Articulo de referencia

Análisis forense de dispositivos móviles

Un experto forense examina un dispositivo móvil que fue incautado durante una investigación. La informática forense de dispositivos móviles es una rama de la informática forense...

Un experto forense examina un dispositivo móvil que fue incautado durante una investigación.

La informática forense de dispositivos móviles es una rama de la informática forense que se ocupa de la recuperación de datos o pruebas digitales de un dispositivo móvil en condiciones forenses sólidas. El término «dispositivo móvil» suele referirse a teléfonos móviles ; sin embargo, también puede referirse a cualquier dispositivo digital que tenga memoria interna y capacidad de comunicación , incluidos dispositivos PDA , dispositivos GPS y tabletas .

Los dispositivos móviles pueden utilizarse para guardar diversos tipos de información personal, como contactos, fotos, calendarios y notas, así como mensajes SMS y MMS . Además, los smartphones pueden contener vídeos, correo electrónico, información de navegación web, información de ubicación y mensajes y contactos de redes sociales.

Existe una creciente demanda de análisis forense móvil debido a varias razones, y algunas de las más importantes son:

  • Uso de teléfonos móviles para almacenar y transmitir información personal y corporativa.
  • Uso de teléfonos móviles en transacciones en línea
  • Uso de dispositivos de telefonía móvil por parte de delincuentes [ 1 ]

El análisis forense de dispositivos móviles puede ser particularmente desafiante en varios niveles: [ 2 ]

Existen desafíos técnicos y probatorios. Por ejemplo, el análisis de la ubicación de la celda a partir de la cobertura de un teléfono móvil no es una ciencia exacta. Por consiguiente, si bien es posible determinar aproximadamente la zona de la celda desde la que se realizó o recibió una llamada, aún no es posible afirmar con certeza que una llamada de teléfono móvil se originó en una ubicación específica, como una dirección residencial.

  • Para mantener su competitividad, los fabricantes de equipos originales cambian con frecuencia el diseño de los teléfonos móviles , la estructura de archivos del sistema operativo , el almacenamiento de datos, los servicios, los periféricos e incluso los conectores y cables. En consecuencia, los peritos forenses deben emplear un proceso forense diferente al de la informática forense .
  • La capacidad de almacenamiento sigue creciendo gracias a la demanda de dispositivos tipo "minicomputadora" más potentes. [ 3 ]
  • No solo los tipos de datos, sino también la forma en que se utilizan los dispositivos móviles, evolucionan constantemente.
  • Comportamiento de hibernación en el que los procesos se suspenden cuando el dispositivo está apagado o inactivo, pero al mismo tiempo permanecen activos. [ 1 ]

Como consecuencia de estos desafíos, existe una amplia variedad de herramientas para extraer pruebas de dispositivos móviles; ninguna herramienta o método por sí solo puede obtener todas las pruebas de todos los dispositivos. Por lo tanto, se recomienda que los peritos forenses, especialmente aquellos que deseen acreditarse como peritos judiciales, reciban una formación exhaustiva para comprender cómo cada herramienta y método obtiene las pruebas, cómo mantiene los estándares de fiabilidad forense y cómo cumple con los requisitos legales, como el estándar Daubert o el estándar Frye .

Historia

Como campo de estudio, el análisis forense de dispositivos móviles data de finales de la década de 1990 y principios de la de 2000. Las fuerzas del orden ya reconocían desde hacía tiempo el papel de los teléfonos móviles en la delincuencia. Con la mayor disponibilidad de estos dispositivos en el mercado de consumo y la amplia gama de plataformas de comunicación que admiten (por ejemplo, correo electrónico, navegación web), aumentó la demanda de análisis forenses. [ 4 ]

Los primeros intentos de examinar dispositivos móviles emplearon técnicas similares a las de las primeras investigaciones forenses informáticas: analizar el contenido del teléfono directamente a través de la pantalla y fotografiar el contenido importante. [ 4 ] Sin embargo, esto resultó ser un proceso lento, y a medida que aumentaba el número de dispositivos móviles, los investigadores solicitaron métodos más eficientes para extraer datos. Algunos peritos forenses móviles utilizaron software de sincronización de teléfonos celulares o PDA para realizar copias de seguridad de los datos del dispositivo en una computadora forense para su procesamiento, o bien, simplemente realizaron análisis forenses en el disco duro de la computadora sospechosa donde se habían sincronizado los datos. Sin embargo, este tipo de software podía escribir en el teléfono además de leerlo, y no podía recuperar datos eliminados. [ 5 ]

Algunos peritos forenses descubrieron que podían recuperar incluso datos borrados utilizando dispositivos como el flasher o el twister, herramientas desarrolladas por los fabricantes para flashear la memoria de un teléfono con fines de depuración o actualización. Sin embargo, estos dispositivos son invasivos y pueden alterar los datos; su uso puede resultar complejo; y, al no estar diseñados como herramientas forenses, no realizan verificaciones de hash ni (en la mayoría de los casos) registros de auditoría. [ 6 ] Por lo tanto, para los análisis forenses físicos, siguen siendo necesarias mejores alternativas.

