Android手机Recovery模式取证方法研究
2015 年第 9 期 信息通信 2015
(总第 153 期) INFORMATION & COMMUNICATIONS (Sum. No 153)
Android 手机Recovery 模式取证方法研究
韦博华
(广西大学计算机与电子信息学院,广西南宁530004 )
摘要:为解决当前电子数据取证工作中Android 手机镜像提取受限于手机取证设备支持问题,利用Recovery 启动模式及
Android 调试桥接器,完成对Android 手机对 分区物理镜像的手工提取,并给出具体案例对操作方法进行详细描述。研
究及实践表明:该方法具有适用范围广、对提取设备要求低、操作步骤简单易行等优势,可有效 对新型号手机及无法正
常开机等情况,具有较好推广应用价值。
关键词:Android ;手机;Recovery ;镜像;取证
中图分类号:D918.2 文献标识 :A 文章编号:1673-1131 2015 )09-00 17-02
1 问题的提出 update-radio/hboot)和Recovery 启动模式(启动recovery.img)。
(1)MAGIC KEY : camera + power:bootloader 模式,
目前手机取证技术中存在的问题主要在于: 手机生产
ADP 里则可以使用fastboot 模式;②home + power:recovery 模
厂商多,产品更新快; 手机操作系统种类及版本繁多,接口
式;③正常启动。
不统一,驱动及连接方式不同等多种差异性的存在; 通信网
(2)Bootloader 正常启动,又有三种方式,按照BCB (Boot-
络制式多样化,且在不断的改进变化之中。上述问题决定了
loader Control Block)中的command 分类: command ==
手机取证技术一定 多样化的,并且需要不断地发展,以保证
‘boot-recovery ’→启动recovery.img 。recovery 模式;②com-
跟上手机和通信网络技术进步的步伐。因此对手机取证技术
mand == ‘update-radio/hboot ’→更新firmware (bootloader);③
的研究具有重要的现实意义。
其他→启动boot.img 。
2 技术原理 2.2.1 Fastboot 模式
本节将通过对ADB 、系统启动模式等几个方面进行描述, Fastboot 启动模式实际上就 提供使用USB 数据线连接
从技术角度说明利用Recovery 模式对Android 手机进行镜像 手机的一种刷机模式,常用的fastboot 命令包括:
提取的原理。 flash –用存储在主机上的一个二进制镜像直接覆盖闪存
2.1 ADB 简介 上的分区;
ADB (An