推荐 3.5
Conf: 50%
本文系统评估了Android内存取证的可行性——该技术可恢复从未写入磁盘的证据,如解密消息、会话凭证和应用程序的实时内部状态。现有取证工具依赖嵌入在libart.so(Android运行时库)中的调试符号来定位数据结构并解释其布局。然而,随着Google在最近几个版本中为加强安全而大幅剥离消费者手机二进制文件中的此类信息,实际设备(生产构建)与研究人员使用的开发构建(未剥离符号)之间的差异尚未被系统量化。本文提取了Pixel工厂镜像中Android 8至Android 15的二进制文件,测量了符号剥离的进展:静态符号从20495降为零,动态符号减少约60%,源文件引用完全消失。Android 15二进制中的一个压缩回退节恢复了数千个函数名,但未包含结构布局。通过源代码审查和Android 8与15的内存映射对比,发现堆空间、垃圾收集器基础设施和分配位图在结构上保持完整,可见变化仅限于命名和算术优化。在已root且完全剥离符号的Pixel 7上进行的实时验证表明,运行时入口点仍可通过动态符号表定位,且从版本匹配的开发构建中提取的结构偏移量在生产内存中解析为有效指针。结论:尽管安全加固大幅削弱了传统调试符号,但底层内存架构基本保留,取证仍可能通过其他方法(如动态符号表)进行,但需要适配不同版本。
💡 推荐理由: 为蓝队和取证分析师揭示了Android生产构建中安全加固对内存取证的具体影响,表明尽管符号被剥离,取证可能性并未完全消失,但需要版本感知的工具和方法。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)