
Forense de Conexões Android
# Android Connections Forensics
Este software permite a um investigador forense mapear cada conexão ao seu processo de origem.
Não requer privilégios de root no sistema, mas requer adb e depuração USB.
O ACF atualmente funciona apenas em Linux (Ubuntu 14.04)
git clone https://github.com/CyberHatcoil/ACF.git
cd ACF
pip install -r requirments.txt
Certifique-se de que o dispositivo esteja conectado, a depuração USB esteja habilitada e autorizada.
adb devices
Para executar o ACF:
python acf.py -d [Device serial number]
Filtrar por correspondência de nome de processo:
python acf.py -d [Device serial number] -f facebook
Filtrar por proprietário do processo:
python acf.py -d [Device serial number] -u user
python acf.py -d [Device serial number] -u system
python acf.py -d [Device serial number] -u root
O ACF cria 3 tipos diferentes de saída:
saída de console - conexões em tempo real
arquivo acm-log - conexões em tempo real
arquivo de metadados - resultados de metadados de IPs externos
Exemplo de acm-log:
O ACF extrai metadados para cada endereço IP externo.
Plugins atuais:
IP Info - geolocalização, provedor, etc..
IP Rep - banco de dados de blacklist de IP da alienvault.
VirusTotal - consulta de IP no VirusTotal.
Whois
Itayk [ [ AT ] ]CyberHat.co.il