手机取证
1.工具
盘古石手机取证分析系统
可以导入的手机文件:
安卓tar、zip、文件夹、dd镜像
苹果tar、zip、文件夹、iTunes备份
(盘古石杯移动终端取证第20题需要导出mac中的ios备份,不知道怎么导入)
移动终端的设备信息有:
品牌、型号、Mtp序列号、运行商、补丁时间、设备名称、时区、总磁盘空间、空闲磁盘空间、蓝牙物理地址、日志文件系统、BoardID、IMEI、IMSI、安卓ID、ICCID(SIM卡)、设备OD、内核版本、WLANMac地址、sdk版本、序列号、硬件平台、是否root
可以看出手机中各种应用的权限数和应用的版本
相册里可以看到最近删除的照片(如果有的话)
火眼证据分析
移动终端的设备信息有:
型号、设备名称、系统版本、编译版本、序列号、时区、UDID、IMEI、MEID、一些最后一次信息
对于手机的应用数据,可以在data/data目录中找到对应的包名(例如com.qim.imm),包名目录下的databases目录中存放着应用的数据,可以在火眼中直接查看db文件,也可以导出后用navicat打开,将表格等文件另存为其他格式,如txt、xlsx,便于写脚本
火眼可以对搜索结果有更多的操作(主要是便于计算hash),而盘古石只能导出,但有时候盘古石的搜索更准确一些