[!IMPORTANT] 我们最近合并了“v3”分支。这带来了破坏性变更。如果你在其他脚本中依赖 mvt 输出,它们可能无法正常工作。更多详情:https://github.com/mvt-project/mvt/issues/757
移动验证工具包(MVT)是一组实用工具,用于简化和自动化收集取证痕迹的过程,这些痕迹有助于识别 Android 和 iOS 设备可能受到的入侵。
它由大赦国际安全实验室于 2021 年 7 月在飞马项目的背景下开发并发布,同时发布的还有一份技术取证方法。它继续由大赦国际和其他贡献者维护。
注意 MVT 是一款面向技术人员和调查人员的取证研究工具。它需要理解数字取证并使用命令行工具。它不适用于终端用户自行评估。如果你担心设备的安全,请寻求信誉良好的专家帮助。
MVT 支持使用公开的失陷指标(IOCs)来扫描移动设备,查找已知间谍软件活动定向攻击或感染的潜在痕迹。这包括由大赦国际和其他研究小组发布的 IOCs。
警告 公开的失陷指标不足以确定设备是“干净”的,也没有被特定间谍软件工具定向攻击。仅依赖公开指标可能会遗漏最近的取证痕迹,并产生虚假的安全感。
可靠且全面的数字取证支持和分流需要访问非公开指标、研究和威胁情报。
民间社会可以通过大赦国际安全实验室或通过我们与 Access Now 的数字安全求助热线的取证合作伙伴关系获得此类支持。
有关将失陷指标与 MVT 结合使用的更多信息,请参阅文档。
MVT 可以从源码或从 PyPI 安装(你需要一些依赖项,请查看文档):
pip3 install mvt
你也可以使用 uv 从 PyPI 安装 MVT。首先,安装 uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
然后将 MVT 作为命令行工具安装:
uv tool install mvt
有关其他安装选项和已知问题,请参阅文档以及 GitHub Issues。
MVT 提供两个命令:mvt-ios 和 mvt-android。查看文档,了解如何使用它们!
MVT 可以为 Bash、Zsh 和 Fish 生成 shell 补全脚本:
mvt-ios completion
mvt-android completion
这些命令默认会打印设置说明。要直接生成补全脚本,请传入 shell 名称:
mvt-ios completion bash
mvt-android completion zsh
只有在传入 --install 时,MVT 才会写入补全文件或 shell 配置。详情请参阅命令补全文档。
以模块方式运行的 check-* 命令可以通过 --load-module PATH 或从 MVT_CUSTOM_MODULES 中设置的文件夹加载自定义 Python 模块。详情请参阅开发文档。
用户还可以从已安装的 Python 包或本地文件和文件夹向 mvt-ios 和 mvt-android 添加顶层命令。请参阅自定义 CLI 命令文档,了解插件入口点和 --load-command 接口。
MVT 的目的是促进对可能成为复杂移动间谍软件攻击目标的人群(尤其是公民社会成员和边缘化群体)的设备进行 经同意的取证分析。我们不希望 MVT 被用于侵犯未经同意者的隐私。为了实现这一目标,MVT 以自有许可证发布。在此阅读更多。