Para satisfacer estas demandas, surgieron herramientas comerciales que permitieron a los examinadores recuperar la memoria del teléfono con mínima interrupción y analizarla por separado. [ 4 ] Con el tiempo, estas técnicas comerciales se han desarrollado aún más y la recuperación de datos borrados de dispositivos móviles propios se ha vuelto posible con algunas herramientas especializadas. Además, las herramientas comerciales incluso han automatizado gran parte del proceso de extracción, lo que permite que incluso los primeros intervinientes con una formación mínima —quienes actualmente tienen muchas más probabilidades de encontrar sospechosos con dispositivos móviles en su poder, en comparación con computadoras— realicen extracciones básicas para fines de triaje y vista previa de datos.

Aplicaciones profesionales

La informática forense de dispositivos móviles es más conocida por su aplicación en las investigaciones policiales, pero también es útil para la inteligencia militar , las investigaciones corporativas, las investigaciones privadas , la defensa penal y civil , y el descubrimiento electrónico de pruebas .

Tipos de evidencia

Con el avance de la tecnología de los dispositivos móviles , la cantidad y los tipos de datos que se pueden encontrar en ellos aumentan constantemente. La evidencia que potencialmente se puede recuperar de un teléfono móvil puede provenir de diversas fuentes, como la memoria del dispositivo, la tarjeta SIM y las tarjetas de memoria externas, como las tarjetas SD .

Tradicionalmente, la informática forense de teléfonos móviles se ha asociado con la recuperación de mensajes SMS y MMS , así como con registros de llamadas, listas de contactos e información IMEI / ESN del teléfono. Sin embargo, las nuevas generaciones de teléfonos inteligentes también incluyen una mayor variedad de información: desde la navegación web, la configuración de la red inalámbrica , la información de geolocalización (incluidas las geoetiquetas contenidas en los metadatos de las imágenes ), el correo electrónico y otras formas de contenido multimedia enriquecido en internet, incluidos datos importantes, como publicaciones y contactos de redes sociales , que ahora se conservan en las aplicaciones de los teléfonos inteligentes. [ 7 ]

Memoria interna

Actualmente, en los dispositivos móviles se utilizan principalmente memorias flash de tipo NAND o NOR. [ 8 ]

Memoria externa

Los dispositivos de memoria externa son las tarjetas SIM , las tarjetas SD (que se encuentran comúnmente en dispositivos GPS y teléfonos móviles), las tarjetas MMC , las tarjetas CF y la Memory Stick .

Registros del proveedor de servicios

Aunque técnicamente no forman parte de la informática forense de dispositivos móviles, los registros de detalles de llamadas (y ocasionalmente, los mensajes de texto) de los operadores inalámbricos suelen servir como evidencia de respaldo obtenida después de la incautación del teléfono móvil. Estos son útiles cuando el historial de llamadas y/o los mensajes de texto se han borrado del teléfono, o cuando los servicios basados ​​en la ubicación no están activados. Los registros de detalles de llamadas y los volcados de la estación base (torre) pueden mostrar la ubicación del propietario del teléfono y si estaba estacionario o en movimiento (es decir, si la señal del teléfono rebotó en el mismo lado de una sola torre o en diferentes lados de varias torres a lo largo de una ruta de viaje determinada). [ 9 ] Los datos del operador y los datos del dispositivo, en conjunto, pueden usarse para corroborar información de otras fuentes, por ejemplo, grabaciones de videovigilancia o testimonios de testigos presenciales; o para determinar la ubicación general donde se tomó una imagen o video sin geolocalización.

La Unión Europea exige a sus países miembros que conserven ciertos datos de telecomunicaciones para su uso en investigaciones. Esto incluye datos sobre llamadas realizadas y recibidas. La ubicación de un teléfono móvil puede determinarse y estos datos geográficos también deben conservarse. En Estados Unidos, sin embargo, no existe tal requisito, ni normas que regulen cuánto tiempo deben conservar los operadores los datos ni qué datos deben conservar. Por ejemplo, los mensajes de texto pueden conservarse solo durante una o dos semanas, mientras que los registros de llamadas pueden conservarse desde unas pocas semanas hasta varios meses. Para reducir el riesgo de pérdida de pruebas, los agentes de la ley deben presentar una carta de conservación al operador, la cual debe respaldar con una orden de registro . [ 9 ]

proceso forense

El proceso forense para dispositivos móviles coincide en líneas generales con otras ramas de la informática forense; sin embargo, existen algunas consideraciones particulares. En general, el proceso se puede dividir en tres categorías principales: incautación, adquisición y examen/análisis. Otros aspectos del proceso forense informático, como la recepción, la validación, la documentación/elaboración de informes y el archivo, siguen siendo aplicables. [ 2 ]

Convulsión

La incautación de dispositivos móviles está sujeta a las mismas consideraciones legales que otros medios digitales. Los móviles suelen recuperarse encendidos; dado que el objetivo de la incautación es preservar la evidencia, el dispositivo se transporta generalmente en el mismo estado para evitar que se apague, lo que alteraría los archivos. [ 10 ] Además, el investigador o el primer interviniente correría el riesgo de activar el bloqueo de usuario.

