Mraxzist/Collecting_information_about_Android
GitHub: Mraxzist/Collecting_information_about_Android
一套基于 PowerShell 和 ADB 的 Android 设备取证信息收集脚本集,支持应用清点、逻辑文件系统归档和物理分区镜像提取。
Stars: 0 | Forks: 0
收集信息需要 **Android 设备的 root 权限**,同时需要开启 USB 调试并通过 `adb` 访问设备。
## collect_android_apps.ps1
该脚本用于收集 Android 设备上已安装应用的信息。
主要操作:
* 获取已安装包的列表;
* 通过 `dumpsys package` 收集每个应用的信息;
* 记录权限、UID、APK 路径、应用状态及相关系统数据;
* 收集 `appops` 数据,即应用的实际操作和允许的行为;
* 根据需要保存应用的 APK 文件;
* 收集常规系统信息:服务状态、网络、Wi-Fi、电池、任务、通知、活动进程等数据;
* 生成 `CSV`、`JSON` 格式的结果文件和文本转储。
可用运行参数:
* `-OutputDir <路径>` - 指定保存收集结果的目录;
* `-PullApks` - 额外提取应用的 APK 文件;
* `-SkipPerPackageDumps` - 跳过针对每个单独包的详细转储;
* `-SkipAppOps` - 跳过 `appops` 数据的收集;
* `-SkipUsageStats` - 跳过应用使用情况统计的收集;
* `-SkipSystemInfo` - 跳过常规系统信息的收集;
* `-SkipSystemLogs` - 跳过系统日志的收集;
* `-FullSystemDumpsys` - 启用针对系统服务的完整 `dumpsys` 收集;
* `-Force` - 允许覆盖或重复使用已存在的输出目录。
运行示例:
```
.\collect_android_apps.ps1 -OutputDir ".\android_apps" -PullApks
```
文件用途:**应用清点与收集数据,以便后续对 Android 应用的活动进行取证分析**。
## collect_android_logical_fs.ps1
该脚本用于对 Android 设备的文件系统进行逻辑收集。
主要操作:
* 通过 `adb` 连接到设备;
* 检查设备上是否存在 `su` 和 `tar`;
* 生成文件系统逻辑内容的归档;
* 允许包含或排除特定路径;
* 默认排除诸如 `/proc`、`/sys`、`/dev` 等系统虚拟目录及其他系统区域;
* 可以单独处理或跳过 `/data`、`/storage`、`/sdcard`;
* 将归档保存到计算机;
* 根据需要在本地解压归档;
* 计算归档的哈希值;
* 创建包含收集结果说明的辅助文件。
可用运行参数:
* `-OutputDir <路径>` - 指定保存结果的目录;
* `-ArchivePath <路径>` - 指定逻辑副本最终归档的路径;
* `-IncludePath <路径>` - 将特定的 Android 文件系统路径添加到收集中;
* `-ExcludePath <路径>` - 从收集中排除特定路径;
* `-SkipData` - 跳过 `/data` 分区的收集;
* `-IncludeStorage` - 显式包含用户存储;
* `-SkipStorage` - 跳过用户存储的收集;
* `-IncludeDuplicateMounts` - 包含重复的挂载点;
* `-FollowSymlinks` - 允许跟随符号链接;
* `-PreserveSelinux` - 归档时保留 SELinux 上下文;
* `-PlanOnly` - 仅生成收集计划,不创建归档;
* `-NoExtract` - 不在本地解压获取的归档;
* `-SkipArchiveHash` - 跳过归档哈希值的计算;
* `-Force` - 允许使用已存在的输出路径。
运行示例:
```
.\collect_android_logical_fs.ps1 -OutputDir ".\android_logical_fs" -IncludeStorage
```
文件用途:**获取 Android 设备文件系统的逻辑副本,用于分析文件、目录、用户数据和应用痕迹**。
## collect_android_physical_dump.ps1
该脚本用于对 Android 设备的存储内存进行物理或块级转储。
主要操作:
* 在 `/dev/block` 中查找块设备;
* 通过 `by-name` 目录识别分区;
* 通过 `blockdev` 获取块设备的大小;
* 使用 `dd` 复制分区;
* 既可保存完整的设备镜像,也可保存单独的分区;
* 如果检测到外部 SD 卡,则单独支持其收集;
* 为获取的镜像计算 SHA-256;
* 生成清单和辅助文件;
* 可准备 RAW 镜像,以便在 FTK Imager 中更方便地打开。
可用运行参数:
* `-AllowUnsafeShellFallback` - 如果主要模式失败,允许通过 `adb shell` 使用后备复制方法;
* `-SkipWholeRaw` - 跳过创建主块设备的完整 RAW 镜像;
* `-SkipPartitions` - 跳过创建单独的分区镜像;
* `-SkipExternalSd` - 跳过外部 SD 卡的检测与收集;
* `-SkipFreeSpaceCheck` - 禁用计算机磁盘可用空间的预先检查;
* `-CreateFtkRaw` - 创建额外的 RAW 镜像,经过优化以便在 FTK Imager 中更方便地使用;
* `-FtkPreset ` - 选择兼容 FTK 的 RAW 镜像的准备模式。默认使用 `FileSystems`。
运行示例:
```
.\collect_android_physical_dump.ps1 -CreateFtkRaw -FtkPreset UserDataOnly
```
文件用途:**获取 Android 设备分区的物理转储,用于深度取证分析、恢复已删除数据以及在 FTK Imager 等工具中进行处理**。
标签:ADB, AI合规, Android, DSL, IPv6, Libemu, PowerShell, 数字取证, 数字取证, 数据泄露, 系统信息收集, 自动化脚本, 自动化脚本