Мобильный Криминалист обзавелся уникальной функцией извлечения данных

Мобильный Криминалист обзавелся уникальной функцией извлечения данных

Мобильный Криминалист обзавелся уникальной функцией извлечения данных

«Оксиджен Софтвер», российский разработчик и поставщик передовых средств для экспертного исследования данных мобильных устройств, облачных сервисов, дронов и ПК, представляет новую версию своего флагманского продукта «Мобильный Криминалист Детектив» 11.3, в которой представлены уникальные возможности по расшифровке физических образов устройств на чипсетах MTK MT6737, реализовано извлечение и расшифровка ключей шифрования из Android KeyStore, добавлена поддержка приложения для iOS и облачного сервиса Яндекс.Такси.

Мы первые в области мобильной криминалистики предоставляем извлечение и расшифровку физического образа устройств на чипсетах MT6737, защищенных аппаратным шифрованием и с активированным режимом Secure Startup. Расшифрованный физический образ содержит полную файловую структуру исследуемого устройства.

Более того, нами было реализовано извлечение и расшифровка ключей шифрования приложений из Android KeyStore. В этом хранилище содержатся ключи таких приложений, как Signal, Threema, Amazon Alexa и др. С помощью полученных ключей открывается полный доступ к данным приложений, для которых они предназначены. В версии 11.3 возможность расшифровки реализована для мессенджера Signal, но список приложений, поддерживающих данную функциональность, будет пополняться.

В новостях все чаще появляются заголовки о противоправных действиях, совершенных в автомобилях такси. Это подтолкнуло нас на добавление поддержки самого популярного в России приложения онлайн-заказов такси Яндекс.Такси и его облачного сервиса. Программа извлекает из приложения данные учетных записей, информацию о кредитных картах, поездках, сохраненных адресах для Android-устройств. Для iOS-устройств доступны данные учетной записи, информация о последней поездке и координаты последнего местоположения владельца устройства. Из облачного сервиса Яндекс. Такси извлекаются персональные данные владельца учетной записи, информация о поездках, водителях, автомобилях и избранные места.

«Добавление нового функционала для извлечения данных из мобильных устройств – это то, над чем постоянно работают наши специалисты», - говорит Сергей Соколов, генеральный директор «Оксиджен Софтвер». «Постоянное исследование актуальных проблем в мире мобильной криминалистики указало нам на необходимость внедрения в программу дополнительных инструментов по работе с аппаратным шифрованием. Поэтому уже в версии 11.3 реализована расшифровка физических образов на чипсетах MTK, защищенных аппаратным шифрованием и добавлено извлечение ключей шифрования из системного хранилища Android KeyStore. Для нас потребности и запросы пользователей всегда являются приоритетом, поэтому мы сделали поддержку приложения для iOS и облачного сервиса Яндекс.Такси, а также расширили категории данных, извлекаемых из этого приложения на Android-устройствах. Мы всегда стараемся делать акцент на уникальности добавляемого функционала, это отличает нас в своей отрасли».

В 11.3 был обновлен модуль «Скаут». Была добавлена возможность поиска и сохранения резервных копий iTunes. Найденные резервные копии можно импортировать и проанализировать. Кроме того, появилась возможность извлечения учетных данных из портативных версий программ и программ, установленных по нестандартному пути. Теперь эксперты могут выбрать подходящий режим поиска: Быстрый, Оптимальный или Полный. Рассматриваемый функционал работает при выборе режимов поиска Оптимальный или Полный.

Наконец, мы расширили список сервисов Apple и добавили поддержку картографического облачного сервиса Apple Maps, содержащего информацию о владельце учетной записи, гео-координаты и фотографии мест из истории поиска и избранных точек.

Помимо представленных улучшений программы, можно отметить другие важные обновления версии 11.3:

  • Мастер Извлечения Данных. Реализован импорт физического образа Android, полученного при помощи MSAB XRY.
  • Мастер Извлечения из Облачных Сервисов. В сервис Google Drive добавлена возможность выбора формата загружаемых файлов, таких как: документы, таблицы, презентации и т.д. 
  • Мастер Извлечения Данных. Импорт логов полета дронов. Реализован фильтр данных на основе серийного номера дрона, запрещающий одновременный импорт логов полета от разных дронов одной и той же модели.
  • Мастер Извлечения из Облачных Сервисов. Добавлена поддержка нового API для сервиса Google Photos. 
  • Мастер Извлечения из Облачных Сервисов. Добавлена поддержка сервиса My Parrot Cloud. 
  • Мастер Извлечения из Облачных Сервисов. Обновлен алгоритм авторизации для всех сервисов iCloud.

«Мобильный Криминалист» 11.3 поддерживает 461 уникальное приложение, более 9 600 версий приложений и 27 000 моделей устройств!

Android-троян Rokarolla маскируется под Google Play Protect

Пока пользователи думают, что устанавливают защиту, мошенники устанавливают троян. Исследователи обнаружили новый Android-вредонос Rokarolla, который распространяется через поддельные сайты, маскируясь под Google Play Protect, Google Chrome, TikTok и другие популярные приложения.

На первый взгляд схема банальна — жертву уговаривают скачать APK с фейкового сайта.

После установки Rokarolla просит предоставить права Accessibility Service, доступ к СМС, уведомлениям и другим важным функциям. Если пользователь соглашается, смартфон фактически переходит под управление злоумышленников.

По данным исследователей, троян нацелен как минимум на 217 банковских и криптовалютных приложений. При запуске одного из них вредонос показывает фальшивую страницу входа, практически неотличимую от настоящей. Все введенные логины, пароли и платежные данные сразу отправляются на серверы операторов.

Но этим возможности Rokarolla не ограничиваются. Он умеет перехватывать СМС с одноразовыми кодами, отправлять сообщения от имени пользователя, блокировать телефонные звонки, подменять содержимое буфера обмена — например, криптокошельки, — а также вести кейлоггинг, делать скриншоты, извлекать текст с экрана и даже собирать контакты WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России).

Для управления заражённым устройством используется развитая инфраструктура командных серверов. Исследователи насчитали не менее 137 удалённых команд, позволяющих обновлять настройки атаки, запускать новые фишинговые страницы, управлять устройством и собирать данные.

Чтобы оставаться незаметным, Rokarolla пытается отключить Google Play Protect, скрывает свой значок, подавляет уведомления и использует обманные оверлеи, мешающие пользователю заметить подозрительную активность.

Эксперты отмечают, что современные банковские трояны постепенно превращаются в универсальные платформы для цифрового мошенничества. Лучшей защитой по-прежнему остается отказ от установки приложений из сторонних источников, использование только Google Play, включенный Play Protect и максимально осторожное отношение к запросам на выдачу прав Accessibility.

RSS: Новости на портале Anti-Malware.ru