Android Forensics
Dispositivo Bloccato
Per iniziare l'estrazione dei dati da un dispositivo Android, è necessario sbloccarlo. Se è bloccato, puoi:
Verificare se il dispositivo ha l'attivazione del debug tramite USB.
Verificare la possibilità di un attacco di impronte
Provare con Brute-force
Acquisizione dei Dati
Crea un backup di Android utilizzando adb ed estrailo utilizzando Android Backup Extractor: java -jar abe.jar unpack file.backup file.tar
Se hai accesso root o connessione fisica all'interfaccia JTAG
cat /proc/partitions
(cerca il percorso della memoria flash, in generale la prima voce è mmcblk0 e corrisponde all'intera memoria flash).df /data
(Scopri la dimensione del blocco del sistema).dd if=/dev/block/mmcblk0 of=/sdcard/blk0.img bs=4096 (eseguilo con le informazioni raccolte dalla dimensione del blocco).
Memoria
Utilizza Linux Memory Extractor (LiME) per estrarre le informazioni della RAM. È un'estensione del kernel che dovrebbe essere caricata tramite adb.
Last updated