Sin embargo, dejar el teléfono encendido conlleva otro riesgo: el dispositivo aún puede establecer una conexión de red/celular. Esto puede introducir nuevos datos, sobrescribiendo la evidencia. Para evitar la conexión, los dispositivos móviles suelen transportarse y examinarse dentro de una jaula de Faraday (o bolsa). Aun así, este método tiene dos desventajas. En primer lugar, la mayoría de las bolsas inutilizan el dispositivo, ya que no se puede usar su pantalla táctil ni su teclado. Sin embargo, se pueden adquirir jaulas especiales que permiten usar el dispositivo con un cristal transparente y guantes especiales. La ventaja de esta opción es la posibilidad de conectarse a otros equipos forenses mientras se bloquea la conexión de red, además de cargar el dispositivo. Si esta opción no está disponible, se recomienda el aislamiento de la red, ya sea poniendo el dispositivo en modo avión o clonando su tarjeta SIM (una técnica que también puede ser útil cuando el dispositivo no tiene tarjeta SIM). [ 2 ]

Cabe señalar que, si bien esta técnica puede evitar que se active un borrado remoto (o manipulación) del dispositivo, no hace nada contra un interruptor de hombre muerto local .

Adquisición

iPhone en una bolsa con protección RF
RTL Aceso, una unidad de adquisición de dispositivos móviles

El segundo paso en el proceso forense es la adquisición , que en este caso generalmente se refiere a la recuperación de material de un dispositivo (en comparación con la obtención de imágenes de bits utilizada en la informática forense). [ 10 ]

Debido a la naturaleza propietaria de los móviles, a menudo no es posible adquirir datos con el dispositivo apagado; la mayoría de las adquisiciones de datos de dispositivos móviles se realizan en tiempo real. Con los smartphones más avanzados que utilizan una gestión de memoria avanzada, conectarlos a un cargador y colocarlos en una jaula de Faraday puede no ser una buena práctica. El dispositivo móvil detectaría la desconexión de la red y, por lo tanto, cambiaría su información de estado, lo que podría activar el gestor de memoria para escribir datos. [ 11 ]

La mayoría de las herramientas de adquisición de datos para dispositivos móviles son de naturaleza comercial y constan de un componente de hardware y otro de software, a menudo automatizados.

Examen y análisis

A medida que un número creciente de dispositivos móviles utiliza sistemas de archivos de alto nivel , similares a los sistemas de archivos de las computadoras, los métodos y herramientas pueden tomarse de la informática forense de discos duros o solo necesitan ligeros cambios. [ 12 ]

El sistema de archivos FAT se usa generalmente en memoria NAND . [ 13 ] Una diferencia es el tamaño del bloque utilizado, que es mayor que 512 bytes para discos duros y depende del tipo de memoria utilizada, por ejemplo, tipo NOR 64, 128, 256 y memoria NAND de 16, 128, 256 o 512 kibibytes .

Diferentes herramientas de software pueden extraer los datos de la imagen de memoria. Se pueden usar productos de software forense especializados y automatizados o visores de archivos genéricos, como cualquier editor hexadecimal, para buscar características en los encabezados de archivo. La ventaja del editor hexadecimal es la visión más profunda de la gestión de la memoria, pero trabajar con él implica mucho trabajo manual y conocimientos del sistema de archivos y de los encabezados de archivo. Por el contrario, el software forense especializado simplifica la búsqueda y extrae los datos, pero puede que no encuentre toda la información. AccessData , Sleuthkit , ESI Analyst y EnCase , por mencionar solo algunos, son productos de software forense para analizar imágenes de memoria. [ 14 ] Dado que no existe una herramienta que extraiga toda la información posible, es recomendable usar dos o más herramientas para el examen. Actualmente (febrero de 2010) no existe una solución de software para obtener todas las evidencias de las memorias flash. [ 8 ]

Tipos de adquisición de datos

La extracción de datos de dispositivos móviles se puede clasificar según un continuo, a lo largo del cual los métodos se vuelven más técnicos y “forensemente sólidos”, las herramientas se vuelven más caras, el análisis lleva más tiempo, los examinadores necesitan más capacitación y algunos métodos pueden incluso volverse más invasivos. [ 15 ]

Adquisición manual

El examinador utiliza la interfaz de usuario para investigar el contenido de la memoria del teléfono. Por lo tanto, el dispositivo se usa normalmente, y el examinador toma fotografías del contenido de cada pantalla. Este método tiene la ventaja de que el sistema operativo hace innecesario el uso de herramientas o equipos especializados para transformar los datos brutos en información interpretable por humanos. En la práctica, este método se aplica a teléfonos celulares, PDA y sistemas de navegación . [ 16 ] Las desventajas son que solo se pueden recuperar los datos visibles para el sistema operativo; que todos los datos solo están disponibles en forma de imágenes; y que el proceso en sí consume mucho tiempo.

