1.3 為什麼使用EDL模式提取?
通常一個裝置可以透過多個方式提取(File System、Physical等等),但如果該裝置支援EDL提取,建議以EDL為主。EDL可以提取出來的資訊是最完整的,但要讓裝置進入到EDL模式,可能會很簡單,也有可能會很困難。在FAQ介紹完後,會再針對進入EDL模式做更多的介紹。
通常一個裝置可以透過多個方式提取(File System、Physical等等),但如果該裝置支援EDL提取,建議以EDL為主。EDL可以提取出來的資訊是最完整的,但要讓裝置進入到EDL模式,可能會很簡單,也有可能會很困難。在FAQ介紹完後,會再針對進入EDL模式做更多的介紹。
Cellebrite並不是唯一一家利用EDL漏洞作為提取的廠商。但Cellebrite在這個模式所提供的提取功能,的確大幅優於其他廠商,主要在於可以提取加密裝置的技術(Decrypting Extraction)。
鑑識人員需要大量研發鑑識技術的科技廠商繼續做他們正在做的事情。如Cellebrite這樣的廠商將鑑識工具傳遞給合法的檢調單位使用。 且只要經過一定程序的訓練,Cellebrite的EDL漏洞可提供給第一線的鑑識人員使用;如果是有經驗的鑑識人員,善用這個工具也可提取出加密的資料。因此,雖然我們希望像Cellebrite這樣的公司能支援提取更多的裝置,但我們也應該投入時間與資源,在既有的工具之下,將自我經驗持續提升。
若一開始對於EDL模式尚未熟悉,特別是使用Cellebrite EDL模式的鑑識同仁,可以先閱讀Shahar Tal的“Qualcomm EDL物理提取實用指南”。另外兩份很重要的資訊來源是2018年2月21日與2018年9月12日,由Scott Lorenz與Shahar Tal共同主持的Cellebrite EDL網絡研討會。