b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

对Cellebrite的采访|以色列移动设备取证公司为FBI破解了手机

电脑杂谈  发布时间:2020-06-29 20:08:44  来源:网络整理

电子证据取证设备_计算机取证设备_移动设备取证

今年早些时候,联邦调查局和苹果公司就谋杀者的iPhone手机解锁问题进行了斗争. 当这个旷日持久的哨声变得美妙时,不知名的以色列移动取证公司Cellebrite成为了公众的焦点.

在强迫苹果公司协助联邦调查局解锁手机的几周后,美国司法部透露,联邦调查局在没有苹果公司协助的情况下已成功通过第三方破获了该案的手机数据. 一段时间以来,围绕这个神秘的第三方的猜测层出不穷,直到以色列媒体报道了Cellebrite.

但是,有传言称Cellebrite并不是帮助FBI解锁的第三方,即使是今年4月参加明尼苏达州高科技论坛的Cellebrite的代表,《华盛顿邮报》援引消息人士的话说: 说Cellebrite和Unlocked手机没有参加联邦调查局.

Cellebrite的首席执行官之一尤西·卡米尔(Yossi Carmil)拒绝置评.

猜测和谣言似乎掩盖了一个重要事实: 许多美国联邦机构一直依靠Cellebrite的技术来解锁移动设备,FBI甚至于2009年与Cellebrite签订了商业合同. 在过去的10年中,Cellebrite已经成为FBI在移动设备取证中的关键技术.

此外,根据美国联邦政府的采购记录,美国管制局,特勤局,军方,国土安全部的海关和边境保护局,州和地方执法机构都在使用Cellebrite的相关产品可疑人员的技术工具. 或抓住战场上的电话进行数据提取和恢复.

在公众的想象中,Cellebrite可能参差不齐. 由于苹果公司就像是反对政府监控的数字隐私保护主义者,因此Cellebrite扮演着在法律和秩序要求下打破数字保护的角色. 但无论如何,Cellebrite似乎已准备好迎接市场.

“越来越多的设备供应商正在其产品中集成更多的安全功能,这无疑对我们构成挑战,但一直以来,我们已经克服并将继续克服这些挑战,” Cellebrite技术总监Shahar Tal说.

7月份,就在FBI宣布破解嫌疑人的iPhone5C手机之后,Cellebrite宣布已研究出一项专利技术,该技术绕过了手机密码和加密狗的保护,并声称该技术可以应对各种未来安防措施.

在Cellebrite的发展初期,手机取证对于执法和情报机构而言并不是特别重要,但是近年来,这项技术已变得很重要,因为手机取证不仅可以恢复个人行为,兴趣和交流. 内容,还可以概述其下落.

实力领先于对手

移动设备取证领域有很多公司. Cellebrite在世界范围内拥有许多竞争对手,但每个竞争对手都有自己的优缺点.

这些公司包括: 瑞典的MicroSystemation AB(MSAB),该公司与美国国土安全部DHS和军方,美国的Susteen,Paraben和BlackBag Technologies,美国的Magnet Forensics等政府机构建立了长期合作关系. 加拿大,并声称将与IRS,陆军,国防部,国土安全部和司法部合作,并与的Oxygen Forensics公司合作.

据资深退休的FBI经纪人Robert Osgood讲,他在乔治·梅森大学(George Mason University)教授计算机取证课程,Cellebrite和MSAB是取证行业的领导者,尤其是在移动设备数据提取领域. 他们是行业专家.

Robert Osgood说,FBI还使用其他取证工具,但是这些工具主要用于Cellebrite或MSAB数据提取的后处理,例如数据子集分析和社交网络关联分析.

此外,对联邦和地方执法人员进行高级取证技术培训的希瑟·马哈利克(Heather Mahalik)表示,在过去两年中,Cellebrite的性能优于SANS和MSAB取证设备.

电子证据取证设备_移动设备取证_计算机取证设备

马哈利克说,在学员的声誉中移动设备取证,Cellebrite和MSAB的取证设备在头两年是可比的,但是最近,Cellebrite已被广泛使用. MSAB在其2012年度报告中还承认Cellebrite在带动美国市场优势方面处于领先地位.

Cellebrite取证工具-通用取证设备(UFED)是基于内置软件的硬件平台,该软件可以从手机,平板电脑,GPS和其他设备获取,解码和分析各种类型的数据.

此外,UFED4PC仅限于PC独立使用; UFED Pro是UFED的升级版,可以直接从手机闪存芯片中提取数据,其中包括手机短信,通话记录,手机存储,应用程序和其他内存信息.

Cellebrite不像另一家以色列公司NSO Group. 为了帮助政府实现监视目的并远程入侵手机,Cellebrite仅致力于手机数据提取和分析.

