
Android Connections Forensics
# Криминалистический анализ соединений Android
Это программное обеспечение позволяет специалисту по компьютерной криминалистике сопоставить каждое соединение с породившим его процессом.
Для него не требуются root-привилегии в системе, но необходимы adb и отладка по USB.
ACF в настоящее время работает только в Linux (Ubuntu 14.04)
git clone https://github.com/CyberHatcoil/ACF.git
cd ACF
pip install -r requirments.txt
Убедитесь, что ваше устройство подключено, отладка по USB включена и авторизована.
adb devices
Для запуска Acf:
python acf.py -d [Device serial number]
Фильтрация по совпадению имени процесса:
python acf.py -d [Device serial number] -f facebook
Фильтрация по владельцу процесса:
python acf.py -d [Device serial number] -u user
python acf.py -d [Device serial number] -u system
python acf.py -d [Device serial number] -u root
ACF создаёт 3 различных типа вывода:
консольный вывод - подключения в реальном времени
файл acm-log - подключения в реальном времени
файл метаданных - результаты метаданных внешних IP-адресов
Пример acm-log:
#Плагины метаданных Acf извлекает метаданные для каждого внешнего IP-адреса.
Текущие плагины:
IP Info - геолокация, провайдер и т. д.
IP Rep - база данных чёрных списков IP AlienVault.
VirusTotal - поиск IP в VirusTotal.
Whois
Itayk [ [ AT ] ]CyberHat.co.il