Adquisición lógica

La adquisición lógica implica una copia bit a bit de los objetos de almacenamiento lógico (por ejemplo, directorios y archivos) que residen en un almacenamiento lógico (por ejemplo, una partición del sistema de archivos). La adquisición lógica tiene la ventaja de que las estructuras de datos del sistema son más fáciles de extraer y organizar para una herramienta. La extracción lógica adquiere información del dispositivo utilizando la interfaz de programación de aplicaciones del fabricante del equipo original para sincronizar el contenido del teléfono con una computadora personal . Una extracción lógica suele ser más fácil de manejar, ya que no produce un gran bloque binario . Sin embargo, un examinador forense experto podrá extraer mucha más información de una extracción física.

Adquisición del sistema de archivos

La extracción lógica generalmente no produce información eliminada, ya que normalmente se borra del sistema de archivos del teléfono. Sin embargo, en algunos casos, particularmente con plataformas basadas en SQLite , como iOS y Android , el teléfono puede conservar un archivo de base de datos que no sobrescribe la información, sino que simplemente la marca como eliminada y disponible para su posterior sobrescritura. En tales casos, si el dispositivo permite el acceso al sistema de archivos a través de su interfaz de sincronización, es posible recuperar la información eliminada. La extracción del sistema de archivos es útil para comprender la estructura de archivos, el historial de navegación web o el uso de aplicaciones, además de proporcionar al examinador la capacidad de realizar un análisis con herramientas forenses informáticas tradicionales. [ 17 ]

Adquisición física

La adquisición física implica una copia bit a bit de todo el almacenamiento físico (por ejemplo, la memoria flash ); por lo tanto, es el método más similar al análisis de un ordenador personal . La adquisición física tiene la ventaja de permitir el análisis de archivos borrados y restos de datos. La extracción física adquiere información del dispositivo mediante el acceso directo a las memorias flash.

Por lo general, esto es más difícil de lograr porque el fabricante del equipo original del dispositivo necesita protegerlo contra la lectura arbitraria de la memoria; por lo tanto, un dispositivo puede estar bloqueado para un operador específico. Para sortear esta seguridad, los proveedores de herramientas forenses móviles suelen desarrollar sus propios gestores de arranque , lo que permite a la herramienta forense acceder a la memoria (y, a menudo, también eludir los códigos de acceso o los patrones de bloqueo del usuario). [ 18 ]

Generalmente, la extracción física se divide en dos etapas: la fase de volcado y la fase de decodificación.

Adquisición por fuerza bruta

La adquisición por fuerza bruta puede realizarse mediante herramientas de terceros que envían una serie de contraseñas al dispositivo móvil. [ 19 ] El ataque por fuerza bruta es un método que consume mucho tiempo, pero es efectivo. Esta técnica utiliza prueba y error para intentar crear la combinación correcta de contraseña o PIN para autenticar el acceso al dispositivo móvil. A pesar de que el proceso lleva mucho tiempo, sigue siendo uno de los mejores métodos a emplear si el profesional forense no puede obtener la contraseña. Con el software y hardware disponibles actualmente, se ha vuelto bastante fácil romper el cifrado del archivo de contraseñas de un dispositivo móvil para obtener la contraseña. [ 20 ] Dos fabricantes se han dado a conocer desde el lanzamiento del iPhone 5, [ 21 ] Cellebrite y GrayShift . Estos fabricantes están dirigidos a agencias de aplicación de la ley y departamentos de policía. La unidad Cellebrite UFED Ultimate [ 22 ] cuesta más de 40 000 USD y el sistema de GrayShift cuesta 15 000 USD. [ 23 ] Las herramientas de fuerza bruta se conectan al dispositivo y envían físicamente códigos a los dispositivos iOS, desde 0000 hasta 9999, en secuencia, hasta que se introduce correctamente el código. Una vez introducido el código correctamente, se concede acceso completo al dispositivo y se puede comenzar la extracción de datos.

Herramientas

Las primeras investigaciones consistían en el análisis manual en tiempo real de dispositivos móviles; los peritos fotografiaban o anotaban el material útil para su uso como prueba. Sin equipos de fotografía forense como Fernico ZRT, EDEC Eclipse o Project-a-Phone, esto presentaba la desventaja de arriesgarse a modificar el contenido del dispositivo, además de dejar inaccesibles muchas partes del sistema operativo propietario.

