程序接口(备份、ADB、AFC)提取文件和数据库。无法获取已删除数据。
  • 文件系统——完整的目录树,包括应用沙盒和 SQLite WAL 文件。
  • 物理——逐位复制 NAND,包括可能保留已删除数据的未分配空间。完整程度最高,但在现代加密设备上最难获取。

请选择能够满足调查需要的侵入性最低的方法。

哈希计算与完整性

为证明镜像未被修改,请在获取时计算密码学哈希,并在分析前再次验证。

  • 使用SHA-256(MD5 仅可用于旧系统交叉校验)。
  • 哈希值必须在每份副本以及每次交接时都匹配。
  • 始终分析工作副本,绝不要分析原件。

生成并验证所提取镜像的哈希值:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

加密:核心挑战

现代手机默认加密存储,因此没有密钥时物理镜像毫无用处。

  • 安卓基于文件的加密(FBE)通过用户凭据和硬件支持的密钥库派生密钥。
  • iOS 数据保护会将文件密钥与密码和安全隔离区绑定。
  • 处于BFU(首次解锁前)状态的设备大多数密钥都已被移出;AFU(首次解锁后)状态则会将许多密钥保留在内存中。

在合法且可行的情况下,应在设备处于AFU 状态时获取——此时可解密的数据要多得多。

BFU 与 AFU 状态

理解锁定状态决定了您能恢复哪些数据。

  • BFU(首次解锁前):设备已启动,但自开机后从未解锁。几乎所有内容都已加密;只能访问最少量的元数据。
  • AFU(首次解锁后):用户至少解锁过一次。文件密钥驻留在 RAM 中,因此即使当前已锁定,逻辑提取和文件系统提取仍可获取丰富数据。

实用规则:让扣押的设备保持开机,不要重新启动设备。重新启动会使其回到 BFU 状态,并可能失去对受密码保护密钥的访问权限。

SIM 与云端证据

手机不是唯一的数据源。两个相邻的数据储存库往往起决定作用。

  • SIM 卡:ICCID、IMSI、已存储的联系人,有时还包括 SMS。使用专用 SIM 读卡器读取,避免接触手机。
  • 云端备份:iCloud、Google 以及特定应用的备份(WhatsApp、Signal)。其中通常包含已从设备删除的数据。

云端获取需要单独的法律授权(搜查令/传票)和适当的凭据——绝不要访问您无权访问的账户。

工具生态

从业人员会结合商业套件与开源工具,以进行交叉验证。

  • 商业工具:Cellebrite UFED、Magnet AXIOM、MSAB XRY——支持广泛的设备类型,并提供自动化解析。
  • 开源工具:Android 调试桥(ADB)、libimobiledevice、ALEAPP/iLEAPP、autopsy。

对启用调试功能的安卓设备进行逻辑提取时,可以从 ADB 开始:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

文档记录与报告撰写

每项操作都必须能够由第三方复现。及时记录的笔记可将原始提取结果转化为可采信的证据。

  • 记录所用的工具名称、版本和准确命令。
  • 注明UTC 时间戳以及对操作流程的任何偏离。
  • 区分事实(数据所显示的内容)与解释。

如果您无法解释某条数据是如何进入报告的,就不应将其写入报告。

快速检查

一部被扣押的安卓手机送达时处于开机状态,且当天早些时候曾解锁过一次,现在显示锁屏。为什么应避免重新启动它?

回顾:移动设备取证基础

您现在已经掌握了规范移动设备取证的核心思维模型。

  • 隔离设备(法拉第袋),防止远程擦除。
  • 遵循易失性顺序,避免重新启动 AFU 设备。
  • 保持保管链不中断,并使用 SHA-256 为每个镜像计算哈希值。
  • 选择满足案件需要的侵入性最低的提取方式。
  • 加密(FBE / 数据保护)以及 BFU 与 AFU 状态决定可恢复的内容。
  • 记录工具、版本、命令和 UTC 时间戳,以确保可复现。

接下来:动手进行安卓设备获取与分析。

常见问题解答

「移动设备取证基础」课时是免费的吗?

是的 — 「移动设备取证基础」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「移动设备取证基础」这节课中我会学到什么?

处理移动设备上的证据。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「移动设备取证基础」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 移动设备取证基础
  2. Android 获取与分析
  3. iOS 获取与分析
  4. 应用、痕迹与报告
← 返回 Cyber Security Academy