LockUp — Как защитить Android-устройство от цифровых криминалистов

22 Jun, 2024

Репозиторий давно не обновлялся

Последнее обновление было 2 года назад.

347
🔱 38
👥 16

Когда ваш смартфон может предать вас

Представьте ситуацию: правоохранительные органы изымают ваш телефон для экспертизы. Специальные инструменты вроде Cellebrite UFED могут извлечь все данные, даже если устройство заблокировано. Именно эту проблему решает LockUp — проект, который превращает ваш Android в «неприступную крепость» для криминалистических инструментов.

Что такое LockUp?

LockUp — это исследовательский проект от Matt Bergin (KoreLogic), представляющий собой Android-приложение для обнаружения и противодействия попыткам извлечения данных с устройства. Это не коммерческий продукт, а Proof-of-Concept, демонстрирующий уязвимости в популярных криминалистических инструментах.

Интересный факт: автор проекта ранее выступал на Blackhat Asia 2021 с докладом о реверс-инжиниринге подобных инструментов.

Как это работает: три линии защиты

  1. Детектирование по сигнатурам

    • Мониторинг USB-событий (ACTION_USB_DEVICE)
    • Отслеживание установки подозрительных пакетов
    • Проверка известных путей для эксплойтов
  2. Обнаружение методов извлечения

    Реклама
    • Логическое извлечение (Logical Extraction)
    • Извлечение файловой системы (File System Extraction)
    • Физический дамп через ADB
  3. Автоматическая реакция

    • При обнаружении угрозы — полный сброс устройства к заводским настройкам
    • Использует DeviceAdminReceiver для гарантированного выполнения

Технические особенности

  • Работает на Android API 28 и выше
  • Не требует root-прав
  • Использует:
    • Background Service (через RECEIVE_BOOT_COMPLETED)
    • AccessibilityService для мониторинга
    • Проверку хешей файлов и метаданных приложений
// Пример обработки USB-событий
public void onReceive(Context context, Intent intent) {
    if (intent.getAction().equals(UsbManager.ACTION_USB_DEVICE_ATTACHED)) {
        UsbDevice device = intent.getParcelableExtra(UsbManager.EXTRA_DEVICE);
        checkForForensicTool(device);
    }
}

Для кого это актуально?

  1. Исследователи безопасности — отличный материал для изучения методов анти-форензики
  2. Правозащитники и журналисты — дополнительная защита конфиденциальных данных
  3. Разработчики — пример работы с системными событиями Android

Ограничения и этические вопросы

Автор специально не предоставляет готовую сборку, чтобы проект не использовался для противодействия законным расследованиям. Это прежде всего исследовательская работа, показывающая уязвимости в коммерческих криминалистических инструментах.

Стоит ли пробовать?

Если вы:

  • Интересуетесь мобильной безопасностью
  • Хотите понять, как работают инструменты цифровой криминалистики
  • Ищете примеры нетривиального использования Android API

...то этот проект точно заслуживает вашего внимания. Для практического применения потребуется доработка, но как образовательный ресурс он бесценен.

Где узнать больше

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.