[智能手机取证系列] Android手机逻辑数据提取和分析

Android逻辑数据手动提取和分析

1. SMS、MMS相关信息的手动提取

首先,通过镜像或者具备ROOT权限的程序将以下文件夹完整提取:

image

以下分别对各个目录进行解释:

  • App_parts:

手机中收发的彩信附件,如图片:

image

该文件是以附件添加/收到的时间命名的,时间戳采用毫秒换算,由于不熟悉C语言哭泣的脸,只能用Excel做一个换算式:

image

文件解析为图片:

image

  • Databases

该文件夹下包含两个文件:

image

分别包含手机APN信息:

image

手机短信、彩信中包含的所有号码信息(推荐号码/典型号码):

image

以保存(已发送/已接收)的彩信结构:

image

快速回复短信:

image

全部短信内容:

image

提取出的数据经时间戳转化后与原信息无异。

imageimage

 
 
2. 通讯录手动提取和解析

手机中设置同步的Gmail帐户:

image

最近500条通话记录:

image

所有联系人:

image

所有事件(如联系人生日)保存信息:

image

联系人分组:

image

所有联系人对应Gmail服务器的同步地址:

image

从以上分析可以看出,Android系统的逻辑数据与应用程序一样,存储结构都比较简单,且基本不采用加密,取证人员掌握简单的取证技术均可实现手动提取和分析。

作者后期还将继续针对Android和iOS等智能手机系统的取证进行深入探究,欢迎各位从事计算机取证工作的朋友及时批评指正,共同探讨学习。

原文地址:https://www.cnblogs.com/ysun/p/2136766.html