Аппаратно-программный комплекс, оказывающий быструю помощь в области компьютерной, облачной и мобильной криминалистики
Содержание:
Новосибирская полиция закупает специальную программу «Мобильный криминалист (версия Детектив)». Она позволяет извлекать и анализировать данные из смартфонов, а также разблокировать экран и расшифровывать файлы на некоторых моделях.
ГУ МВД по Новосибирской области заказало двухгодичную лицензию на программу «Мобильный криминалист (версия Детектив)». Она обойдется федеральному бюджету в 300 тыс. рублей, следует из документов на сайте госзакупок.
В техническом задании сказано, что программа должна уметь извлекать файлы, данные об устройстве, а также учетные записи и пароли. Кроме того, «Мобильный криминалист» должен анализировать контакты и вызовы, а полицейским нужна «возможность отображения социальных связей между владельцем исследуемого устройства и его контактами». ГУ МВД также хочет получать root-доступ на Android-смартфонах (права суперпользователя).
«Мобильный криминалист» разрабатывается компанией «Оксиджен Софтвер». По данным сайта производителя, программа умеет также извлекать переписку из мессенджеров и обходить аппаратное шифрование файлов на Android-устройствах. Разработчик утверждает, что «Мобильный криминалист» может разблокировать экран на смартфонах LG и создавать полные копии некоторых моделей Samsung Galaxy, даже если они заблокированы. Программа позволяет получать данные о перемещении дронов из самих устройств, а также из мобильных приложений. Вся информация может быть получена также из облачных сервисов.
«Решениями ООО „Оксиджен Софтвер“ в вопросах получения и исследования доказательств из мобильных устройств и облачных сервисов пользуются правоохранительные органы и государственные учреждения, службы безопасности коммерческих организаций: MВД, ФСБ, ФСО, Минюст, Следственный Комитет, Управление К и многие другие», — сказано на сайте компании.
Версия «Детектив» в последнем обновлении, по данным сайта производителя, получила возможность извлекать сообщения, контакты и данные профиля из мессенджера Viber без прохождения двухфакторной аутентификации. Также улучшены механизмы копирования из LinkedIn, Discord и данных о тренировках из Samsung Health.
Среди сибирских силовиков, по данным сайта госзакупок, «Мобильным криминалистом» пользуются также хакасское МВД и новосибирское региональное управление СК.
ООО «Оксиджен Софтвер», по данным Rusprofile, принадлежит Олегу Федорову, Олегу Давыдову, Сергею Соколову и Николаю Голубеву. Она продавала «Мобильного криминалиста» УМВД по Кировской области. Компания входит в ассоциацию «Экспит» вместе с недавно ликвидированным Центром изучения цифровой информатизации Московского государственного технического университета имени Баумана и несколькими компаниями. На сайте ассоциации сказано, что «Оксиджен Софтвер» основана в 2000 году.
Компании, указанные на сайте разработчика «Мобильного криминалиста», в качестве партнеров заработали на контрактах с различными силовыми структурами, по подсчетам Тайги. инфо, около 2 млрд рублей.
Что умеет «Мобильный криминалист»
В техническом задании указано, что функциональность закупаемого ПО позволяет импортировать и анализировать биллинги (CallDataRecords), полученные от операторов сотовой связи. Также программа дает root-доступ к Android-устройствам. «Мобильный криминалист» позволяет загружать и анализировать различные резервные копии, созданные программами по синхронизации данных или другим ПО, а также отображает все факты использования мобильного устройства в одном списке.
Кроме того, программа позволяет анализировать контакты пользователя из телефонной книги, сообщений, журнала событий, мессенджеров и социальных сетей. Также она показывает учетные записи и пароли, извлеченные из стандартных файлов хранения. Помимо этого в техническом задании указана возможность извлечения данных из реплик популярных моделей телефонов и бюджетных аппаратов, а также возможность отображения социальных связей между владельцем исследуемого устройства и его контактами.
Программа поддерживает браузеры для Android, iOS, BlackBerry OS и Symbian. Она позволяет исследовать файлы с расширениями ;sqlite, ;sqlite3, ;sqlitedb, ;db и ;db3. Через «Мобильный криминалист» можно посмотреть техническую информацию о смартфоне, в том числе данные изготовителя, название модели, сведения о платформе и ее версии, IMEI, MAC-адрес, IMSI, серийный номер и номер телефона.
МВД закупает софт для взлома смартфонов
С помощью «Мобильного криминалиста» можно анализировать информацию об исходящих, входящих и пропущенных звонках абонента. Для каждого звонка можно установить время его осуществления, длительность и контакт собеседника. Также программа показывает заметки, задачи и календарные записи, созданные пользователем или полученные при синхронизации. Предусмотрена возможность просмотра SMS, MMS, электронной почты и iMessage владельца устройства. Можно также просмотреть информацию о контактах пользователя: имя, вид деятельности, телефонные номера, адреса, электронную почту и заметки.
