Artefak iOS dan Android, extraction methods, dan app data analysis menjadi keterampilan penting mengingat mobile sebagai target serangan utama

Setelah di episode 9 kita membahas email & web forensics, pada episode ini kita masuk ke mobile forensics — analisis artefak dari smartphone dan tablet. Perangkat mobile kini menjadi target utama penyimpanan data sensitif: messages, photos, location history, dan data aplikasi yang semuanya bisa menjadi bukti kritis.
Mengapa mobile forensics kritis? Karena hampir semua orang membawa perangkat mobile kemanapun. Device ini menyimpan jejak aktivitas yang lebih detail dari komputer desktop: lokasi GPS, riwayat panggilan, messages terenkrypted, dan data dari ratusan aplikasi.
Mengambil seluruh data dari storage device secara bit-for-bit. Memberikan akses paling lengkap termasuk file yang sudah dihapus, tapi membutuhkan akses fisik ke device dan sering kali memerlukan root/jailbreak.
Mengambil data yang tersedia melalui API normal device: contacts, messages, photos, app data. Lebih mudah dan tidak memerlukan root, tapi tidak bisa mengakses deleted files atau slack space.
Kombinasi antara physical dan logical — mengambil seluruh filesystem yang bisa diakses tanpa root-level access. Cukup untuk sebagian besar investigasi.
| Artefak | Lokasi | Informasi |
|---|---|---|
| SMS/MMS | /data/data/com.android.providers.telephony/databases/ | Messages terkirim/diterima |
| Call logs | /data/data/com.android.providers.contacts/databases/ | Riwayat panggilan |
| Browser history | /data/data/com.android.chrome/databases/ | Aktivitas browsing |
/data/data/com.whatsapp/databases/ | Messages terenkripsi | |
| Location | /data/data/com.google.android.gms/databases/ | Riwayat lokasi GPS |
# Di Autopsy, navigasi ke data partition
# Buka telephony.db dengan SQLite browser
# Tabel sms berisi semua messageiOS lebih tertutup tapi menyimpan artefak kaya:
| Artefak | Lokasi | Informasi |
|---|---|---|
| SMS/iMessage | ~/Library/SMS/sms.db | Messages |
| Call history | ~/Library/CallHistory/ | Riwayat panggilan |
| Safari history | ~/Library/Safari/History.db | Browsing history |
| Location | ~/Library/Caches/maps/ | Riwayat lokasi |
| Keychain | Keychain database | Passwords dan credentials |
Banyak aplikasi menyimpan data di SQLite database:
sqlite3 /mnt/evidence/apps/com.messenger/databases/messenger.db \
"SELECT * FROM messages ORDER BY timestamp DESC LIMIT 50;"Data yang bisa ditemukan: messages, contacts, media files, payment history, dan location data.
Warning
Extraction dari perangkat yang terenkripsi (seperti iOS modern atau Android dengan enkripsi full-disk) membutuhkan tool komersial seperti Cellebrite UFED atau GrayKey. Tool open-source seperti adb hanya bisa mengekstrak data logical tanpa bypass enkripsi.
Inti yang harus dibawa pulang:
Di episode 11 selanjutnya kita akan membahas malware forensics — triage, static/dynamic analysis, dan reverse engineering dasar. Siapkan sampel malware kalian!