eMMC离线取证入门:拆机读取手机芯片数据实录
https://www.metk.cn/img/posts/emmc_forensics_bench.jpg前阵子接了个活,客户一部摔得稀碎的旧手机,开机黑屏,想找回里面的聊天记录。屏幕和主板供电都废了,常规USB连不上,最后走的离线读取路线,把eMMC芯片拆下来直接读。把过程记一下,给有类似需求的朋友参考。
设备清单:热风枪、编程器(我用的是RT809H)、芯片夹具,全套下来一千二左右。步骤是先加热到三百三十度左右撬芯片,注意边缘的小电容别吹飞了,然后清理焊盘植锡,上夹具读全片镜像,出来一个几百兆到几十G的bin,再用取证工具解析分区,用户数据一般在userdata分区里。
几个坑提前说:一是植锡是最大的门槛,锡球直径零点三毫米,手要稳,我废了两个植锡板才成功;二是现在的旗舰机很多用UFS不是eMMC,协议不一样,编程器得支持;三是有文件加密的机器,离线读出来的数据是密文,只能在原机上想办法,这活就到头了。所以说到底,这技术救的是老机器和坏机器,新机型的加密会让离线取证越来越难做。 试了下你说的第二种方法,成功率更高,推荐。 讲得挺细的,不过我建议加一句免责,这东西容易被拿去做坏事。 楼主的排版可以再优化下,代码块用起来会更清楚。 楼主有没有遇到过反调试?我这边一挂调试器就直接退出。 这个技术本身是中性工具,关键看用途,楼主的态度挺正的。 感谢,正需要这个,之前找的资料都太老了。 我用的另一条路线,效果差不多,但工具链更轻一些,回头整理下发出来。 这个方法我用过,确实可行,不过新一点的版本已经加了检测。 看完最大的感受是基础知识还是要扎实,不然工具报错都不知道怎么查。