ArgomentiArgomentiArgomentiArgomenti
• Android?
• Android Forensics
• Caso pratico
sandro@deftlinux.net
Android?
www.android.com
2005 - Inizio Sviluppo
12/2011 - Release finale 4.03
Licenza: Apache 2.0
AndroidAndroidAndroidAndroid
Sistema operativo per
dispositivi mobili
2008 - Release iniziale 1.0
Sorgente: FOSS
Linux Kernel (Monolitico)
Diffusione esponziale
GestioneGestioneGestioneGestione deglideglideglidegli aggiornamentiaggiornamentiaggiornamentiaggiornamenti
http://tinyurl.com/androidworm
Attacchi su misura
StrutturaStrutturaStrutturaStruttura
classicaclassicaclassicaclassica
Principali VersioniPrincipali VersioniPrincipali VersioniPrincipali Versioni v2.2.xv2.2.xv2.2.xv2.2.x FroyoFroyoFroyoFroyo
v2.3.xv2.3.xv2.3.xv2.3.x GingerbreadGingerbreadGingerbreadGingerbread
v3.xv3.xv3.xv3.x HoneycombHoneycombHoneycombHoneycomb
v4.xv4.xv4.xv4.x IceIceIceIce CreamCreamCreamCream SandwichSandwichSandwichSandwich
FilesystemFilesystemFilesystemFilesystem
YAFFS2
EXT4
VARI eseseses.... RFSRFSRFSRFS
2.3 Gingerbread2.3 Gingerbread2.3 Gingerbread2.3 Gingerbread
2.22.22.22.2 FroyoFroyoFroyoFroyo
ApplicazioniApplicazioniApplicazioniApplicazioni
AppAppAppApp PreinstallatePreinstallatePreinstallatePreinstallate : /system/app
AppAppAppApp scaricatescaricatescaricatescaricate: /data/app
DatiDatiDatiDati applicazioniapplicazioniapplicazioniapplicazioni: /data/data, MicroSD
DB diDB diDB diDB di sistemasistemasistemasistema: /data/database
Android
Forensics
Un tempo …Un tempo …Un tempo …Un tempo …
AFLOGICALAFLOGICALAFLOGICALAFLOGICAL
Acquisizione logicaAcquisizione logicaAcquisizione logicaAcquisizione logica
42 diversi tipi di dati
In pochi minuti
AndroidForensics.apkAndroidForensics.apkAndroidForensics.apkAndroidForensics.apk
AcquisizioneAcquisizioneAcquisizioneAcquisizione
FisicaFisicaFisicaFisica
mount
Diritti Root
dd if=partizione of=/mnt/sdcard/nomefile.imgdd
su
Rilevazione numero partizioni
+ NB - VUOTA!!!
Esempio
Samsung Galaxy S
i9000
AcquisizioneAcquisizioneAcquisizioneAcquisizione
Su nuova MICROSD
Tastiera virtuale
dd
ODIN + CF ROOT
Installazione demone SSH
Acquisizione «Standard» MicroSD
Hash delle immagini dd microSD con
Samsung Galaxy S
i9000
Analisi ClassicheAnalisi ClassicheAnalisi ClassicheAnalisi Classiche
Carving
Timeline
Database
Foto/video
Analisi SpecificheAnalisi SpecificheAnalisi SpecificheAnalisi Specifiche
Antiforensics ?
Correlazione
informazioni
Applicazioni
terze?
PerPerPerPer ApprofondireApprofondireApprofondireApprofondire
Deft?
Grazie perGrazie perGrazie perGrazie per
l’attenzionel’attenzionel’attenzionel’attenzione!!!!
sandro@deftlinux.net
SandroSandroSandroSandro RossettiRossettiRossettiRossetti

DEFTCON 2012 - Alessandro Rossetti - Android Forensics