【电子数据取证】安卓镜像提取与解析
文章介绍了一种通过高通9008模式对未加密芯片手机进行镜像提取的方法。该方法利用QPST工具和原厂线刷包获取手机底层数据,并通过QFIL提取userdata分区进行取证恢复。适用于高通处理器设备,在特定条件下可实现高效数据提取。 2025-7-16 02:15:43 Author: www.freebuf.com(查看原文) 阅读量:55 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

前言

随着智能手机更新迭代越来越快,手机厂家对手机系统安全性要求也越来越严格。系统安全性提高对公民的隐私是一件好事,但是对于取证行业确实一个大难题,手机系统安全性的提高意味着我们能对犯罪嫌疑人手机的提取数据和恢复数据越来越少,本期小编将跟大家操作一下不加密芯片的手机的镜像方式原理与解析

  1. 该方法只适用于高通CPU手机

高通9008模式全称「Qualcomm HS-USB QDLoader 9008」,是一种download模式,是最底层的联机模式。它相对于recovery、fastboot和Android系统是独立的。

  1. 准备工作

手机对应的原厂线刷包

安装QPST工具

以小米5X手机为例

  1. 解压原厂线刷包,找到firehose协议文件,该文件为QPST支持的下载协议

注意:一定是得线刷包,卡刷包是没有这个引导文件的。以小米为例,进小米MIUI官网

随便找到一款机型,例如小米5X(不加密芯片),这里下载的包是卡刷包,是不带引导系统的

然后需要找到线刷教程,里面可以下载对应机型的线刷包

将线刷包下载下来解压,打开压缩包就能找到小米5X的引导文件啦!

  1. 手机进入9008模式,不同手机进入9008模式操作方法不同,大致有以下几种方法:
  • 手机关机,按住特定组合按键
  • 手机拆机,短接特定触点(小米手机)
  • 使用特制数据线连接电脑进入9008模式
  • 未锁定BL的手机,可以在开机状态下,使用adb reboot edl命令进入

小米5X手机可以使用adb reboot edl 进入9008模式,进入成功后,在PC设备管理中,可以看到9008端口,手机显示为黑屏

  1. 打开QFIL

点击Partion Manager 后会弹出确认框,点击OK后,显示手机分区情况,下拉到最后选择userdata分区,右击usredata分区

由于镜像存储默认路劲在C盘,如果C盘空间不足,可以使用MKLINK /D 将保存目录链接到其他盘

最后将镜像文件挂载在龙信LX-A200软件进行取证恢复,这个时候我们就能发现镜像出来的数据恢复会比直连提取的恢复效果要好很多哦

如果智能手机开启了全盘加密,这种方法获取的数据也是加密的。不过可以通过QPST工具刷入第三方具有挂载和解密userdata分区的recovery,然后进行数据提取。

免责声明

1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。

2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。

3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/sectool/439552.html
如有侵权请联系:admin#unsafe.sh