面向 Android 和 iOS 设备的取证收集与分析工具包,利用公开和私有的入侵指标(IOC)识别由已知间谍软件造成的潜在入侵。
[!IMPORTANT] 我们最近合并了“v3”分支。这引入了破坏性变更。如果您在其他脚本中依赖 mvt 的输出,它们可能已失效。更多详情:https://github.com/mvt-project/mvt/issues/757
移动设备验证工具包(Mobile Verification Toolkit,MVT)是一组实用工具,用于简化和自动化收集取证痕迹的过程,以帮助识别 Android 和 iOS 设备可能遭受的入侵。
该工具由大赦国际安全实验室于 2021 年 7 月在飞马项目背景下开发并发布,同时附有一套技术取证方法论。它持续由大赦国际及其他贡献者维护。
注意 MVT 是一款面向技术人员和调查人员的取证研究工具。它要求使用者理解数字取证并能够使用命令行工具。它并非面向终端用户的自助评估。如果您担心设备的安全性,请寻求信誉良好的专家协助。
MVT 支持使用公开的入侵指标(IOCs)来扫描移动设备,以查找已知间谍软件活动可能存在的针对或感染痕迹。这包括由大赦国际及其他研究团体发布的 IOC。
警告 公开的入侵指标不足以判定设备“干净”或未受到特定间谍软件工具的针对。仅依赖公开指标可能会遗漏最近的取证痕迹,并造成虚假的安全感。
可靠且全面的数字取证支持和分类排查需要访问非公开的指标、研究及威胁情报。
民间社会可通过大赦国际安全实验室或我们与Access Now 数字安全求助热线的取证合作伙伴关系获得此类支持。
有关在 MVT 中使用入侵指标的更多信息,请参阅文档。
MVT 可以从源码或从 PyPI 安装(您需要一些依赖项,请查看文档):
pip3 install mvt
您也可以使用 uv 从 PyPI 安装 MVT。首先,安装 uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
然后将 MVT 安装为命令行工具:
uv tool install mvt
有关其他安装选项和已知问题,请参阅文档以及 GitHub Issues。
MVT 提供三个命令:mvt-ios 和 mvt-android 用于分析对应平台设备的采集数据,而 mvt 则承载不属于两者的功能:version、completion、plugins 和 download-iocs(目前 version 和 download-iocs 在平台命令上仍然可用)。单独运行 mvt 会显示已安装的版本、更新通知和可用命令。查看文档了解如何使用它们!
在三个命令中的任意一个中,在命令名称之前传递 --verbose(例如 mvt-ios --verbose check-backup ...)以获取调试输出。check-* 命令在其名称之后接受的 --verbose 选项仍然有效,但仅为兼容性而保留,将在未来版本中移除。
MVT 可以为 Bash、Zsh 和 Fish 生成 shell 补全脚本,涵盖 mvt、mvt-ios 和 mvt-android:
mvt completion
该命令默认会打印设置说明。要直接生成补全脚本,请传入 shell 名称:
mvt completion bash
MVT 仅在传递 --install 参数时才写入补全文件或 shell 配置。详情请参阅命令补全文档。
插件包通过额外的取证模块扩展 MVT,这些模块在 check-* 命令内运行,并在 mvt、mvt-ios 和 mvt-android 上提供顶层命令。有关编写和安装插件包的说明,请参阅开发文档,有关包注册命令的入口点,请参阅自定义 CLI 命令文档。
MVT 的目的是促进对可能成为高级移动间谍软件攻击目标的人群(尤其是民间社会成员和边缘化社区)的设备进行协商一致的取证分析。我们不希望 MVT 助长对非同意个体的隐私侵犯。为实现这一目标,MVT 以自有许可证发布。在此了解更多。