Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Android ADB Forensics

forensics

Définition

ADB (Android Debug Bridge) est l'interface de développement Android permettant une communication bidirectionnelle entre un ordinateur et un appareil Android. En forensique mobile, ADB est l'outil de base pour l'extraction logique de données depuis un appareil Android, accessible lorsque le mode débogage USB est activé sur l'appareil cible. L'activation du mode débogage USB (Developer Options > USB Debugging) est la condition préalable à l'utilisation d'ADB pour la forensique. Sur un appareil non compromis, cette option nécessite l'autorisation de l'utilisateur (un dialogue de confirmation apparait). Sur un appareil déjà compromis ou sur un appareil appartenant à l'organisation (BYOD avec MDM), l'accès ADB peut être pré-autorisé. Les commandes ADB forensiquement pertinentes incluent : 'adb devices' (vérifier la connexion), 'adb shell' (accès shell interactif), 'adb pull /sdcard/ /local/destination/' (copier les fichiers du stockage externe), 'adb backup -f backup.ab -all -apk -shared' (sauvegarde complète de l'appareil incluant les données d'applications, au format .ab), 'adb logcat' (journaux système en temps réel, utile pour les investigations de crash d'applications), 'adb shell pm list packages' (liste des applications installées), et 'adb shell dumpsys' (dump des informations système). Les sauvegardes ADB (format .ab) peuvent être converties en fichier tar avec l'outil dd + zlib (ou des outils dédiés comme Android Backup Extractor) pour accéder au contenu des données d'applications. Cependant, depuis Android 9+, la politique de sauvegarde des applications a changé : les applications doivent explicitement autoriser la sauvegarde via ADB (android:allowBackup='true' dans le manifest), réduisant la portée de cette méthode. Pour les appareils rootés, ADB donne accès au système de fichiers complet, permettant l'extraction de bases SQLite des applications (messages WhatsApp, Signal, etc.), des logs système, et des données non accessibles via les APIs standard.

Fonctionnement

ADB utilise le protocole USB ou réseau (adb connect) pour communiquer avec le démon adbd sur l'appareil Android. En mode développeur activé, l'appareil expose les interfaces ADB. Les commandes sont exécutées sur l'appareil via adb shell ou transférées vers l'hôte forensique via adb pull/push. Root donne accès à /data/data/ (données privées des apps).

Application DFIR

Forensique Android non-root : adb pull /sdcard/ (photos, documents), adb backup (données apps si allowBackup=true), adb logcat (logs système). Avec root : adb pull /data/data/com.whatsapp/databases/ (messages WhatsApp), extraire et analyser les SQLite. Pour les appareils chiffrés sans passcode connu : Cellebrite ou GrayKey sont nécessaires.

Outils

ADB (Android SDK Platform Tools), Android Backup Extractor (conversion .ab), adb-enhanced (fonctionnalités étendues), TWRP (recovery, accès root). Analyse des extractions : iLEAPP/ALEAPP, Autopsy (plugin Android), Magnet AXIOM. Bases SQLite : DB Browser for SQLite. WhatsApp : wa-crypt-tools (déchiffrement bases).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis