imgcache 1 что это

Часто задаваемые вопросы — собрание часто задаваемых вопросов по какой-либо теме и ответов на них. В нашем FAQ по Nokia и Microsoft мы постарались собрать наиболее популярные вопросы и ответы на них, встречающиеся на нашем форуме . Для того чтобы найти то, что Вас интересует, достаточно выбрать Вашу модель Nokia или Microsoft из списка или воспользоваться поиском.

Это кэш картинок из галереи, для того чтобы она быстро открывалась. Телефон будет их создавать всегда.

У вас есть проблема с открытием .IMGCACHE-файлов? Мы собираем информацию о файловых форматах и можем рассказать для чего нужны файлы IMGCACHE. Дополнительно мы рекомендуем программы, которые больше всего подходят для открытия или конвертирования таких файлов.

Для чего нужен файловый формат .IMGCACHE?

Каждый день тысячи пользователей присылают нам информацию о программах, которыми они пользуются для открытия различных файловых форматов.

В данный момент в нашей базе данных нет описания файлового типа IMGCACHE, но мы можем порекомендовать некоторые программы, которые могут открыть эти файлы. Просмотрите список программного обеспечения, который рекомендуют другие пользователи для работы с данным форматом.

Так как мы добавляем описания файловых типов каждый день, информация о IMGCACHE может появиться на нашем сайте в ближайшем будущем.

Извлечение данных из дампов мобильных устройств, работающих под управлением операционной системы Andro >

Автор: Михайлов И.Ю.

В данной статье мы расскажем о возможности использования обычных программ, используемых в каждодневной работе, при производстве компьютерно-технических (компьютерных) экспертиз и исследований, для анализа мобильных устройств, работающих под управлением операционной системы Android .

Введение

Бо’льшая часть мобильных устройств, в мире, работает под управлением операционной системы Android . Неудивительно, что подобные устройства часто поступают на исследование к судебным экспертам. Однако, при исследовании мобильных устройств, работающих под управлением операционной системы Android (далее, мобильные устройства), судебные эксперты сталкиваются со следующими трудностями:

1. Не существует судебной программы, которая бы поддерживала извлечение данных из всех мобильных устройств, существующих в мире.

2. Существуют сотни тысяч программ, созданных под операционную систему Android , данные, из которых, потенциально могут представлять интерес для следователей. На сегодняшний момент, не существует судебной программы, которая бы поддерживала анализ журналов работы и данных из всех этих программ.

3. Времена, когда следователей интересовали данные только из телефонной книги, вызовы или SMS -сообщения, извлеченные из мобильного устройства судебным экспертом уже давно прошли. Сейчас, их дополнительно интересуют: история посещенных сетевых ресурсов (данные веб-браузеров), история программ обмена короткими сообщениями, удаленные данные (графические файлы, видеофайлы, SQLite базы данных и т.п.) и другая криминалистически значимая информация.

4.Зачастую преступники, пытаясь скрыть информацию о совершенном ими преступлении, удаляют данные из памяти своих мобильных устройств.

5.Высокая стоимость специализированных программных комплексов ( XRY ( Micro Systemation ) [1], UFED ( Cellebrite Forensics ) [2] и т.д.) зачастую бывает препятствием в их приобретении судебными лабораториям и экспертным подразделениям.

Что же делать судебному эксперту в такой ситуации? Давайте попробуем разобраться.

1.Физическое извлечение данных из мобильных устройств.

Так как следователей интересуют, в том числе, и удаленные данные, находящиеся в памяти мобильных устройств, судебному эксперту необходимо сделать физическое извлечение данных из памяти мобильного устройства. Т.е. получить полную копию памяти исследуемого им устройства. Он может сделать физический дамп памяти мобильного устройства следующими методами:

1. И звлечение данных из микросхем памяти мобильного устройства методом « Chip — off ».

Это самый трудный метод извлечения данных. Но, иногда, просто нет другого способа скопировать данные из устройства.

2. Извлечение данных из памяти мобильного устройства с использованием отладочного интерфейса JTAG .

Достаточно популярный метод извлечения данных с помощью программаторов RIFF — box , Octopus и т.п. Позволяет извлекать данные из устройств, имеющих незначительные аппаратные или программные повреждения. Важно понимать, что некоторые программаторы создают дамп памяти мобильного устройства в собственном формате (отличном от RAW ). Подобные дампы необходимо конвертировать в формат, который поддерживают судебные программы, имеющиеся в распоряжении судебного эксперта.

