取證實戰分享:從Surface取證說起

2021-02-15 盤古石取證
在某部委單位處協助辦案時,碰到了一個微軟的Surface RT平板,案件要求對該設備做硬碟鏡像。幾經周折後,最終把該設備的硬碟鏡像完整固定了下來。因感覺該設備較少碰到,並且一般沒有現成的鏡像工具,所以在這裡把當時證據固定的大致情況分享出來。

Surface RT是微軟2012年下半年推出的第一代平板設備,ARM架構,Windows RT作業系統。

Windows RT是微軟在Windows 8的基礎上,專門為ARM架構開發的作業系統,也叫Windows on ARM或WOA。其功能與Windows 8基本是一樣的,只是微軟故意設置了障礙讓Windows RT不能兼容桌面應用。打個比方,Windows RT就像是Windows 8的妝後版,兩者骨子裡是相同的,只是微軟使用代碼完整性檢查機制(Code Integrity Mechanism)人為地將這兩個平臺區分開來。

二、難點解析


這樣一來,Windows RT就無法兼容x86/x64軟體,即Windows RT環境下無法運行以往在PC上使用的一些軟體,無法運行傳統Windows應用程式。說直白一點就是:原來可以用的取證程序、鏡像工具在Windows RT系統上統統都無法運行。

那麼,能否通過取證引導盤引導Surface RT製作鏡像呢?由於Surface RT默認啟用了SecureBoot,所以沒有經過電子籤名的取證引導盤無法引導Surface RT。雖然可以通過禁用SecureBoot來實現引導,但因為Surface系列設備都默認開啟了BitLocker加密,一旦禁用SecureBoot,系統引導過程中會要求輸入BitLocker恢復密鑰,所以這個方法行不通。


或許有人問:是否可以把硬碟拆下來直接作鏡像?答案是否定的。Surface RT的存儲部分以晶片形式焊接在主板上。下圖橙色方框內的晶片即是用作存儲的三星NAND晶片:

而且,即使能通過拆晶片的方式完成存儲晶片鏡像,最後在鏡像解析環節依然會碰壁。原因如下:

首先,Surface全系列設備都內置了TPM安全晶片,用來保護設備、系統安全。

TPM全稱Trusted Platform Module,即可信平臺模塊,TPM晶片是指符合TPM(可信賴平臺模塊)標準的安全晶片,它能有效地保護PC、防止非法用戶訪問。Surface RT採用的是英飛凌的OPTIGA™ TPM晶片。

其次,Surface設備默認啟用設備加密(Device Encryption)來保護設備數據的安全,無需用戶再額外設置即對系統分區進行加密。該功能使用了基於TPM安全晶片的BitLocker加密技術,從而有效防止了對系統密碼的各種破解及密碼繞過。

綜上,難點有三:

1、Windows RT系統上無法運行常用的取證工具;

2、很難找到可引導Surface RT的取證用啟動盤;

3、Surface RT默認啟用基於TPM晶片的BitLocker加密,無法製作可解析的全盤鏡像。

三、操作步驟


最終,在參考了國內外相關資料後製作鏡像成功。操作步驟如下:

1、Surface RT只有一個USB2.0接口,為了方便操作,通過USB Hub連接了滑鼠;

2、 修改電源項設置,以防在製作鏡像的過程中嫌疑機進入睡眠模式;

3、 把包含越獄、獲取工具的大容量U盤接入Surface RT設備,並以管理員身份運行「runExploit.bat」文件;

越獄工具下載連結:

https://dl.xda-developers.com/1/7/7/1/9/5/1/RT_Jailbreak-1.20.zip?key=9gvJShbv7M3GBeX6-x2OeQ&ts=1537887015

4、 以管理員身份運行運行「e01_drivec_runme_as_administrator.bat」文件製作C盤的分區鏡像(Surface RT除引導和備份分區外只有C盤),鏡像完成後,進行MD5哈希校驗;

獲取工具下載連結:

http://lockandcode.com/download/acquisition_tools/win32/acquisition_tools.zip

5、 以管理員身份運行運行「e01_physicaldrive0_runme_as_administrator.bat」文件製作全盤鏡像,並備份BitLocker恢復密鑰到外置U盤中以備解密BitLocker加密磁碟;

