Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mvt-project/androidqf
Seguridad AndroidAnálisis ForenseForensia MóvilRecuperación de DatosForensia DigitalInteligencia de AmenazasRespuesta a IncidentesTop en Forensia Digital #9Top en Análisis Forense #9Top en Forensia Móvil #2
2304111hace 7 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubmvt-project/androidqf

androidqf

androidqf (Android Quick Forensics) ayuda a recopilar rápidamente evidencia forense de dispositivos Android, con el fin de identificar posibles rastros de compromiso.

Ver RepositorioSitio web

androidqf

Go Report Card

androidqf (Android Quick Forensics) es una herramienta portátil para simplificar la adquisición de datos forenses relevantes de dispositivos Android.

androidqf está diseñado para proporcionar una utilidad multiplataforma simple y portátil que permita adquirir rápidamente datos de dispositivos Android. Tiene una funcionalidad similar a mvt-android. Sin embargo, a diferencia de MVT, androidqf también está diseñado para ser utilizado fácilmente por usuarios no expertos en tecnología. Los datos extraídos por androidqf se pueden analizar con MVT.

Este repositorio es un fork de androidqf mantenido por Amnesty International's Security Lab. La herramienta androidqf fue desarrollada originalmente por Claudio Guarnieri.

Descargar androidqf

Compilar

Los binarios ejecutables para Linux, Windows y Mac deberían estar disponibles en la última versión. En caso de tener problemas al ejecutar el binario, quizás quieras compilarlo tú mismo.

Compilar con GoReleaser (Recomendado)

Este proyecto utiliza GoReleaser para compilaciones y lanzamientos automatizados. Para compilar localmente:

  1. Instalar GoReleaser:

    root@kitploit:~
    go install github.com/goreleaser/goreleaser@latest
    
  2. Ejecutar una compilación de snapshot (sin publicar):

    root@kitploit:~
    ./build_locally.sh
    

Esto creará binarios para todas las plataformas en el directorio dist/, incluyendo un binario universal para macOS que funciona tanto en Intel como en Apple Silicon.

Compilar con Make (Legado)

Todavía puedes usar el enfoque tradicional con Makefile. Necesitarás tener Go 1.23+ instalado, junto con make, git, unzip y wget. AndroidQF incluye un collector compilado de forma cruzada que se ejecuta en el dispositivo de destino para extraer información forense relevante de manera más fiable.

Primero compila el módulo collector:

root@kitploit:~
make collector

Luego compila AndroidQF para la plataforma que prefieras:

root@kitploit:~
make linux
make darwin
make windows

Estos comandos generarán binarios en una carpeta build/.

Compilar para paquetes de distribución sin activos incluidos

Los paquetes de distribución pueden optar por no incluir los binarios ADB y collector empaquetados compilando con la etiqueta de compilación unbundle:

root@kitploit:~
go build -tags unbundle -o build/

Cuando esta etiqueta está habilitada, androidqf espera:

  • que adb esté disponible en el PATH del sistema.
  • que los binarios del collector estén instalados en /usr/lib/androidqf/android-collector/ con los nombres esperados por androidqf, como collector_arm y collector_arm64.

Los empaquetadores pueden eliminar los activos binarios incluidos de assets/ antes de compilar, pero el directorio del paquete assets/ y sus archivos fuente Go deben permanecer presentes. La compilación unbundle aún importa el paquete assets, y la compilación fallará si se elimina todo el directorio assets/.

Imagen de contenedor

La imagen de contenedor de la versión se publica en GitHub Container Registry:

root@kitploit:~
docker pull ghcr.io/mvt-project/androidqf:latest

Para recolectar desde un dispositivo Android conectado por USB en Linux, pasa el bus USB y monta un directorio de salida:

root@kitploit:~
docker run --rm -it --privileged \
  -v /dev/bus/usb:/dev/bus/usb \
  -v "$(pwd)/output:/output" \
  ghcr.io/mvt-project/androidqf:latest -fast -output /output

También puedes compilar la imagen localmente para una versión publicada:

root@kitploit:~
docker build --build-arg VERSION=1.8.3 -t androidqf .

