
Herramienta portátil de adquisición forense para dispositivos Android que recolecta datos relevantes a través de la depuración USB para identificar posibles rastros de spyware o compromiso, con cifrado opcional por edad para transporte seguro.
NOTA: este proyecto actualmente no tiene mantenimiento. Se puede encontrar un fork independiente bajo el Proyecto MVT.
androidqf (Android Quick Forensics) es una herramienta portátil para simplificar la adquisición de datos forenses relevantes de dispositivos Android.

Los binarios ejecutables para Linux, Windows y Mac deberían estar disponibles en la última versión. En caso de tener problemas ejecutando el binario, es posible que desee compilarlo usted mismo.
Para compilar androidqf necesitará tener instalado Go 1.18+. También necesitará instalar make. Cuando esté listo, puede clonar el repositorio y ejecutar cualquiera de los siguientes comandos, según su plataforma preferida:
make linux
make darwin
make windows
Estos comandos generarán binarios en una carpeta build/.
Antes de lanzar androidqf, debe tener el dispositivo Android de destino conectado a su computadora mediante USB y debe tener habilitada la depuración USB. Consulte la documentación oficial sobre cómo hacerlo, pero también tenga en cuenta que los teléfonos Android de diferentes fabricantes pueden requerir pasos de navegación diferentes a los predeterminados.
Una vez habilitada la depuración USB, puede proceder a lanzar androidqf. Primero intentará conectarse al dispositivo a través del puente USB, lo que debería provocar que el teléfono Android le solicite autorizar manualmente las claves del host. Asegúrese de autorizarlas, idealmente de forma permanente para que la solicitud no vuelva a aparecer.
Ahora androidqf debería estar ejecutándose y creando una carpeta de adquisición en la misma ruta donde colocó su binario de androidqf. En algún momento de la ejecución, androidqf le presentará algunas opciones: estos avisos pausarán la adquisición hasta que proporcione una selección, así que preste atención.
Una vez completada la adquisición, debe asegurarse de deshabilitar la depuración USB y las opciones de desarrollador, o en cualquier caso restaurar el dispositivo a su configuración original.
Llevar las adquisiciones de androidqf en una unidad no cifrada podría exponerlo a usted, y aún más a aquellos de quienes adquirió datos, a un riesgo significativo. Por ejemplo, podría ser detenido en una frontera problemática y su unidad de androidqf podría ser incautada. Los datos sin procesar no solo podrían exponer el propósito de su viaje, sino que también probablemente contendrán datos muy sensibles (por ejemplo, lista de aplicaciones instaladas o incluso mensajes SMS).
Idealmente, debería tener la unidad completamente cifrada, pero eso no siempre es posible. También podría considerar colocar androidqf dentro de un contenedor VeraCrypt y llevar consigo una copia de VeraCrypt para montarlo. Sin embargo, los contenedores de VeraCrypt generalmente están protegidos solo por una contraseña, que podría verse obligado a proporcionar.
Alternativamente, androidqf permite cifrar cada adquisición con una clave pública age proporcionada. Preferiblemente, esta clave pública pertenece a un par de claves del cual el usuario final no posee, o al menos no lleva, la clave privada. De esta manera, el usuario final no podría descifrar los datos adquiridos incluso bajo coacción.
Si coloca un archivo llamado key.txt en la misma carpeta que el ejecutable de androidqf, androidqf intentará automáticamente comprimir y cifrar cada adquisición y eliminar las copias originales sin cifrar.
Una vez que haya recuperado un archivo de adquisición cifrado, puede descifrarlo con age de la siguiente manera:
$ age --decrypt -i ~/path/to/privatekey.txt -o <UUID>.zip <UUID>.zip.age
Tenga en cuenta, siempre es posible que al menos una parte de los datos sin cifrar pueda recuperarse mediante técnicas forenses avanzadas, aunque estamos trabajando para mitigar eso.
El propósito de androidqf es facilitar el análisis forense consensuado de dispositivos de aquellos que podrían ser objetivos de ataques sofisticados de spyware móvil, especialmente miembros de la sociedad civil y comunidades marginadas. No queremos que androidqf permita violaciones de privacidad de personas no consentidas. Por lo tanto, el objetivo de esta licencia es prohibir el uso de androidqf (y cualquier otro software con la misma licencia) con el propósito de forense adversarial.
Para lograr esto, androidqf se publica bajo la Licencia MVT 1.1, una adaptación de la Mozilla Public License v2.0. Esta licencia modificada incluye una nueva cláusula 3.0, "Restricción de uso consensuado", que permite el uso del software licenciado (y cualquier "Trabajo más amplio" derivado del mismo) exclusivamente con el consentimiento explícito de la(s) persona(s) cuyos datos se están extrayendo y/o analizando ("Propietario de los datos").