中文

EviHunter:基于静态分析识别安卓设备永久存储中的数字证据

密码学与安全 2018-08-21 v1

摘要

由于智能手机的普及,无论是物理犯罪还是网络犯罪都越来越多地涉及智能手机。因此,智能手机上的数字证据在犯罪调查中扮演着日益重要的角色。数字证据可能存在于智能手机的内存和永久存储中。尽管我们最近见证了内存取证方面的显著进展,但识别永久存储中的证据仍是一个欠发达的研究领域。现有大多数关于永久存储取证的研究依赖于人工分析或对永久存储进行基于关键词的扫描。人工分析成本高昂,而关键词匹配常常遗漏不含相关关键词的证据数据。在本工作中,我们开发了一款名为 EviHunter 的工具,用于自动识别安卓设备永久存储中的证据数据。智能手机的永久存储上可能有数千个文件。取证调查人员经常面临的一个基本问题是哪些文件可能存储证据数据。EviHunter 旨在回答这一问题。我们的直觉是:证据数据由应用程序产生;而应用程序的代码富含关于该应用可能写入永久存储的数据类型以及数据所写入文件的信息。因此,EviHunter 首先通过对大量应用进行静态分析来预计算一个应用证据数据库(AED)。该 AED 包含每个应用的证据数据类型及存储它们的文件。随后,EviHunter 将智能手机永久存储上的文件与 AED 进行匹配,以识别可能存储证据数据的文件。我们在基准应用和 8,690 个真实世界应用上评估了 EviHunter。我们的结果表明,EviHunter 能够精确识别证据数据的类型及其存储文件。

关键词

引用

@article{arxiv.1808.06137,
  title  = {EviHunter: Identifying Digital Evidence in the Permanent Storage of Android Devices via Static Analysis},
  author = {Chris Chao-Chun Cheng and Chen Shi and Neil Zhenqiang Gong and Yong Guan},
  journal= {arXiv preprint arXiv:1808.06137},
  year   = {2018}
}