3. Извлечение данных с помощью специализированных программ (например, Oxygen Forensic Suit [3]) и программно-аппаратных комплексов (. XRY ( Micro Systemation ) [1], UFED ( Cellebrite Forensics ) [2], Secure View 3 [4]).

Подобные инструменты используют наиболее безопасный метод root -доступа [5] к мобильным устройствам. Это означает, что судебный эксперт не всегда может получить root -доступ к устройству, однако, оно будет исправно после проведения исследования. Можно попытаться получить root -доступ иными, часто, более эффективными, способами. Однако, при этом существует вероятность повредить исследуемое мобильное устройство.

4. Создание копии памяти мобильного устройства в ручном режиме [6], [16].

5. Комбинированные методы.

Например, в случае, если данные пользователя сохраняются в расширенной памяти центрального процессора мобильного устройства (такая особенность характерна для так называемых «китайских телефонов» («Chinese mobile device s », « Chinese phones »)), в которых используются ARM процессоры фирм Mediatek, Spreadtrum и Infineon, возможно применение комбинации методов: извлечение данных из микросхемы мобильного устройства « Chip — off » (когда из устройства выпаивается центральный процессор, в котором, в том числе, содержатся данные пользователя) и, в дальнейшем, извлечение пользовательских данных по интерфейсу JTAG .

Часто, при создании копии памяти мобильного устройства, вы можете получить файлы, имеющие специфичные названия, по которым уже можно сделать предположение, какие данные в них содержатся. Например, при получении копии памяти мобильного устройства Oxygen Forensic Suit [3], обычно, создаются файлы mmsblk 0, mmsblk 1. Где: mmsblk 0 – копия памяти мобильного устройства, mmsblk 1 – копия карты памяти, установленной в мобильном устройстве.

Используя UFED ( Cellebrite Forensics ) [2], для отдельных устройств, вы можете получить набор файлов. Например, для устройства Huawei S7 Ideos это будут файлы: blk0_mmcblk0.bin, mtd0_boot.bin, mtd 1_ system . bin , mtd 2_ recovery . bin , mtd 3_ splash . bin , mtd 4_ misc . bin , mtd 5_ cache . bin , mtd 6_ userdata . bin , mtd7_logo.bin. Где: blk0_mmcblk0.bin — копия памяти мобильного устройства; mtd0_boot.bin, mtd 1_ system . bin … и т.д. – копии логических разделов устройства.

2. Логическое извлечение данных.

2.1. Получение доступа к данным, содержащимся в дампе памяти мобильного устройства.

Каким бы способом судебный эксперт не получил дамп памяти мобильного устройства, в конечном итоге, он получит файл (или несколько файлов) которые надо как-то исследовать и извлечь из него нужные данные.

Если задачей судебного эксперта является извлечение только логических данных, содержащимся в дампе мобильного устройства , он может смонтировать полученный образ FTK Imager [7, 8] или UFS Explorer [9]. Дампы памяти мобильных устройств, как правило, содержат большое количество логических разделов (см.Илл.1). Данные пользователя устройства хранятся на логическом разделе, имеющем название « USERDATA ». Из него можно извлечь такие данные как: базы данных (как правило, подобные базы данных имеют формат SQLite ), видеофайлы, графические файлы, аудиофайлы и т.д.

Илл. 1. Вид логических разделов Samsung GT — I 9300 в окне « Evidence Tree » программы FTK Imager .

Если судебный эксперт исследует файл, представляющий собой копию логического раздела мобильного устройства, имеющий файловую систему YAFFS2, он может получить доступ к логическим данным, содержащимся в нем, с использованием Encase Forensic версии 7 [10]. .

2.2. Декодирование SQLite баз данных.

Как правило, SQLite базы данных , извлеченные из дампа памяти мобильного мобильного устройства, неизменно представляют большой интерес для судебного эксперта. Прежде всего, это связано с тем, что большое количество криминалистически значимых данных, мобильные устройства хранят именно в этом формате. В SQLite базах данных хранятся следующие данные мобильного устройства: телефонная книга, вызовы, SMS -сообщения, MMS -сообщения, словари, данные веб-браузеров мобильного устройства, системные журналы мобильного устройства и многое, многое другое. Список наиболее интересных, с криминалистической точки зрения, баз данных SQLite приведен в Таблице 1.

Оцените статью