En los últimos años han surgido diversas herramientas de hardware y software para recuperar evidencia lógica y física de dispositivos móviles. La mayoría de estas herramientas constan de componentes de hardware y software. El hardware incluye varios cables para conectar el dispositivo móvil al equipo de adquisición; el software se encarga de extraer la evidencia y, en ocasiones, incluso de analizarla.

Más recientemente, se han desarrollado herramientas forenses para dispositivos móviles en el terreno. Esto responde tanto a la demanda de las unidades militares de inteligencia antiterrorista rápida y precisa, como a la demanda de las fuerzas del orden de capacidades de análisis forense en la escena del crimen, durante la ejecución de órdenes de registro o en circunstancias excepcionales. Estas herramientas forenses móviles suelen estar reforzadas para soportar entornos hostiles (por ejemplo, el campo de batalla) y un trato brusco (por ejemplo, caídas o inmersión en agua). [ 24 ]

En general, dado que es imposible que una sola herramienta capture toda la evidencia de todos los dispositivos móviles, los profesionales de la informática forense móvil recomiendan que los examinadores establezcan conjuntos completos de herramientas que consistan en una combinación de herramientas forenses comerciales, de código abierto, de amplio soporte y de soporte específico, junto con accesorios como cargadores de batería, bolsas de Faraday u otros equipos de interrupción de señal, etc. [ 25 ]

Herramientas forenses comerciales

Algunas de las herramientas actuales incluyen Belkasoft Evidence Center, Cellebrite UFED , Oxygen Forensic Detective, Elcomsoft Mobile Forensic Bundle, Susteen Secure View, MOBILEdit Forensic Express y Micro Systemation XRY .

Además, se han desarrollado algunas herramientas para abordar el creciente uso delictivo de teléfonos fabricados con chipsets chinos, como MediaTek (MTK), Spreadtrum y MStar . Entre estas herramientas se encuentran CHINEX de Cellebrite y XRY PinPoint .

Código abierto

La mayoría de las herramientas de código abierto para análisis forense móvil son específicas de la plataforma y están orientadas al análisis de teléfonos inteligentes. Aunque no fue diseñada originalmente como una herramienta forense, BitPim se ha utilizado ampliamente en teléfonos CDMA, así como en los LG VX4400/VX6000 y muchos teléfonos celulares Sanyo Sprint. [ 26 ]

Herramientas físicas

desoldadura forense

Conocida comúnmente en la industria como técnica de "desmontaje del chip", el método más intrusivo para obtener una imagen de memoria consiste en desoldar el chip de memoria no volátil y conectarlo a un lector de chips. Este método conlleva el riesgo potencial de la destrucción total de los datos: es posible dañar el chip y su contenido debido al calor generado durante la desoldadura. Antes de la invención de la tecnología BGA , era posible conectar sondas a los pines del chip de memoria y recuperar la información a través de ellas. La técnica BGA une los chips directamente a la placa de circuito impreso mediante soldadura fundida , lo que imposibilita la conexión de sondas.

Un componente de matriz de rejilla de bolas que muestra el "efecto palomitas de maíz".
La humedad presente en esta placa de circuito impreso se convirtió en vapor al ser sometida a calor intenso. Esto produce el llamado "efecto palomitas de maíz".

La desoldadura de los chips se realiza con cuidado y lentamente para evitar que el calor dañe el chip o los datos. Antes de desoldar el chip, la placa de circuito impreso se hornea para eliminar la humedad residual. Esto previene el llamado efecto palomitas de maíz, en el que la humedad restante podría dañar el encapsulado del chip durante la desoldadura.

Existen principalmente tres métodos para fundir la soldadura: aire caliente, luz infrarroja y vapor. La tecnología de luz infrarroja utiliza un haz de luz infrarroja enfocado sobre un circuito integrado específico y se emplea para chips pequeños. Los métodos de aire caliente y vapor no permiten un enfoque tan preciso como la técnica infrarroja.

Rebobinado de chips

Tras desoldar el chip, un proceso de reballing limpia el chip y le añade nuevas bolas de estaño. El reballing se puede realizar de dos maneras diferentes.

  • El primer paso consiste en utilizar una plantilla. La plantilla depende del chip y debe ajustarse con precisión. A continuación, se aplica la soldadura de estaño sobre la plantilla. Tras enfriar el estaño, se retira la plantilla y, si es necesario, se realiza una segunda limpieza.
  • El segundo método es el reballing láser. [ 27 ] [ 28 ] Aquí, la plantilla se programa en la unidad de reballing. Un cabezal de unión (que parece un tubo/aguja) se carga automáticamente con una bola de estaño desde un tanque de separación de bolas de soldadura. Luego, la bola se calienta con un láser, de modo que la bola de estaño-soldadura se vuelve fluida y fluye sobre el chip limpio. Inmediatamente después de fundir la bola, el láser se apaga y una nueva bola cae en el cabezal de unión. Mientras se recarga, el cabezal de unión de la unidad de reballing cambia de posición al siguiente pin.

