在不对手机进行任何更改的情况下,以取证方式确定手机上是否安装了间谍软件的最佳方法是什么?
我的 Blackberry 和 iPhone 4 手机被怀疑安装了间谍套件 (CellSpyNow)。怀疑是一名前员工在无人看管的情况下在公司拥有的手机上安装了该软件。
通过其他工作,我们有证据表明 CellSpyNow 网络前端已被个人使用,并且还有其他怀疑 SMS 已被拦截并采取行动。
此类软件旨在为攻击者提供短信、通话数据、相机图片等,这些信息通常上传到攻击者可以使用用户名/密码访问的中央网站。
在不对手机进行任何更改的情况下,以取证方式确定手机上是否安装了间谍软件的最佳方法是什么?
我的 Blackberry 和 iPhone 4 手机被怀疑安装了间谍套件 (CellSpyNow)。怀疑是一名前员工在无人看管的情况下在公司拥有的手机上安装了该软件。
通过其他工作,我们有证据表明 CellSpyNow 网络前端已被个人使用,并且还有其他怀疑 SMS 已被拦截并采取行动。
此类软件旨在为攻击者提供短信、通话数据、相机图片等,这些信息通常上传到攻击者可以使用用户名/密码访问的中央网站。
如果我处于你的位置,我会获取单个移动设备的完整图像,以使用另一个独立系统对图像进行取证分析,因为……
如果您不知道如何创建和分析此类设备映像,但几乎可以肯定这些设备确实受到了威胁,那么是时候从信息安全专家那里获得专业帮助了……在这种情况下,您最好的选择是法医分析师。
此外,由于您描述的情况可能涉及商业环境(工作/公司),因此您还应该寻求法律建议,以防您真正设法识别出入侵您设备的人。
您可能知道,政府机构和机构(包括“正规警察”)可以接触到法医分析师等专家。最有可能的是,当涉及到“获得证据”和“捍卫您的权利”(在法律意义上)时,它们是您的最佳选择。
上述方法很有可能在不产生太大影响的情况下关闭安全问题的循环,同时在法律后果开始对您变得重要时为您提供良好的立场。
编辑
以下信息将对您有用:
无论您做什么,都不要破坏或修改数字证据。这就是为什么我建议法医分析师而不是自己进行研究和分析。老实说——如果你接受过数字取证方面的培训,你一开始就不会问这个问题。相反,您将应用事件管理的 6 个阶段……
…使用适当的程序和工具。
编辑
由于评论谈论 iPhone 和 iPad 成像,我想指出,当我谈论用于取证目的的成像时,我指的是适合分析师个人需求和目的的“专业数字取证软件” 。
这是我将在 iPhone/iPad 上使用(取决于情况和需要)的当前可用工具的列表:
我不会列出适用于 Android、Blackberry 和其他移动设备的适当工具,它们都有自己的取证工具集。我相信您并不真的需要工具列表,因为任何取证专家都知道它们。如果您不这样做,那么您还不是数字取证专业人士……但是。
现在,如果你想更深入地研究数字取证,你应该看看
它为没有在该领域受过教育的人提供了一些非常好的提示信息。
此外,您应该阅读一些有关该主题的书籍,例如“iPhone 和 iOS 取证”。
如果您在阅读了十几本书并在自己的设备上尝试之后仍然对数字取证感兴趣,我建议您联系相应的数字取证教育。这是一个有趣的领域,当我说“它永远不会无聊”时,你可以相信我。
最简单的方法是禁用蜂窝调制解调器并将它们留在 wifi 上。然后,您可以监视他们为连接到意外服务器的任何内容所做的连接。这将比尝试访问蜂窝流量要容易得多。