
Toolkit di raccolta e analisi forense per dispositivi Android e iOS per identificare potenziali compromissioni da spyware noti utilizzando indicatori di compromissione pubblici e privati.
[!IMPORTANT] Abbiamo recentemente unito il ramo "v3". Questo ha introdotto modifiche sostanziali. Se facevi affidamento sull'output di mvt in altri script, questi potrebbero essersi rotti. Maggiori dettagli: https://github.com/mvt-project/mvt/issues/757
Mobile Verification Toolkit (MVT) è una raccolta di utilità progettate per semplificare e automatizzare il processo di raccolta di tracce forensi utili a identificare un potenziale compromesso di dispositivi Android e iOS.
È stato sviluppato e rilasciato dall'Amnesty International Security Lab nel luglio 2021 nel contesto del Progetto Pegasus insieme a una metodologia forense tecnica. Continua a essere mantenuto da Amnesty International e da altri contributori.
Nota MVT è uno strumento di ricerca forense pensato per tecnologi e investigatori. Richiede la comprensione della digital forensics e l'uso di strumenti da riga di comando. Non è destinato all'autovalutazione da parte dell'utente finale. Se sei preoccupato per la sicurezza del tuo dispositivo, ti preghiamo di rivolgerti a esperti di comprovata reputazione.
MVT supporta l'uso di indicatori di compromissione (IOC) pubblici per scansionare dispositivi mobili alla ricerca di potenziali tracce di targeting o infezione da parte di campagne note di spyware. Ciò include gli IOC pubblicati da Amnesty International e da altri gruppi di ricerca.
Avvertenza Gli indicatori di compromissione pubblici non sono sufficienti per determinare che un dispositivo sia "pulito" e non sia stato preso di mira da uno specifico strumento spyware. Affidarsi esclusivamente agli indicatori pubblici può far perdere tracce forensi recenti e dare un falso senso di sicurezza.
Un supporto forense digitale affidabile e completo e un triage richiedono l'accesso a indicatori non pubblici, ricerca e threat intelligence.
Tale supporto è disponibile per la società civile tramite l'Security Lab di Amnesty International o tramite la nostra partnership forense con l'Helpline di Sicurezza Digitale di Access Now.
Maggiori informazioni sull'uso degli indicatori di compromissione con MVT sono disponibili nella documentazione.
MVT può essere installato dai sorgenti o da PyPI (avrai bisogno di alcune dipendenze, controlla la documentazione):
pip3 install mvt
Puoi anche installare MVT da PyPI con uv. Per prima cosa, installa uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
Poi installa MVT come strumento da riga di comando:
uv tool install mvt
Per opzioni di installazione alternative e problemi noti, fai riferimento alla documentazione e alle GitHub Issues.
MVT fornisce tre comandi: mvt-ios e mvt-android analizzano le acquisizioni da dispositivi di quella piattaforma, mentre mvt ospita ciò che non appartiene a nessuno dei due: version, completion, plugins e download-iocs (version e download-iocs restano disponibili anche sui comandi di piattaforma per ora). Eseguire mvt da solo mostra la versione installata, gli avvisi di aggiornamento e i comandi disponibili. Consulta la documentazione per imparare a usarli!
Passa --verbose a uno qualsiasi dei tre comandi, prima del nome del comando (mvt-ios --verbose check-backup ...), per l'output di debug. L'opzione --verbose che i comandi check-* accettano dopo il loro nome funziona ancora, ma è mantenuta solo per compatibilità e verrà rimossa in una versione futura.
MVT può generare uno script di completamento della shell per Bash, Zsh e Fish che copre mvt, mvt-ios e mvt-android:
mvt completion
Il comando stampa le istruzioni di configurazione per impostazione predefinita. Per generare direttamente lo script di completamento, passa il nome della shell:
mvt completion bash
MVT scrive file di completamento o configurazione della shell solo quando viene passato --install. Consulta la documentazione sul completamento dei comandi per i dettagli.
I pacchetti di plugin estendono MVT con moduli forensi aggiuntivi, che vengono eseguiti all'interno dei comandi check-*, e con comandi di primo livello su mvt, mvt-ios e mvt-android. Consulta la documentazione di sviluppo per scriverli e installarli, e la documentazione sui comandi CLI personalizzati per i punti di ingresso in cui un pacchetto registra i comandi.
Lo scopo di MVT è facilitare l'analisi forense consensuale dei dispositivi di coloro che potrebbero essere bersaglio di sofisticati attacchi spyware mobili, in particolare membri della società civile e comunità emarginate. Non vogliamo che MVT consenta violazioni della privacy di individui non consenzienti. Per raggiungere questo obiettivo, MVT è rilasciato con una propria licenza. Leggi di più qui.