DEFTCON 2012 - Alessandro Rossetti - Android Forensics

20

description

 

Transcript of DEFTCON 2012 - Alessandro Rossetti - Android Forensics

Page 1: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics
Page 2: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

ArgomentiArgomentiArgomentiArgomenti

• Android?

• Android Forensics

• Caso pratico

[email protected]

Page 3: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Android?

Page 4: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

www.android.com

2005 - Inizio Sviluppo

12/2011 - Release finale 4.03

Licenza: Apache 2.0

AndroidAndroidAndroidAndroidSistema operativo per dispositivi mobili

2008 - Release iniziale 1.0

Sorgente: FOSS

Linux Kernel (Monolitico)

Page 5: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Diffusione esponziale

Gestione Gestione Gestione Gestione deglideglideglidegli aggiornamentiaggiornamentiaggiornamentiaggiornamenti

http://tinyurl.com/androidworm

Attacchi su misura

Page 6: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

StrutturaStrutturaStrutturaStrutturaclassicaclassicaclassicaclassica

Page 7: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Principali VersioniPrincipali VersioniPrincipali VersioniPrincipali Versioni v2.2.x v2.2.x v2.2.x v2.2.x FroyoFroyoFroyoFroyo

v2.3.x v2.3.x v2.3.x v2.3.x GingerbreadGingerbreadGingerbreadGingerbread

v3.x v3.x v3.x v3.x HoneycombHoneycombHoneycombHoneycomb

v4.x v4.x v4.x v4.x IceIceIceIce CreamCreamCreamCream SandwichSandwichSandwichSandwich

Page 8: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

FilesystemFilesystemFilesystemFilesystem

YAFFS2

EXT4

VARI eseseses. . . . RFSRFSRFSRFS

2.3 Gingerbread2.3 Gingerbread2.3 Gingerbread2.3 Gingerbread

2.2 2.2 2.2 2.2 FroyoFroyoFroyoFroyo

Page 9: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

ApplicazioniApplicazioniApplicazioniApplicazioni

App App App App PreinstallatePreinstallatePreinstallatePreinstallate : /system/app

App App App App scaricatescaricatescaricatescaricate: /data/app

DatiDatiDatiDati applicazioniapplicazioniapplicazioniapplicazioni: /data/data, MicroSD

DB di DB di DB di DB di sistemasistemasistemasistema: /data/database

Page 10: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Android Forensics

Page 11: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Un tempo …Un tempo …Un tempo …Un tempo …

Page 12: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics
Page 13: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

AFLOGICALAFLOGICALAFLOGICALAFLOGICALAcquisizione logicaAcquisizione logicaAcquisizione logicaAcquisizione logica

42 diversi tipi di datiIn pochi minuti

AndroidForensics.apkAndroidForensics.apkAndroidForensics.apkAndroidForensics.apk

Page 14: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Acquisizione Acquisizione Acquisizione Acquisizione FisicaFisicaFisicaFisica

mount

Diritti Root

dd if=partizione of=/mnt/sdcard/nomefile.imgdd

su

Rilevazione numero partizioni

+ NB - VUOTA!!!

Page 15: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Esempio

Page 16: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Samsung Galaxy S i9000

AcquisizioneAcquisizioneAcquisizioneAcquisizioneSu nuova MICROSD

Tastiera virtuale

dd

ODIN + CF ROOT

Installazione demone SSH

Acquisizione «Standard» MicroSD

Hash delle immagini dd microSD con

Page 17: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Samsung Galaxy S i9000

Analisi ClassicheAnalisi ClassicheAnalisi ClassicheAnalisi Classiche

Carving

Timeline

Database

Foto/video

Analisi SpecificheAnalisi SpecificheAnalisi SpecificheAnalisi Specifiche

Antiforensics ?

Correlazione informazioni

Applicazioni terze?

Page 18: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Per Per Per Per ApprofondireApprofondireApprofondireApprofondire

Page 19: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Deft?

Page 20: DEFTCON 2012 - Alessandro Rossetti -  Android Forensics

Grazie per Grazie per Grazie per Grazie per l’attenzionel’attenzionel’attenzionel’attenzione!!!!

[email protected]

Sandro Sandro Sandro Sandro RossettiRossettiRossettiRossetti