Windows安卓模拟器的取证方法
前言
随着安卓应用越来越丰富,有很多比较好玩的应用是windows上不具备的,在这样的前提下很多玩家会选择使用windows安卓模拟器,在电脑上模拟安卓环境来达到在电脑上使用安卓应用。事有好坏,由于安卓模拟器方便易操作,有些不法分子使用安卓模拟用于各种违法活动,即方便操作又能节约成本。今天我们带大家分析一下安卓模拟器该怎么取证。
安卓模拟器简介
安卓模拟器是能在电脑上模拟安卓操作系统,并能安装、使用、卸载安卓应用的软件,它能让你在电脑上也能体验操作安卓系统的全过程。
比较常用的安卓模拟器有:逍遥、蓝叠。
取证分析
对安卓手机取证我们都非常熟悉,用户数据大都存data分区的/data目录下。安卓模拟器取证原理一样,需要找到用户数据存储位置,然后再确认如何分析相关文件。
一
用户数据存储位置
现在流行的大多数安卓模拟器使用的是虚拟机方式,我们要取证相关数据,首先的找到安卓模拟器存储数据的虚拟硬盘文件。虚拟硬盘文件都会占用比较大的空间,一般情况下在安装目录下可根据文件大小查找。如下图所示,是蓝叠模拟器的VDI虚拟硬盘文件。
如下图所示,是逍遥模拟器的VMDK虚拟硬盘文件。
有时候证据已固定好,我们并不知道软件的安装目录,也可以使用取证大师对硬盘自动取证,正常会检测出相关的虚拟硬盘文件,如下图所示。
二
数据解析的方法
具体操作如下
1
用取证大师软件加载虚拟硬盘文件,找到用户数据data目录,并导出data文件夹或者制作data区的DD镜像。
将/data目录下面的所有数据导出来。
也可以针对这个data分区做成DD镜像。
2
用手机取证软件解析签名导出的data文件或者解析前面制作的data镜像。
解析data文件结果的界面如下图所示。
如下图所示为添加镜像解析的结果(建议使用镜像,因为有些数据据是缓存的,直接导出data目录可能缓存数据无法取证)。
总结
以上就是我们今天要分享的如何取证安卓模拟器,但安卓模拟器市面上的软件非常多,有可能会有不一样的情况。原理都差不多,我们这边主要是让家有一个思路,具体情况视不同情况而定。
最后更新:2017-10-21 18:49:59
上一篇:
Windows 10创意者更新秋季版蓝屏问题(已抓DMP文件)
下一篇:
win10 1703 版本 开始菜单和搜索点不开
你的设备已过期,并缺少重要的安全和质量更新,因此存在风险。让我们带你重回正轨,这样
Microsoft store 无法联网,显示Microsoft Store需要联网,你似乎没有联网
设备以迁移 由于仅部分匹配或匹配不明确,因此无法迁移设备
由于在创建转储期间出错,创建转储文件失败。
发生临时 DNS 错误
应用商店,在我们这边发生问题,无法使你登陆,错误代码: 0xD000000D
照相机不可用,错误代码:0xA00F4244(0xC00DABE0)
应用商店打开异常提示“清单中指定了未知的布局”
自定义扫描Windows defender里面的设备性能和运行状况 黄色感叹号问题
windows预口体验成员内口版本遇到问题需要重启
热门内容
windows10 点开此电脑后,有两个显示硬盘盘符的目录是怎么回事?
windows 10 专业版无法下载中文语言包
KB4056892
win10不能共享文件夹
在Surfacebook上用Windows to go 1703版本,更新后重启蓝屏,无法进入系统
windows10 1709版本更新失败,错误0x8007001f
microdoft visual c++ 2015 redistributable
WIN10 Insider Preview 17025更新失败,错误代码0x80096004
计算机管理服务 出现一个内部错误(INVALID
关于控制面板中的安全和维护内提示Windows defender 防病毒已关闭的问题