移动设备取证基础
处理移动设备上的证据。
移动设备取证基础 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是移动设备取证
移动设备取证是以符合取证规范的方式,从智能手机、平板电脑和可穿戴设备中恢复数字证据的专业领域。与磁盘取证不同,移动设备始终处于开机状态、持续同步,并采用严格加密。
- 证据存在于闪存存储(NAND)、RAM、SIM 和云端备份中。
- 设备默认处于锁定、加密且可远程擦除状态。
- 目标:在不改变证据的情况下提取数据,然后在法庭上证明其完整性。
从业人员必须在技术提取与严格的法律授权(搜查令、同意或企业政策)之间取得平衡。
易失性顺序
先捕获最易失的数据,因为其消失得最快。移动设备还会产生独特的易失性来源。
- RAM / 运行中的进程——断电后丢失。
- 网络状态、蜂窝连接——持续变化。
- 未同步的应用数据——可能被覆盖。
- 持久化闪存存储——最不易失。
正在运行的设备可能自动删除消息、轮换日志或接收远程擦除指令。及时处理易失性来源,可以保存原本会丢失的证据。
隔离:阻止远程擦除
首个物理操作是无线电隔离。与蜂窝网络或 Wi-Fi 连接的设备可能在您制作镜像前被远程锁定或擦除。
- 使用法拉第袋或屏蔽外壳来阻断所有 RF。
- 如果无法隔离,请启用飞行模式(记录每次点击)。
- 切勿关闭尚未评估的手机电源——启动过程可能触发静态数据加密,之后您将无法绕过它。
请让设备在袋中保持充电状态;电池耗尽可能迫使设备进入冷启动状态,导致 RAM 证据丢失。
保管链
证据只有在处理过程有记录且未中断时才有用。保管链记录谁在何时、因何原因接触过设备。
- 记录扣押时间、地点和设备状态(开机/关机、锁定/解锁)。
- 记录每次移交及签名和时间戳。
- 拍摄屏幕、IMEI 以及任何可见损坏的照片。
在提取前记录标识符。接收时应捕获的字段示例:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3获取方法概览
提取深度存在一个光谱范围,每种方法在完整程度与侵入性之间都有权衡。
- 手动——分析人员滚动操作实时界面并拍摄屏幕。速度快、无需工具,但会改变状态。
- 逻辑——通过设备应用程序接口(备份、ADB、AFC)提取文件和数据库。无法获取已删除数据。
- 文件系统——完整的目录树,包括应用沙盒和 SQLite WAL 文件。
- 物理——逐位复制 NAND,包括可能保留已删除数据的未分配空间。完整程度最高,但在现代加密设备上最难获取。
请选择能够满足调查需要的侵入性最低的方法。
哈希计算与完整性
为证明镜像未被修改,请在获取时计算密码学哈希,并在分析前再次验证。
- 使用SHA-256(MD5 仅可用于旧系统交叉校验)。
- 哈希值必须在每份副本以及每次交接时都匹配。
- 始终分析工作副本,绝不要分析原件。
生成并验证所提取镜像的哈希值:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK加密:核心挑战
现代手机默认加密存储,因此没有密钥时物理镜像毫无用处。
- 安卓基于文件的加密(FBE)通过用户凭据和硬件支持的密钥库派生密钥。
- iOS 数据保护会将文件密钥与密码和安全隔离区绑定。
- 处于BFU(首次解锁前)状态的设备大多数密钥都已被移出;AFU(首次解锁后)状态则会将许多密钥保留在内存中。
在合法且可行的情况下,应在设备处于AFU 状态时获取——此时可解密的数据要多得多。
BFU 与 AFU 状态
理解锁定状态决定了您能恢复哪些数据。
- BFU(首次解锁前):设备已启动,但自开机后从未解锁。几乎所有内容都已加密;只能访问最少量的元数据。
- AFU(首次解锁后):用户至少解锁过一次。文件密钥驻留在 RAM 中,因此即使当前已锁定,逻辑提取和文件系统提取仍可获取丰富数据。
实用规则:让扣押的设备保持开机,不要重新启动设备。重新启动会使其回到 BFU 状态,并可能失去对受密码保护密钥的访问权限。
SIM 与云端证据
手机不是唯一的数据源。两个相邻的数据储存库往往起决定作用。
- SIM 卡:ICCID、IMSI、已存储的联系人,有时还包括 SMS。使用专用 SIM 读卡器读取,避免接触手机。
- 云端备份:iCloud、Google 以及特定应用的备份(WhatsApp、Signal)。其中通常包含已从设备删除的数据。
云端获取需要单独的法律授权(搜查令/传票)和适当的凭据——绝不要访问您无权访问的账户。
工具生态
从业人员会结合商业套件与开源工具,以进行交叉验证。
- 商业工具:Cellebrite UFED、Magnet AXIOM、MSAB XRY——支持广泛的设备类型,并提供自动化解析。
- 开源工具:Android 调试桥(ADB)、libimobiledevice、ALEAPP/iLEAPP、autopsy。
对启用调试功能的安卓设备进行逻辑提取时,可以从 ADB 开始:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/文档记录与报告撰写
每项操作都必须能够由第三方复现。及时记录的笔记可将原始提取结果转化为可采信的证据。
- 记录所用的工具名称、版本和准确命令。
- 注明UTC 时间戳以及对操作流程的任何偏离。
- 区分事实(数据所显示的内容)与解释。
如果您无法解释某条数据是如何进入报告的,就不应将其写入报告。
快速检查
一部被扣押的安卓手机送达时处于开机状态,且当天早些时候曾解锁过一次,现在显示锁屏。为什么应避免重新启动它?
回顾:移动设备取证基础
您现在已经掌握了规范移动设备取证的核心思维模型。
- 隔离设备(法拉第袋),防止远程擦除。
- 遵循易失性顺序,避免重新启动 AFU 设备。
- 保持保管链不中断,并使用 SHA-256 为每个镜像计算哈希值。
- 选择满足案件需要的侵入性最低的提取方式。
- 加密(FBE / 数据保护)以及 BFU 与 AFU 状态决定可恢复的内容。
- 记录工具、版本、命令和 UTC 时间戳,以确保可复现。
接下来:动手进行安卓设备获取与分析。
常见问题解答
「移动设备取证基础」课时是免费的吗?
是的 — 「移动设备取证基础」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「移动设备取证基础」这节课中我会学到什么?
处理移动设备上的证据。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「移动设备取证基础」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 移动设备取证基础
- Android 获取与分析
- iOS 获取与分析
- 应用、痕迹与报告