Cellebrite的优势在于,其数据提取技术比竞争对手支持更多的手机系统和芯片类型,并且可以提供快速的解决方案.

每次发布​​新手机或更新系统时,Cellebrite团队都会启动突击研究模式,以发现0天漏洞或隐藏的手机破解途径.

有时甚至在发布手机之前,Cellebrite便开始对签约供应商进行此类研究(苹果公司并未提供). 供应商在手机发布前三个月向Cellebrite提供了新的原型. 工程师进行裂纹测试.

为了防止竞争对手对其软件进行反向分析并防止手机供应商发现其取证使用中的漏洞,Cellebrite并未将所有取证技术都集成到自动化工具中. 一些关键的技术漏洞仅由其研究人员使用.

就像破解圣贝纳迪诺击案中涉及的iPhone 5C一样,Cellebrite的高级调查服务(CAIS)完成了从手机中提取数据的关键操作.

此外,根据美国药物管制局的采购记录,这种手机解锁服务每年的费用约为25万美元. 支持解锁的手机型号很多,包括iPhone 4S,iPhone 5,三星Galaxy S6,Galaxy Note 5,Galaxy S7s等.

通过加密,执法机构在从手机中获取证据时面临的这个问题恰恰是Cellebrite的最大卖点. 据Cellebrite称,他们已经成功破解了某些型号手机的屏幕锁定,并且无需密码即可访问手机. “加密是大多数行业的最佳安全保护措施,但我们认为并非如此. ”其技术总监Shahar Tal说.

如何开始使用

Cellebrite拥有约520名员工,其中大部分来自以色列,其中包括在南部工厂生产UFED设备的工人. Cellebrite是Sun集团在日本的子公司. 后者在2007年的持股比例高达80%.

首席执行官尤西·卡米尔(Yossi Carmil)透露,尽管Sun并没有直接干预该公司的发展战略,但它仍然需要面对媒体时保持统一的才能,并发表允许的言论,希望保持一种神秘的企业文化.

Cellebrite Israel总部位于特拉维夫以东Petah Tikova的一栋小型办公楼中. 它曾经是柑桔园,但现在已被各种高科技园区所取代.

在此办公大楼中,还有IBM和Intel. 6月的下午,办公室昏暗而安静,偶尔会有工作人员在研究中播放的希伯来摇滚音乐.

穿越研究室走廊的是一个大型设备实验室. 有组织的储物柜中有超过15,000部经过仔细标记的手机. 这些手机供购买或供应商预先检查以进行测试分析.

计算机取证设备_电子证据取证设备_移动设备取证

实验室每月接收近200部测试电话,其中包括不同的操作系统,不同的配置或不同的移动运营商. 其中一些手机是罪犯和恐怖分子使用的预付费一次性手机.

由于中国手机的设计和生产缺乏统一的标准,因此在数据提取方面存在一些困难. 研究人员将手动检查进入实验室的每部手机,以确定其运行软件和操作系统与以前版本相比的变化.

Cellebrite有五个法证技术研究团队: 寻找0天漏洞和其他数据提取方法的逆向工程团队,将二进制数据转换为可读格式的研究团队,云数据团队和两个数据分析团队.

数据分析团队主要致力于从各种数据源中挖掘有用的信息和线索,例如,对提取的手机数据进行交叉检查,以确定嫌疑人过去的行为轨迹. 此外,数据分析团队还通过手机提取视频进行分析和识别.

反向团队主要研究手机破解方法. 塔尔负责约20人. Tal之前曾在CheckPoint进行漏洞研究,并于去年加入Cellebrite.

Tal说: “我不知道NSA如何研究移动领域,但我们在法证学方面拥有强大的研究团队. ”

Cellebrite在移动取证领域的优势是有希望的,但是Cellebrite的发展并不想局限于取证行业. Cellebrite于1999年通过引入手机传输设备而成立.

当时,地址簿转移通常需要手动操作,这既麻烦又费时. 但是,Cellebrite开发的通用内存转换设备(UME)可以在任何型号的两部手机之间传输数据. 之后,UME添加了数据备份,恢复和同步功能.

最初,UME设备仅在以色列和欧洲的一些通讯公司和手机商店中出售. 到2005年,UME设备已在美国的Verizon和T-Mobile手机商店以及Best Buy和Wal-Mart上市.

“每家提供手机销售,维修和数据交换服务的商店都有Cellebrite的身影,” Carmil说. 随着UME成为移动行业服务链中不可或缺的一部分,一些手机供应商甚至要求Cellebrite在新手机发布之前对其产品执行UME设备适用性测试.

