
Android Connections Forensics
# Android Connections Forensics
Questo software consente a un investigatore forense di associare ogni connessione al processo che la ha originata.
Non richiede privilegi di root sul sistema, ma richiede adb e il debug USB.
ACF attualmente funziona solo su Linux (Ubuntu 14.04)
git clone https://github.com/CyberHatcoil/ACF.git
cd ACF
pip install -r requirments.txt
Assicurati che il dispositivo sia connesso, che il debug USB sia abilitato e autorizzato.
adb devices
Per eseguire ACF:
python acf.py -d [Numero di serie del dispositivo]
Filtra per corrispondenza del nome del processo:
python acf.py -d [Numero di serie del dispositivo] -f facebook
Filtra per proprietario del processo:
python acf.py -d [Numero di serie del dispositivo] -u user
python acf.py -d [Numero di serie del dispositivo] -u system
python acf.py -d [Numero di serie del dispositivo] -u root
ACF crea 3 diversi tipi di output:
output console - connessioni in tempo reale
file di log acm - connessioni in tempo reale
file di metadati - risultati dei metadati degli IP esterni
Esempio di acm-log:
ACF estrae i metadati per ogni indirizzo IP esterno.
Plugin attuali:
IP Info - geolocalizzazione, provider ecc..
IP Rep - database blacklist IP di alienvault.
VirusTotal - ricerca IP su virustotal.
Whois
Itayk [ [ AT ] ]CyberHat.co.il