Un tercer método hace innecesario todo el proceso de reballing. El chip se conecta a un adaptador con resortes en forma de Y o pines pogo con resorte . Los resortes en forma de Y necesitan una bola en el pin para establecer una conexión eléctrica, pero los pines pogo se pueden usar directamente en las almohadillas del chip sin las bolas. [ 11 ] [ 12 ]

La ventaja de la desoldadura forense es que el dispositivo no necesita estar en funcionamiento y que se puede realizar una copia sin modificar los datos originales. La desventaja es que los dispositivos de reballing son caros, por lo que este proceso resulta muy costoso y existe el riesgo de pérdida total de datos. Por lo tanto, la desoldadura forense solo debe ser realizada por laboratorios con experiencia. [ 13 ]

JTAG

Existen interfaces estandarizadas para la lectura de datos integradas en varios dispositivos móviles, por ejemplo, para obtener datos de posición de equipos GPS ( NMEA ) o para obtener información de desaceleración de unidades de airbag. [ 16 ]

No todos los dispositivos móviles ofrecen una interfaz estandarizada, ni existe una interfaz estándar para todos ellos, pero todos los fabricantes comparten un problema. La miniaturización de los componentes plantea la cuestión de cómo probar automáticamente la funcionalidad y la calidad de los componentes integrados soldados. Para abordar este problema, un grupo industrial, el Joint Test Action Group (JTAG), desarrolló una tecnología de prueba denominada boundary scan .

A pesar de la estandarización, existen cuatro tareas previas a la utilización de la interfaz del dispositivo JTAG para recuperar la memoria. Para encontrar los bits correctos en el registro de exploración de límites, es necesario conocer qué procesador y circuitos de memoria se utilizan y cómo están conectados al bus del sistema. Cuando no es accesible desde el exterior, se deben localizar los puntos de prueba de la interfaz JTAG en la placa de circuito impreso y determinar qué punto de prueba se utiliza para cada señal. El puerto JTAG no siempre está soldado con conectores, por lo que a veces es necesario abrir el dispositivo y volver a soldar el puerto de acceso. [ 12 ] Es necesario conocer el protocolo para leer la memoria y, finalmente, determinar la tensión correcta para evitar daños en el circuito. [ 11 ]

El escaneo de límites produce una imagen forense completa de la memoria volátil y no volátil . Se minimiza el riesgo de alteración de datos y no es necesario desoldar el chip de memoria . La generación de la imagen puede ser lenta y no todos los dispositivos móviles son compatibles con JTAG. Además, puede resultar difícil encontrar el puerto de acceso de prueba. [ 13 ]

Herramientas de línea de comandos

Comandos del sistema

Los dispositivos móviles no permiten la ejecución ni el arranque desde un CD , la conexión a un recurso compartido de red ni a otro dispositivo con herramientas seguras. Por lo tanto, los comandos del sistema podrían ser la única forma de proteger la memoria volátil de un dispositivo móvil. Dado el riesgo de que se modifiquen los comandos del sistema, es necesario evaluar si la memoria volátil es realmente importante. Un problema similar surge cuando no hay conexión de red disponible y no se puede conectar una memoria secundaria al dispositivo móvil, ya que la imagen de la memoria volátil debe guardarse en la memoria interna no volátil , donde se almacenan los datos del usuario, y es muy probable que se pierdan datos importantes si se eliminan. Los comandos del sistema son el método más económico, pero implican ciertos riesgos de pérdida de datos. Cada uso de comando, con sus opciones y resultados, debe documentarse.

Comandos AT

Los comandos AT son comandos de módem antiguos , por ejemplo, el conjunto de comandos Hayes y los comandos AT de los teléfonos Motorola , y por lo tanto solo se pueden usar en un dispositivo que tenga soporte para módem. Mediante estos comandos solo se puede obtener información a través del sistema operativo , de modo que no se pueden extraer datos eliminados. [ 11 ]

dd

Para la memoria externa y las unidades flash USB, se necesita el software adecuado, por ejemplo, el comando Unix ` dd` , para realizar la copia a nivel de bits. Además, las unidades flash USB con protección de memoria no requieren hardware especial y pueden conectarse a cualquier ordenador. Muchas unidades USB y tarjetas de memoria cuentan con un interruptor de bloqueo de escritura que impide la modificación de datos durante la copia.