Cellebrite提前对新发布的手机进行预筛选是其竞争优势之一,而MSAB和Paraben由于担心取证能力减弱而不会开展这项业务.

Paraben首席执行官Amber Schroader告诉我们,预先检查的技术要求很高,并且将涉及许多固件更换.

2006年,Cellebrite向以色列的执法和安全机构推广了UME设备.

这时,一些客户的用例引起了公司的注意: UME设备在刑事调查中提取的通话记录和数据线索未得到的批准. 因此,客户要求Cellebrite向增加证据以提取未修改功能的数据,Carmil和其他CEO看到了公司的新发展方向,此时Cellebrite只有18名员工.

第二年,他们开发了第一个基于软件的取证工具. 除了数据提取,传输,备份和恢复之外,还添加了用于数据完整性验证的哈希身份验证功能. 后来,随着手机和数据格式的发展,Cellebrite添加了不同格式的数据解码和分析功能.

Cellebrite不是进入移动取证领域的第一家公司. Paraben和MSAB已分别在2001年和2003年进行了移动设备取证. Cellebrite的最大优点是它可以解码其他竞争者并且无法处理它. CDMA和TDMA手机通话数据.

移动设备取证_计算机取证设备_电子证据取证设备

Cellebrite产品与业务开发副总裁Leeor Ben-Peretz表示,十年前,手机数据提取对他们而言是一项轻松的任务. 当时,该公司的设备未配备安全保护功能. 找到非常详细的编程接口描述文档,其他公司则不需要反向破解此类设备.

快速发展

然而,真正的变化发生在2007年苹果推出iPhone时. 今年,它确实开启了智能手机的时代. iPhone将音乐,邮件,SMS,网页,相机和应用程序集成为一个,并包括易于使用的触摸屏界面,并且在第二年,Apple还为iPhone添加了GPS.

对于执法部门而言,iPhone只是提供大量线索取证的地雷. 但是,由于Apple不像其他手机制造商那样打开文档,并且还在后续型号中添加了加密和其他安全保护功能,因此很难从中提取数据.

此后,也许考虑到iPhone的普及并响应iPhone带来的法证挑战,Cellebrite迅速扩展了其研究团队.

Cellebrite已经招募了许多擅长反向分析的工程师,特别是以色列信号情报部队8200,该部队以培养网络安全和漏洞研究技术的精英黑客而闻名,而Cellebrite已有33岁技术总监Tal来自这支部队.

Cellebrite的研究工作已获得回报,该公司的法务业务也猛增. 根据采购记录,尤其是来自美国执法机构的采购记录,有很多业务.

在过去的几年中,Cellebrite已与美国政府签订了230多个合同,其中第一份合同可追溯到与美国药品管理局,特勤局和海军太空海军作战系统司令部(SPAWAR)签署的移动设备. 2007年. 取证业务.

此外,2008年,田纳西州国卫队从Cellebrite购买了6台UFED设备,而美国药物管制局则购买了200多台UFED设备. FBI和Cellebrite于2009年9月11日签署了他们的第一份商业合同,根据该公司的声称,到2009年底,已向全球各地销售了4,500多套UFED设备.

后来,根据Cellebrite的前营销总监Christa Miller的说法,一些突发事件推动了Cellebrite在美国的销售.

由于无线运营商将在短期内存储用户短消息,即使用户注销或从通信网络中删除任何信息,它仍会提示一些执法机构以此为突破口,找到一种解决方法. 提取有用的证据. 因此,2009年11月,Cellebrite推出了一种新产品: UFED Physical Pro,该产品可从手机的闪存芯片中提取和恢复数据.

手机数据恢复主要有两种方法: 逻辑提取和物理提取. 逻辑方法主要通过和SMS内容等API方法提取. 在不同的情况下和移动电话中,这种类型的数据提取是好是坏. 有时您需要使用一些反向分析.

物理提取是从某些无法正常使用的手机的闪存芯片中提取已删除的数据.

2010年8月,Cellebrite开创了从iPhone物理提取数据的方法. 2012年,它先后开发了用于BlackBerry和Motorola手机的数据恢复方法以及绕过用户锁定设置技术.

2014年,三星S4系列手机采用了物理数据恢复方法. MSAB直到2010年才开始提供闪存数据恢复服务.

2013年,Cellebrite因窃取其三星和黑莓数据恢复技术而对竞争对手MSAB提起诉讼. Cellebrite一直对数据恢复方法保密,但在这种情况下,它的某些技术方法被揭露了.

Cellebrite声称不需要提前关闭三星手机的数据恢复提取和漏洞测试技术. 其公司研究团队可以在RAM中准确定位“登录地址”,并可以向其中注入自定义的引导加载程序模块.