Извлечение данных на логическом уровне
Разумеется, наиболее простой способ логического извлечения — пресловутое резервное копирование посредством Android Debug Bridge. Сделать это довольно легко — достаточно активировать в настройках устройства отладку по USB, подключить его к компьютеру и воспользоваться следующей командой:
Первый ключ, , говорит ADB бэкапить APK-приложения; второй, , позволяет включить в бэкап данные приложений и содержимое карты памяти, если последняя имеется; третий, , добавит в резервную копию все приложения, в том числе системные, что может пригодиться при расследовании инцидентов, связанных с малварью. И все бы ничего, вот только современные устройства позволяют сохранять в такую резервную копию далеко не все. Например, в него не входит ни список контактов, ни SMS-сообщения, разве что их фрагменты из logs.db.
Чтобы побороть такую несправедливость, разработчики криминалистического программного обеспечения, например Oxygen Software и Magnet Forensics, включают в свои инструменты так называемые приложения-агенты, которые устанавливаются на целевое устройство и позволяют извлечь вожделенные базы данных. Например, mmssms.db, как несложно догадаться, содержит сведения о переданных и полученных SMS и MMS. Как ты уже понял, зачастую форензик-софтом для логического извлечения используется все тот же ADB, а полученный бэкап распаковывается и обогащается данными, извлеченными приложением-агентом. Кстати, если ты хочешь сам распаковать такой бэкап, то благодаря опенсорсному инструменту adbextractor ты можешь с легкостью это сделать:
В результате получишь tar-архив с содержимым твоего ADB-бэкапа.
Что говорит разработчик
Разработчиком решения «Мобильный криминалист» является ООО «Оксиджен софтвер». Компания была создана в 2000 г. На своем сайте она сообщает, что ее решениями пользуются MВД, ФСБ, ФСО, Минюст, Следственный комитет, Управление «К» и другие ведомства.
Разработчик пишет на сайте, что программа способна обойти пароли блокировки на всех популярных китайских смартфонах на процессорах MediaTek и Spreadtrum. Также решение позволяет извлекать данные из смартфонов Samsung и LG, в том числе заблокированных. В «Детективе» последней версии 11.6 добавлена поддержка инструмента Viber Cloud, который позволяет извлекать данные из облачного хранилища Viber.
Мобильный Криминалист Детектив 11.6 может извлечь данные с сервера Viber
Олег Иванов 19 Сентября 2019 — 15:32
…
«Оксиджен Софтвер», ведущий российский разработчик и поставщик передовых средств для экспертного исследования данных мобильных устройств, облачных сервисов, дронов и ПК, анонсирует новую версию своего флагманского продукта «Мобильный Криминалист Детектив» 11.6. В ней реализована возможность расшифровки извлеченного физического образа с известным паролем для устройств на чипсетах Qualcomm MSM8916, MSM8939, MSM8952. Также добавлен импорт логического извлечения Android-устройств, полученного при помощи MSAB XRY. Наконец, добавлены новые облачные сервисы Viber Cloud и LinkedIn.
Извлечение данных на уровне файловой системы
Так как в последнее время, особенно с выходом Android Nougat, смартфоны с шифрованием перестали быть редкостью, этот способ извлечения данных наиболее приемлем. Как ты наверняка знаешь, просто так получить полный доступ к файловой системе пользовательского раздела нельзя, для этого нужны права суперпользователя. На этом подробно останавливаться я не буду. Уверен, в твоем арсенале найдется с десяток инструментов, позволяющих получить заветный root-доступ на Android-девайсе (а если нет, советую изучить материал по этой ссылке, ну и Гугл тебе в помощь).
Как понимаешь, это не самый гуманный способ, особенно если говорить о мобильной криминалистике, ведь он оставляет массу следов в памяти устройства, например добавит приложение SuperSU, а в случае KingoRoot и еще парочку бесполезных приложений. Тем не менее временами приходится использовать и такие сомнительные методы: здесь главное — все тщательно документировать. Разумеется, не все root-методы одинаково вредны, иногда можно получить временный root-доступ, который вполне себе криминалистически правильный.
Есть и более приемлемый способ — так называемый Nandroid-бэкап. Здесь на помощь криминалисту приходят всевозможные кастомные рекавери-прошивки, например TWRP. Кстати, ребята из Oxygen Software сделали свои собственные, очищенные от всевозможного мусора и максимально приближенные к криминалистическим стандартам, о них мы поговорим позже, когда займемся извлечением данных на физическом уровне.
Вернемся к TWRP и Nandroid. Такой бэкап, в отличие от пресловутого ADB, позволяет сделать практически точную копию состояния твоего Android-девайса в определенный момент времени, а это значит, что абсолютно все данные приложений достанутся криминалистам. И да, сложный графический пароль твои данные едва ли спасет. А вот заблокированный загрузчик очень даже может, так как в этом случае прошить кастомное рекавери едва ли получится. Такие смартфоны очень расстраивают криминалистов, уж поверь мне.
Итак, что же нам понадобится для создания Nandroid-бэкапа? Рассмотрим на примере самых распространенных Android-девайсов — тех, что произведены группой компаний Samsung. Во-первых, нужен подходящий образ рекавери, его можно найти на официальном сайте TWRP. Во-вторых, свеженькая (а иногда и не очень свеженькая) версия Odin — он-то и позволит залить прошивку в смартфон.
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», увеличит личную накопительную скидку и позволит накапливать профессиональный рейтинг Xakep Score!
Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя!
Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»