Cómo usar

[!TIP] Consulta Archivos de adquisición para conocer el formato del archivo, hashes de integridad, cifrado y manejo de archivos grandes. Para un diccionario de archivos recopilados, consulta el diccionario de archivos de salida de AndroidQF de SocialTIC (terceros).

Antes de ejecutar androidqf, debes tener el dispositivo Android de destino conectado a tu ordenador mediante USB y tener la depuración USB habilitada. Consulta la documentación oficial sobre cómo hacerlo, pero ten en cuenta que los teléfonos Android de diferentes fabricantes pueden requerir pasos de navegación distintos a los predeterminados.

Una vez que la depuración USB esté habilitada, puedes continuar ejecutando androidqf. Primero intentará conectarse al dispositivo a través del puente USB, lo que debería hacer que el teléfono Android te solicite autorizar manualmente las claves del host. Asegúrate de autorizarlas, idealmente de forma permanente para que la solicitud no vuelva a aparecer.

Ahora androidqf debería estar ejecutándose y creando un archivo zip de adquisición en tu directorio de trabajo actual, o en el directorio proporcionado con -output. En algún momento de la ejecución, androidqf te presentará algunas opciones: estas pausan la adquisición hasta que selecciones una opción, así que presta atención.

Se pueden extraer los siguientes datos:

Cada adquisición también contiene acquisition.json, command.log cuando se produjo una salida de registro, y hashes.csv. La lista de hashes registra el resumen SHA-256 de cada entrada de archivo de texto plano anterior y no se incluye a sí misma. Las extracciones fallidas del dispositivo no se registran como entradas del archivo. Consulta Archivos de adquisición para obtener más detalles.

Acerca de la recopilación opcional de datos

Copia de seguridad

Las siguientes opciones se presentan al ejecutar una recopilación de androidqf:

root@kitploit:~
¿Deseas realizar una copia de seguridad del dispositivo?
...
? Copia de seguridad:
  ▸ Solo SMS
    Todo
    Sin copia de seguridad

Estas opciones se refieren a los datos recopilados del dispositivo ejecutando el comando adb backup en segundo plano. Si se selecciona Sin copia de seguridad, el comando adb backup no se ejecuta.

Descargar copias de aplicaciones

root@kitploit:~
¿Deseas descargar copias de todas las aplicaciones o solo de las que no son del sistema?

? Descargar:
  ▸ Todas
    Solo paquetes no del sistema
    No descargar ninguna
OpciónExplicación
TodasSe recuperarán todos los paquetes instalados del teléfono
Solo paquetes no del sistemaNo descargar ningún paquete listado en adb pm list packages -s
No descargar ningunaNo descargar ningún paquete

Registros de Intrusiones

root@kitploit:~
¿Deseas tomar los Registros de Intrusiones del dispositivo?

? Registros de Intrusiones:
  ▸ Sí
    No
OpciónExplicación
SíSe recuperarán los Registros de Intrusiones del teléfono.
NoSe omite la adquisición de Registros de Intrusiones.

Cifrado y Amenazas Potenciales

Llevar las adquisiciones de androidqf en una unidad no cifrada podría exponerte a ti, y aún más a aquellos de quienes adquiriste datos, a un riesgo significativo. Por ejemplo, podrías ser detenido en una frontera problemática y tu unidad de androidqf podría ser incautada. Los datos sin procesar no solo podrían exponer el propósito de tu viaje, sino que también probablemente contengan datos muy sensibles (por ejemplo, lista de aplicaciones instaladas, o incluso mensajes SMS).

Idealmente, deberías tener la unidad completamente cifrada, pero eso no siempre es posible. También podrías considerar colocar androidqf dentro de un contenedor VeraCrypt y llevar contigo una copia de VeraCrypt para montarlo. Sin embargo, los contenedores VeraCrypt suelen estar protegidos solo por una contraseña, que podrías verte obligado a proporcionar.