Si la unidad USB no tiene interruptor de protección, se puede usar un bloqueador para montarla en modo de solo lectura o, en un caso excepcional, se puede desoldar el chip de memoria . Las tarjetas SIM y de memoria necesitan un lector de tarjetas para hacer la copia. [ 29 ] La tarjeta SIM se analiza correctamente, de modo que es posible recuperar datos (eliminados) como contactos o mensajes de texto. [ 11 ]

El sistema operativo Android incluye el comando dd. En una entrada de blog sobre técnicas forenses de Android, se muestra un método para crear una imagen en tiempo real de un dispositivo Android utilizando el comando dd. [ 30 ]

Herramientas comerciales no forenses

Herramientas de flasheo

Una herramienta de flasheo es un hardware y/o software que se puede usar para programar (flashear) la memoria del dispositivo, por ejemplo, la EEPROM o la memoria flash . Estas herramientas provienen principalmente del fabricante o de centros de servicio para servicios de depuración, reparación o actualización. Pueden sobrescribir la memoria no volátil y algunas, según el fabricante o el dispositivo, también pueden leer la memoria para hacer una copia, originalmente destinada a ser una copia de seguridad. La memoria se puede proteger contra la lectura, por ejemplo, mediante un comando de software o la destrucción de fusibles en el circuito de lectura. [ 31 ]

Cabe señalar que esto no impediría que la CPU escribiera o utilizara la memoria internamente . Las herramientas de flasheo son fáciles de conectar y usar, pero algunas pueden modificar los datos y tienen otras opciones peligrosas o no realizan una copia completa. [ 12 ]

Controversias

En general, no existe un estándar que defina qué constituye un dispositivo compatible en un producto específico. Esto ha provocado que distintos proveedores definan un dispositivo compatible de forma diferente. Esta situación dificulta enormemente la comparación de productos basándose en las listas de dispositivos compatibles proporcionadas por los proveedores. Por ejemplo, un dispositivo cuya extracción lógica mediante un producto solo genera una lista de las llamadas realizadas por el dispositivo puede figurar como compatible con ese proveedor, mientras que otro proveedor puede ofrecer mucha más información.

Además, los distintos productos extraen diferentes cantidades de información de los diferentes dispositivos. Esto genera un panorama muy complejo a la hora de analizar los productos. En general, esto lleva a que se recomiende encarecidamente probar un producto exhaustivamente antes de comprarlo. Es bastante común utilizar al menos dos productos que se complementen entre sí.

La tecnología de los teléfonos móviles evoluciona a un ritmo vertiginoso. La informática forense aplicada a dispositivos móviles parece estar estancada o evolucionar lentamente. Para que la informática forense de teléfonos móviles se adapte a los ciclos de lanzamiento de nuevos teléfonos, es necesario desarrollar un marco más completo y exhaustivo para evaluar las herramientas forenses móviles y poner a disposición de forma oportuna datos sobre las herramientas y técnicas adecuadas para cada tipo de teléfono. [ 32 ]

Antiforense

La informática forense es más difícil debido al pequeño tamaño de los dispositivos y al acceso restringido a los datos del usuario. [ 13 ] Sin embargo, existen avances para proteger la memoria en el hardware con circuitos de seguridad en la CPU y el chip de memoria, de modo que el chip de memoria no se pueda leer incluso después de desoldarlo. [ 33 ] [ 34 ]