一般来讲,当设备重新启动时,可以通过引导加载程序访问手机操作系统,但是Cellebrite的自定义引导加载程序模块可以在此过程中挂起该过程,并允许其工具间接读取手机内存数据.

计算机取证设备_移动设备取证_电子证据取证设备

在Cellebrite的BlackBerry手机解决方案中,它使用计算机中的验证漏洞在手机上安装软件以进行引导加载程序植入. 引导加载程序通过捆绑官方的BlackBerry引导加载程序来欺骗安全验证,

如果数据不是加密和可读的,则物理提取方法将比逻辑方法恢复更多有用的信息. 但是,这种物理地提取和恢复数据的方法被Apple和其他供应商故意阻止,他们通过加密数据存储和添加安全保护来保护其物理设备.

对于iPhone尤其如此. 奥斯古德说: “现在,通过正确配置用户的iPhone,几乎不可能获得访问权限. ”

2009年6月,苹果推出了全盘加密IOS3系统和iPhone 3GS. 其中,加密密钥由手机内置的ID生成,而不是由用户生成,这意味着Apple也可以锁定手机. 对于执法部门而言,这是一个严重问题的开始.

在IOS 4中,Apple还使用用户密码和内置ID来形成文件加密设计. 此外,苹果还设置了80秒的密码输入延迟,这增加了破解难度. 苹果在IOS 8中为照片,短信,联系人和通话记录等手机文件添加了加密设置,并延长了密码猜测延迟. 第九次密码输入错误后,将有1个小时的后续验证延迟.

在这些安全防范措施下,Cellebrite尝试继续寻找破解方法. 2015年6月,Cellebrite开发了一种解锁IOS 8的方法. 据报道,今年早些时候,Cellebrite团队为意大利执法部门解锁并恢复了运行IOS 8的iPhone 5手机.

但这并不意味着全盘加密已经非常容易破解. 塔尔说,当前的加密技术比5或10年前更加复杂. 越来越多的加密机制促使我们的取证技术构造不同的区块链来处理每种加密方法.

因此,Cellebrite开发了不同的引导程序,以便在进入和密码锁定屏幕之前注入系统. 此外,Cellebrite还开发了一种操作代码,可禁用手机的锁屏功能. 通过控制LG手机上的锁定屏幕文件,也已经成功实施了类似的研究.

加密破解的限制

MSAB首席执行官Bollö承认加密是取证领域的最大挑战,他对记者说: “我们有应对加密或绕过加密的解决方案”,但他没有详细说明示例或解决方案.

他在给记者的电子邮件中提到: “这并非简单地绕过加密问题. ”现在,问题不是手机内置的安全措施或加密机制,而是移动应用程序的加密更加复杂.

他还强调,谷歌和苹果在其应用程序商店中拥有将近200万个应用程序移动设备取证,每个应用程序都有其自己的加密和数据存储机制,相比手机加密A挑战,法医更难.

Cellebrite的基本移动取证工具或软件约为10,000至14,000美元,其中包括一年的年度升级.

Tal表示,突破手机黑客行为非常有意义,他的研究团队也对工作的另一个方面感到满意和自豪,“当我们为那些凶手或儿童性侵犯提供帮助时,取证线索,您将了解我们工作的重要性,我们不仅仅是专注于取证领域为公司赚钱的安全研究人员.

Tal认为Cellebrite为具备技术能力的牛提供了道德和才华横溢的地方,这不同于将漏洞出售给可疑买家的安全研究人员. 这不可避免地让人联想到NSO Group向阿联酋政府提供了0天漏洞来安装软件以监视人权活动分子的事件.

但是,Cellebrite的工作模式也存在争议. 在美国由于政府利用漏洞进行监控而不断引起公众舆论的情况下,如何对影响法医工作中数以百万计的人的漏洞进行保密仍然是关键问题. 甚至在目前,苹果公司还不知道在圣贝纳迪诺案中使用Cellebrite协助FBI破解了手机使用的漏洞.

Tal说: “尽管有时为了客户的利益以及公共安全和隐私,我们也考虑过披露漏洞,但是我们的取证业务必须通过破解具有供应商不允许的特殊权限的手机来获取数据. 因此,这不可避免地是一个微妙的情况. ”

后记

2013年9月,Cellebrite在新加坡设立了一家分公司,以进一步扩大国际市场的覆盖范围,并开始进入亚太市场.

最近,据报道,印度政府下属的法医学实验室FSL宣布已从Cellebrite购买了IOS 8破解工具,并有权将此服务出售给其他国家/地区的政府. 但是,双方都没有宣布交易的更多细节.


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxinshuyu/article-262716-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      • 李晋君
        李晋君

        二是北洋水师的军舰的设计落后

      热点图片
      拼命载入中...