Alternativamente, androidqf permite cifrar cada adquisición con una clave pública age proporcionada. Preferiblemente, esta clave pública pertenece a un par de claves para el cual el usuario final no posee, o al menos no lleva consigo, la clave privada. De esta manera, el usuario final no podría descifrar los datos adquiridos ni siquiera bajo coacción.

androidqf transmite cada adquisición en un archivo zip. Si colocas un archivo llamado key.txt en el directorio de trabajo actual, androidqf cifrará el flujo zip con age y escribirá <UUID>.zip.age; de lo contrario, escribe un <UUID>.zip sin cifrar. androidqf también busca key.txt en la misma carpeta que el ejecutable; si ambos archivos existen, el directorio de trabajo actual tiene prioridad.

Las adquisiciones cifradas no crean un archivo de adquisición en texto plano. Los archivos del dispositivo que deben validarse antes de agregarse a un archivo cifrado se almacenan temporalmente con cifrado autenticado ChaCha20-Poly1305. Consulta Archivos de adquisición para conocer el flujo de datos completo y el comportamiento con APK grandes.

Una vez que hayas recuperado un archivo de adquisición cifrado, puedes descifrarlo con age de la siguiente manera:

root@kitploit:~
$ age --decrypt -i ~/path/to/privatekey.txt -o <UUID>.zip <UUID>.zip.age

Ten en cuenta que siempre es posible que al menos una parte de los datos sin cifrar pueda recuperarse mediante técnicas forenses avanzadas, aunque estamos trabajando para mitigar eso.

Licencia

El propósito de androidqf es facilitar el análisis forense consensuado de dispositivos de aquellos que podrían ser objetivos de ataques de spyware móvil sofisticados, especialmente miembros de la sociedad civil y comunidades marginadas. No queremos que androidqf permita violaciones de la privacidad de personas que no han dado su consentimiento. Por lo tanto, el objetivo de esta licencia es prohibir el uso de androidqf (y cualquier otro software con la misma licencia) con fines de forense adversarial.

Para lograr esto, androidqf se publica bajo MVT License 1.1, una adaptación de Mozilla Public License v2.0. Esta licencia modificada incluye una nueva cláusula 3.0, "Restricción de Uso Consensuado" que permite el uso del software licenciado (y cualquier "Trabajo más amplio" derivado del mismo) exclusivamente con el consentimiento explícito de la(s) persona(s) cuyos datos se están extrayendo y/o analizando ("Propietario de los Datos").

Descargar herramienta
Dato¿Opcional?Ruta(s) de salida
Una copia de seguridad completa o una copia de seguridad de mensajes SMS y MMS.✅backup.ab
La salida del comando shell getprop, que proporciona información de compilación y parámetros de configuración.getprop.txt
Todos los ajustes del sistemasettings_*.txt
La salida del comando shell ps, que proporciona una lista de todos los procesos en ejecución.processes.txt
La lista de servicios del sistema.services.txt
Una copia de todos los registros del sistema.logs/, logcat.txt
La salida del comando shell dumpsys, que proporciona información de diagnóstico sobre el dispositivo.dumpsys.txt
Una lista de todos los paquetes instalados y archivos de distribución relacionados.packages.json
Copia de todos los APK instalados o solo de aquellos no marcados como aplicaciones del sistema.✅apks/*
Registros de Intrusion Logging. Contiene datos privados como el historial de navegación.✅intrusion_logs/*
Una lista de archivos en el sistema.files.json
Una copia de los archivos disponibles en carpetas temporales.tmp/*
Un informe de errores que contiene registros del sistema y específicos de aplicaciones, sin incluir datos privados.bugreport.zip
OpciónExplicación
Solo SMSSe ejecuta adb backup com.android.providers.telephony. Solo se recopilan datos de com.android.providers.telephony. Esto incluye la base de datos de SMS.
TodoSe ejecuta adb backup -all. Esto solicita copias de seguridad solo de las aplicaciones que han permitido explícitamente copias de seguridad de sus datos mediante este método. A partir de Android 12+, este método no extrae nada para casi todas las aplicaciones.
Sin copia de seguridadadb backup no se ejecuta