網絡上有資料說基於TPM晶片的BitLocker磁碟加密鏡像藉助恢復密鑰無法解密,筆者實際測試Surface Pro 1796的結果是可以的。這裡要注意的是:需要先確認能否備份到BitLocker密鑰,如果不顯示密鑰備份項的話可以通過設置更改。

基於ARM架構的Windows RT系統現在比較少見了,但除了微軟的Surface RT外也還有一些,像華碩的VivoTab RT、戴爾的XPS 10、聯想的Idea-Pad Yoga 11、三星的ATIV Tab等等,希望讀者在碰到這些偏門的設備時這篇小文能起到一個參考的作用。

本文屬於事後總結,因此借用了網絡資料的部分英文截圖,各部分可對照中文版Windows RT進行參考。

「盤古石」團隊是奇安信科技集團股份有限公司旗下專注於電子數據取證技術研發的團隊,由來自國內最早從事電子數據取證的成員組成。盤古石團隊以「安全為先,洞鑑未來」為使命,以「漏洞思維」解決電子數據取證難題,以「數據驅動安全」為技術思想,以安全賦能取證,研發新一代電子數據取證產品,產品涵蓋計算機取證、移動終端取證、網絡空間取證、IoT取證、取證數據分析平臺等電子數據取證全領域產品和解決方案,為包括公安執法、黨政機關、司法機關以及行政執法部門等提供全面專業的支持與服務。