Véase también

Referencias

  1. 1 2 Ahmed, Rizwan (2009). "Informática forense móvil: una introducción desde la perspectiva de las fuerzas del orden indias". Sistemas de información, tecnología y gestión . Comunicaciones en informática y ciencias de la información. Vol.  31. págs. 173–184 . doi : 10.1007/978-3-642-00405-6_21 . ISBN  978-3-642-00404-9.
  2. 1 2 3 Murphy, Cynthia. "Extracción y documentación de datos de evidencia de teléfonos celulares" (PDF) . Archivado del original (PDF) el 27 de marzo de 2014. Recuperado el 4 de agosto de 2013 .
  3. Tsukayama, Hayley (13 de julio de 2012). "Dos tercios de los compradores de teléfonos móviles tienen teléfonos inteligentes" . Washington Post . Consultado el 20 de julio de 2012 .
  4. 1 2 3 Casey, Eoghan (2004). Evidencia digital y delitos informáticos, segunda edición . Elsevier. ISBN 978-0-12-163104-8.
  5. Jansen; et  al. "Superando los impedimentos para la informática forense de teléfonos móviles" . Archivado del original el 25 de enero de 2024. Recuperado el 20 de julio de 2012 .
  6. Thackray, John. "Cajas flasher: De vuelta a lo básico en la informática forense de teléfonos móviles" . Archivado del original el 15 de noviembre de 2012. Recuperado el 20 de julio de 2012 .
  7. Ahmed, Rizwan. "Extracción y documentación de evidencia digital de dispositivos móviles" (PDF) . Consultado el 2 de febrero de 2015 .
  8. 1 2 Salvatore Fiorillo. Teoría y práctica de la informática forense móvil de memoria flash. Archivado el 14 de febrero de 2019 en Wayback Machine . Theosecurity.com, diciembre de 2009.
  9. 1 2 Miller, Christa (julio de 2008). "El otro lado de la informática forense móvil" . Officer.com . Recuperado el 24 de julio de 2012 .
  10. 1 2 Wayne, Jansen y Ayers, Rick. (Mayo de 2007). Directrices sobre análisis forense de teléfonos móviles. Recuperado de https://www.mislan.com/SSDDFJ/papers/SSDDFJ_V1_1_Breeuwsma_et_al.pdf
  11. 1 2 3 4 5 Willassen, Svein Y. (2006). "Análisis forense de la memoria interna de teléfonos móviles". IFIP Int. Conf. Digital Forensics . CiteSeerX 10.1.1.101.6742 . 
  12. 1 2 3 4 Marcel Breeuwsma, Martien de Jongh, Coert Klaver, Ronald van der Knijff y Mark Roeloffs. (2007). recuperado de Forensic Data Recovery from Flash Memory . Small l Scale Digital Device Forensics Journal, Volumen 1 (Número 1). Además, muchas de estas herramientas se han vuelto más hábiles para recuperar códigos de acceso/contraseñas de usuario, sin pérdida de datos de usuario. Un ejemplo de una herramienta comúnmente utilizada para esta área es un BST Dongle Archivado el 23-10-2016 en Wayback Machine .
  13. 1 2 3 4 Ronald van der Knijff. (2007). recuperado de 10 buenas razones por las que debería centrarse en el análisis forense de dispositivos digitales a pequeña escala. Archivado el 15/10/2008 en Wayback Machine .
  14. Rick Ayers, Wayne Jansen, Nicolas Cilleros y Ronan Daniellou. (Octubre de 2005). Recuperado de Herramientas forenses para teléfonos móviles: una descripción general y un análisis . Instituto Nacional de Estándares y Tecnología.
  15. Brothers, Sam. "Clasificación de herramientas para iPhone" (PDF) . Archivado del original (PDF) el 20 de octubre de 2012. Consultado el 21 de julio de 2012 .
  16. 1 2 Eoghan Casey. Manual de investigación de delitos informáticos: herramientas y tecnología forenses. Academic Press, 2.ª edición, 2003.
  17. Henry, Paul. "Vista rápida: Cellebrite UFED usando la extracción de datos del teléfono y volcado del sistema de archivos" . Recuperado el 21 de julio de 2012 .
  18. Vance, Christopher. "Adquisiciones físicas de Android usando Cellebrite UFED" . Consultado el 21 de julio de 2012 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  19. Satish, Bommisetty (2014). Análisis forense móvil práctico : sumérgete en el análisis forense móvil en dispositivos iOS, Android, Windows y BlackBerry con esta guía práctica y llena de acción . Tamma, Rohit, Mahalik, Heather. Birmingham, Reino Unido: Packt Pub. ISBN  9781783288328OCLC 888036062 
  20. Whittaker, Zack. "Por 15.000 dólares, GrayKey promete descifrar las contraseñas de los iPhone para la policía" . ZDNet . Consultado el 2 de julio de 2018 .
  21. Whittaker, Zack. "Archivos filtrados revelan el alcance de la tecnología de descifrado de teléfonos de una empresa israelí" . ZDNet . Consultado el 2 de julio de 2018 .
  22. "UFED Ultimate" . Cellebrite.com .
  23. Fox-Brewster, Thomas. "La misteriosa 'GrayKey' de 15.000 dólares promete desbloquear el iPhone X para el gobierno federal" . Forbes . Consultado el 2 de julio de 2018 .
  24. "Análisis forense digital móvil para el ámbito militar" . Dell Inc. Consultado el 21 de julio de 2012 .
  25. Daniels, Keith. "Creación de un kit de herramientas para la investigación de dispositivos celulares: especificaciones básicas de hardware y software". SEARCH Group Inc.{{cite web}}: Falta o está vacío |url=( ayuda )
  26. "El Centro de Información sobre Evidencia Electrónica" . Consultado el 25 de julio de 2012 .
  27. Página principal de Factronix
  28. Vídeo: Proceso de reballing
  29. "Bloqueador USB | Protector de punto final" . www.endpointprotector.com . Consultado el 20 de marzo de 2021 .
  30. Lohrum, Mark (10 de agosto de 2014). "Visualización en tiempo real de un dispositivo Android" . Recuperado el 3 de abril de 2015 .
  31. Tom Salt y Rodney Drake. Patente estadounidense 5469557. (1995). Obtenido de Protección de código en microcontroladores con fusibles EEPROM . Archivado el 12 de junio de 2011 en Wayback Machine.
  32. Ahmed, Rizwan. "Análisis forense móvil: una visión general, herramientas, tendencias futuras y desafíos desde la perspectiva de las fuerzas del orden" (PDF) . Archivado del original (PDF) el 3 de marzo de 2016. Consultado el 2 de febrero de 2015 .
  33. Patente de arranque seguro
  34. Harini Sundaresan. (julio de 2003). Obtenido de Características de seguridad de la plataforma OMAP , Texas Instruments .
  • Conferencia 'Mobile Forensics World'
  • Análisis forense de chips extraídos (forensicwiki.org)
  • Análisis forense de JTAG (forensicwiki.org)
  • Estudios de casos prácticos sobre análisis forense de teléfonos móviles (QCC Global Ltd)