Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
РАЗБОРСтатья
Cellebrite Reader не освобождает от проверки вручную файлов смартфона.
Всем привет!
Попал мне в руки образ смартфона ZTE BLADE V8 сделанный с помощью UFED версии 7.36.0.109.
Файл образа сформированный с расширением UDF, но Cellebrite Reader_7.18.0.106 может открывать файлы с расширением UFDR.
Для того чтобы экспортировать файл UDF в UFDR нам поможет MOBILedit Forensic Express .
Приступим первым делом открываем MOBILedit Forensic Express
Далее кликаем Start и видим следующее:
Так как физически смартфон не подключен и у нас есть только его образ то нужно как-то подгрузить его образ и переформатировать в нужный нам. Для этого выбираем пункт меню Import data и увидим следующее:
В открывшемся окне импорта данных выбираем пункт меню Cellebrite UFD(так образ смартфона у нас как раз в формате UFD), в открывшемся меню выбираем нашу папку с образом смартфона и открываем файл в формате UFD.
Если операция открытия выполнилась без ошибок программа выдаст на следующее окно:
Поле чего кликаем Next и видим следующее:
В этом окне можно фильтровать данные в образе, так как нам нужна вся информация переходим далее с помощью кнопки Next.
На этом этапе можно отфильтровать информация в отчете по классам (приложения, сообщения, почта, контакты и т.д.) я выбрал все классы). Далее кликаем Next и переходим в окно настроек отчета.
В этом окне возможно произвести настройку отчета (выбрать язык, временную линию и внести комментарии в отчету). Временная линия относиться только к отчету, не к информации в ней. В дальнейшем Cellebrite Reader сам задаст вопрос о выборе временной линии при открытии отчета.
После проделанных действий мы переходим к выбору формата отчета, выбираем формат Cellebrite UFDR и кликаем Next.
Следующим окном MOBILedit предлагает выбрать Анализатор медиа файлов:
Для использования анализаторов их предварительно требуется установить. У нас их нет, так что просто кликаем Next.
Далее выбираем место хранения образа, кликаем Export и ждём...
Первое, что мы увидим в начале экспорта это ошибка:
Ошибок много, но операция завершена и можно перейти в папку с готовым образом для Cellebrite Reader.
Открываем наш образ в Cellebrite Reader:
И ждем пока образ обработается.
После обработки Cellebrite Reader спрашивает о выбора временной зоны:
Сообщение показывает в какой временной линии работал смартфон и предлагает выбор времени на локальной машине.
И начинается самое интересное! Cellebrite Reader видит историю браузера Chrome и видит закладки браузера Opera. Но, истории браузера Opera нет)
Как мы видим на скриншоте выше закладки есть только в браузере Opera а браузера Chrome только историю. Меня такая ситуация смущает. Проверим по наличию файлов браузера Opera.
В итоге файлы есть, но Cellebrite Reader не хочет их парсить. Что ж найдём их и сделаем парсинг сами.
По пути на скриншоте выше находим файлы базы данных и сохраняем их:
SELECT datetime(last_visit_time / 1000000 + (strftime('%s', '1601-01-01')), 'unixepoch','localtime') AS [Дата],
url AS [URL], title AS [Сайт], visit_count AS [Количество посещений]
FROM urls
ORDER BY last_visit_time DESC
Получаем нашу историю посещений сайтов:
ВЫВОД:
Если использовать даже самую надежную программу, не ленитесь проверять все вручную! Результаты могут быть не одинаковые)
Cellebrite Reader только показывает результаты полученные с помощью UFED Physical Analyzer из данных (физического дампа, файловой системы, резервной копии и т.д.) которые извлекли из устройств с помощью UFED Touch или UFED PC. К сожалению, UFED Physical Analyzer, не самый надежный инструмент. За ним глаз да глаз нужен. То SMS-ки не все вытащит, то чаты потеряет.
Коллега, я немножко сильно в шоке с того, что вы делаете. Вы привели итоговый скриншот "14.JPG" (где показан UFDR файл размером более 52 Гб, кстати, не задавались вопросом почему итоговый размер 52Гб? ZTE BLADE V8 имеет объем памяти 32Гб, так что размер UFDR файла, который у вас получился, скажем так эээ странен.). На скриншоте "Открытие файла образа смартфона" мы видим, что размер исходного UDF файла 2Кб (да, да не гигабайт, а килобайт). Конечно, я знаю, что технологии компрессии данных хорошо развиты, но согласитесь, получить из файла размером 2Кб файл размером 52Гб - это уже слишком. В статье я не нашел объяснения этого чудесного превращения.
Коллега, я немножко сильно в шоке с того, что вы делаете. Вы привели итоговый скриншот "14.JPG" (где показан UFDR файл размером более 52 Гб, кстати, не задавались вопросом почему итоговый размер 52Гб? ZTE BLADE V8 имеет объем памяти 32Гб, так что размер UFDR файла, который у вас получился, скажем так эээ странен.). На скриншоте "Открытие файла образа смартфона" мы видим, что размер исходного UDF файла 2Кб (да, да не гигабайт, а килобайт). Конечно, я знаю, что технологии компрессии данных хорошо развиты, но согласитесь, получить из файла размером 2Кб файл размером 52Гб - это уже слишком. В статье я не нашел объяснения этого чудесного превращения.
Это очень интересный феномен роста файла отчета, так как когда Cellebrite Reader загружает в себя отчет он дублирует файлы(может при форматировании файла UFED сам так делает). Как видно:
данные в 3-х ветках.
И данные, допустим браузера - файл History с идентичным содержанием находиться как в ветке raw так и в application. Почему так? Как говорил мой преподаватель по программированию: "Вопрос к разработчикам".
UDF - это обычный текстовый файл который можно открыть Блокнотом. Там содержится немного информации об устройстве, из которого извлекли данные, сведения об извлечении, ключи шифрования и ...и все. Тех данных, скриншоты на которые вы нам тут приводите, там нет по определению.
Вот, например, содержимое UDF файла, полученного при извлечении данных из iPhone 3GS
Все гигабайты данных которые оказываются в итоговом UFDR файле находятся в файлах (бинарниках или архивах), которые лежат в той же папочке, где находится и файл UDF. А следовательно, "Скрипач не нужен". Не надо никакого UDF файла чтобы конвертнуть данные в UDFR и потом подсунуть это UFED Reader.
UDF - это обычный текстовый файл который можно открыть Блокнотом. Там содержится немного информации об устройстве, из которого извлекли данные, сведения об извлечении, ключи шифрования и ...и все. Тех данных, скриншоты на которые вы нам тут приводите, там нет по определению.
Вот, например, содержимое UDF файла, полученного при извлечении данных из iPhone 3GS
Все гигабайты данных которые оказываются в итоговом UFDR файле находятся в файлах (бинарниках или архивах), которые лежат в той же папочке, где находится и файл UDF. А следовательно, "Скрипач не нужен". Не надо никакого UDF файла чтобы конвертнуть данные в UDFR и потом подсунуть это UFED Reader.
Логично, так как мой скриншот из файла UDFR и программы Cellebrite Reader.
Вот мой файл UFD, в конце файла как раз то о чем Вы говорите (bin файлы с самой информацией)
Умеете парсить bin файлы? Поделитесь это будет интересно, могу даже помочь если захотите! И смысла мне доказывать то, что я вижу своими глазами и доказываю это скринами, нет)
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь. Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.
Комментарии
4