从本地启动,现在在云端:对亚马逊 Echo Show 15 智能显示屏的取证分析
密码学与安全
2024-08-29 v1
摘要
亚马逊 Echo 是最流行的智能扬声器和显示屏产品系列之一。鉴于其在现代家庭中的日益增长的普及以及与居民与这些设备交互所产生的数字痕迹,针对 Echo 产品的分析很可能变得更常见,以满足“智能家居”犯罪现场的取证需求。本文present了对 Echo Show 15的首次取证检查,这是亚马逊最大的智能显示屏,运行Fire OS,是第一个配备Visual ID人脸识别功能的 Echo 设备。我们揭示了一种基于我们发现的主逻辑板上未记录的eMMC接口针脚的非侵入式访问Echo Show 15 unencrypted文件系统的方法。在该设备上,我们识别出各种本地使用痕迹,包括搜索的产品、播放的电影、访问的网站、照片和视频的元数据,以及Visual ID关于检测到的运动和用户的日志事件。此外,我们利用Echo Show 15上存储不安全的令牌,获取对Amazon云端用户痕迹的访问,包括Alexa语音请求、日历、联系人、对话、照片和视频。在此方面,我们还通过分析两个伴随应用程序(Alexa和Photos)的网络流量,识别了新的Amazon API。总体而言,就实际相关性而言,我们的发现表明一种针对Echo Show 15设备的非破坏性数据获取方法,以及如何将取证痕迹的范围从设备上的本地痕迹提升到存储在云端的远程痕迹。
引用
@article{arxiv.2408.15768,
title = {Started Off Local, Now We're in the Cloud: Forensic Examination of the Amazon Echo Show 15 Smart Display},
author = {Jona Crasselt and Gaston Pugliese},
journal= {arXiv preprint arXiv:2408.15768},
year = {2024}
}
备注
Digital Forensics Research Conference USA (DFRWS USA 2024), https://dfrws.org/wp-content/uploads/2024/07/dfrws-usa-2024-echo-show-15.pdf