Was Smartphones über uns verraten

Android OS von Google aus der Sicht eines IT-Forensikers

Seite: 2/4

Anbieter zum Thema

Forensik-Tools

Im Fall von Android bietet sich die Möglichkeiten an, eine forensische Software auf dem zu untersuchenden Device zu installieren, welches dann die entsprechenden Datensätze auslesen kann. Diese Datensätze müssen dann nur noch nach den Daten untersucht werden, die für eine mögliche Beweissicherung notwendig sind.

Zwei mögliche Applikationen hierfür sind BackupME und viaForensic für Android-Smartphones. Beide Applikationen bieten die Möglichkeiten, auf die interne Datenstruktur von Android im System zuzugreifen und die Daten zu extrahieren. Die Art der Daten kann man bequem über ein Menü auswählen, wie die ersten beiden Screenshots der Bildergalerie zeigen.

Liest man auf diese Weise die das Anrufprotokoll (Call Log) aus, könnte die Ausgabe folgendermaßen aussehen:

cnapname,numbertype,new,duration,_id,cdnipnumber,numberlabel,name,number,type,,2,1,26,1,,,“Name aus Adressbuch“,+49Nummer,2,,2,1,25,2,,,“Name aus Adressbuch“,+49Nummer,1,,2,1,120,3,,,“Name aus Adressbuch“,+49Nummer,1,

Beide Applikationen sind dazu in der Lage, die wesentlichen Daten zu exportieren. Dabei greift viaForensics auf das Dateiformat *.CVS zurück, was eine Auswertung vereinfacht. Bei dieser Form der Auswertung von Daten gilt es zu beachten, dass lediglich die Daten wiederhergestellt werden können, die noch auf dem Device vorhanden sind.

Üblicherweise finden sich Accountdaten des Anwenders im Ordner ./data/system/accounts.db des Systems, die Kurzmitteilungen sind im Ordner ./data/data/com.android.providers.telephony/databases/mmssms.db abgelegt. SQLite-Datenbanken wie permissions.sqlite, formhistory.sqlite oder auch cookies.sqlite, die über das Surf-Verhalten informieren, finden sich im Ordner ./data/org.mozilla.firefox_beta/files/mozilla.

Inhalt

  • Seite 1: IT-Forensik unter Android
  • Seite 2: Forensik-Tools
  • Seite 3: Das Android Software Development Kit
  • Seite 4: Logfiles auswerten

(ID:2051702)