相關焦點

  • 遊戲機賭博案件主要證據及取證工作指導
  • Win10取證:使用FeatureUsage重構用戶活動
    我敢肯定,您已經聽說過Windows 10中引入的一些功能,而且是對取證友好的功能。一個很好的例子是Windows 10時間軸。
  • 警用摩託車裝行車記錄儀 實時取證可回放給司機看
    裝有「移動鷹眼」的警用摩託車。澎湃資料 據楊浦警方介紹,「移動鷹眼」是指在警用摩託車車前大燈上方安裝的行車記錄儀,探頭可監測到100度廣角、直線有效距離20米範圍內的道路情況,交警在日常執勤中,可根據動態取證現場直接出具處罰罰單。同時,「移動鷹眼」依託警用摩託動力系統提供電能,可隨時進行視頻錄製,在交警開車巡邏的過程中,實時記錄發現的道路交通違法行為並進行處理。
  • 高速安全距離取證系統已上線——最高罰200!不少人已「中槍」
    對此,溫州高速交警率先採用了安全車距取證系統,現已在溫州轄區高速公路全面上線!在溫州高速轄區,因未保持安全車距造成的事故數不勝數。為減少跟車過近引發的追尾事故,溫州高速交警在省內首創安全車距取證系統,該系統將在車輛正常行駛的情況下,對途經前後車距<50米的(未按規定保持安全車距)的車輛,進行取證抓拍。
  • 微信取證系列:二維碼中的微信ID
    在掃黑除惡、反詐等行動中,我們經常會遇到案件中涉及到微信收款二維碼,如何從二維碼中識別出微信ID,並落實到對應嫌疑人對於案件的偵破和取證至關重要
  • 第二屆警務取證大賽順利閉幕
    2019年5月18日,由福建警察學院團委主辦,刑技大隊團總支、計算機大隊團總支承辦,刑事科學技術協會、計算機協會協辦的第二屆警務取證大賽在學院實驗樓北樓順利舉行
  • 通江一美發院涉嫌詐騙,警方正在偵辦,請充值顧客配合取證
    公告內容如下:公  告我隊正在偵辦的「通江春尼美容美髮院涉嫌合同詐騙」一案,現因案件偵辦取證需要,特通知2018年11月1日以後,在通江春尼美容美髮院預付費充值消費的顧客,至通江縣公安局經濟犯罪偵查大隊接受取證詢問,感謝廣大群眾配合。
  • 關注:「網際網路形態下的法律產品與電子存取證實務」主題交流會圓滿落幕 | 京師杭州
    本次活動以「網際網路形態下的法律產品與電子存取證實務」為主題,旨在推動所內網際網路與高新科技法律業務的多元化和促進律師間的交流合作。活動特別邀請到了杭州網際網路公證處網際網路二部部長阮嘯出席並帶來精彩發言。他先為大家介紹了電子證據實務現狀及其存取證概況,由此引出了公證在固定電子證據中的概況以及公證固定電子證據的具體方法。緊接著,阮部長細心地為在座的各位律師和律師助理們介紹了公證保全需要注意的相關事項。最後,他與公證員李禎冬舉例示範了涉網公證書的舉證與質證辦法。在場學習的律師們都表示阮嘯部長的講解十分通俗易懂,使他們受益匪淺,並表示之後會多多學習應用。
  • 小牛在線案件被警方升級為「集資詐騙」 深圳警方懸賞取證
    此外,1月26日,深圳警方懸賞取證,點名小牛資本等12個典型案例,投資者可登錄官方公眾號《深圳公安》、《深圳經偵》提供舉報證據,或到當地派出所進行舉報,根據舉報信息給與最高50萬元獎勵。
  • 2016護考 百通世紀名師三劍客送取證秘籍!你Hold住嗎?
    2016護考 百通世紀名師三劍客送取證秘籍!你Hold住嗎?百通世紀老師根據往年的報考時間來判定,現在距離護士執業資格考試網上報名還有2個月的時間了。2015年是在1月初的時候就開始網報了。
  • 測試結果為醉酒數值需抽血取證 醉酒男子奮力反抗欲逃跑
    因該駕駛員酒精吹氣測試結果為醉駕數值,對於涉嫌醉駕的駕駛員必須進行抽血取證。民警便將荊某帶上,警車前往即墨市中醫院準備進行抽血。在行進途中,該駕駛員不斷地向我們的民警認錯,希望能夠從輕處罰。到了醫院後,荊某竟趁民警不注意從縫隙中逃跑,民警立即對其進行圍追堵截,民警利用人數優勢將荊某合圍並立即上前進行控制。
  • 約稿贈書活動第二期(3)|淺談「磁卡側錄—盜刷」案件電子數據取證
    二、典型案例及電子數據取證要點依據典型案例對該類案件中的涉案電子物證的提取、檢驗及應用場景進行說明,為讀者提供借鑑。2017年初,山東省濱海公安局多次接轄區職工群眾報案,稱自己的手機接到信用卡刷卡交易提醒簡訊,到銀行查詢後發現自己的信用卡在外地被盜刷,損失金額合計10餘萬元。
  • 柬埔寨航空7月6日正式完成AOC取證工作首航飛行開啟倒計時
    在本次會議中,首先柬埔寨民航局安全及飛行標準司司長Mak Sam OI先生詳細介紹了柬埔寨航空在民航局的指導下,柬埔寨航空為取證做出的準備工作和努力
  • 延安街頭有這麼一伙人,拍照取證,隨身攜帶著小鏟子和化清劑,快看看他們是什麼人,在做什麼?
    每天都有分享,完全是免費訂閱,請放心關注。請點擊上面    免費關注              11月26日下午,在棗園路的一處非機動車道上,看到路面上塗寫的小廣告,正在巡查的城市管理執法局棗園中隊的中隊長賀峰和隊員魏代武當即拿出手機拍照取證,並拿出隨身攜帶的小鏟子和化清劑進行清理
  • Surface Book/Pro 4:Surface觸控筆使用技巧詳解
    新款 surface 手寫筆是微軟專為 Surface Book 及 Surface Pro 4 設計的絕佳配件,憑藉1024級細膩壓感以及顯著縮短的相應延遲
  • 新年巨獻,Surface免費享808元專業版升級!抵扣活動!以舊換新活動!
    提醒:點上方↑「成都surface電腦專賣店」即可免費訂閱我     尊敬的各位surface客戶,本店在新年到來之際,推出以下活動:一,憑surface任意款(除Surface pro4 , surface book)購機憑證(這次活動無論你以前哪裡買的都可以參加),到本店購買surface pro4