手機(jī)取證-手機(jī)音頻文件恢復(fù)提取技術(shù)研究章

一浑侥、簡(jiǎn) ?介

在案件調(diào)查中姊舵,如果能夠直接提取到手機(jī)音頻文件,如通話錄音寓落、手機(jī)錄音括丁、微信語(yǔ)音、QQ語(yǔ)音等伶选,對(duì)于案件推進(jìn)可能起到?jīng)Q定性作用史飞。但由于語(yǔ)音文件類型多尖昏、存儲(chǔ)原理復(fù)雜等因素,再加上部分嫌疑人的反偵察意識(shí)非常強(qiáng)构资,會(huì)利用刪除抽诉、恢復(fù)出廠、刷機(jī)吐绵、格式化迹淌、破壞手機(jī)硬件等手段毀滅證據(jù),直接取證基本不可能拦赠。目前巍沙,市面上暫時(shí)沒(méi)有專門針對(duì)手機(jī)音頻文件的檢測(cè)、判別荷鼠、提取句携、恢復(fù)的工具,研究一種專業(yè)技術(shù)允乐,對(duì)于手機(jī)取證非常重要矮嫉。

【微信語(yǔ)音刪除后界面上不會(huì)顯示語(yǔ)音條,但音頻內(nèi)容實(shí)際還保存在手機(jī)中】

二牍疏、技術(shù)方案

目前蠢笋,市面上有較多帶有音頻文件數(shù)據(jù)恢復(fù)功能的工具,可以恢復(fù)文本鳞陨、圖片昨寞、視頻、音頻等等厦滤。其不足在于應(yīng)用范圍局限性大援岩,受到手機(jī)品牌、型號(hào)掏导、存儲(chǔ)原理享怀、文件類型、丟失原因等限制趟咆,很可能找不到丟失的有效音頻數(shù)據(jù)添瓷。同時(shí),還會(huì)遇到“不支持QQ值纱、微信語(yǔ)音播放”的問(wèn)題鳞贷。因此,常規(guī)工具可在一定程度上協(xié)助調(diào)取音頻文件虐唠,但不能作為主要手段悄晃。

數(shù)據(jù)恢復(fù)四川省重點(diǎn)實(shí)驗(yàn)室科研人員介紹,現(xiàn)在有一種全新的技術(shù)解決方案,從手機(jī)數(shù)據(jù)底層著手妈橄,能解決有效數(shù)據(jù)查找、SILK音頻文件解碼播放(QQ翁脆、微信語(yǔ)音播放)等問(wèn)題眷蚓,且不受手機(jī)、反偵察手段反番、手機(jī)品牌及音頻格式等限制沙热,實(shí)現(xiàn)快速、現(xiàn)場(chǎng)取證罢缸。

2.1 ?技術(shù)難點(diǎn):計(jì)算音頻幀大小 檢測(cè)判別有效音頻

分析音頻幀結(jié)構(gòu)篙贸,計(jì)算音頻幀大小,是判斷手機(jī)音頻數(shù)據(jù)是否有效(沒(méi)有被破壞或覆蓋)枫疆、是否值得恢復(fù)爵川、是否可恢復(fù)的關(guān)鍵。不同音頻格式息楔,音頻幀結(jié)構(gòu)不同寝贡,具體的音頻幀大小計(jì)算方法也不同。而判斷與計(jì)算的前提值依,是要確定音頻類型圃泡。

手機(jī)音頻文件格式主要包括AMR、SILK愿险、MIDI颇蜡、MP3、AAC辆亏、WAV风秤、W4A、WMA褒链、OGG等唁情。其中,以AMR和SILK文件格式為主甫匹。SILK來(lái)源于即時(shí)通訊軟件Skype甸鸟,主要是指微信、QQ等聊天軟件中產(chǎn)生的音頻文件兵迅。AMR主要是指手機(jī)錄音抢韭、通話錄音等手機(jī)自帶錄音功能產(chǎn)生的音頻文件,分為AMR-NB(AMR-NarrowBind)和AMR-WB(AMR-WideBand)兩種類型恍箭。

2.1.1 SILK音頻文件的結(jié)構(gòu)圖

在音頻文件中如果搜索到文本“#!SILK_V3”,此文件為SILK音頻文件刻恭。

【SILK音頻文件結(jié)構(gòu)圖,標(biāo)注部分為文件頭】

2.1.2? AMR音頻文件的結(jié)構(gòu)圖

在音頻文件中如果搜索到文本“#!AMR”,此文件為AMR音頻文件。

【AMR音頻文件結(jié)構(gòu)圖鳍贾,標(biāo)注部分為文件頭】

按照以上2個(gè)音頻幀特殊結(jié)構(gòu)提取的文件鞍匾,就可使用音頻播放器播放。

2.2?技術(shù)難點(diǎn):QQ骑科、微信語(yǔ)音的解碼播放

在解決了第一道關(guān)卡橡淑,成功檢測(cè)并判別出有效音頻數(shù)據(jù)幀后,就可著手提取咆爽、恢復(fù)梁棠。對(duì)于常規(guī)音頻文件數(shù)據(jù)恢復(fù)工具來(lái)說(shuō),要實(shí)現(xiàn)提取斗埂、恢復(fù)并不難符糊,真正的難點(diǎn)在于正常播放。

上文中已經(jīng)介紹呛凶,手機(jī)音頻文件格式主要包括AMR男娄、SILK、MIDI把兔、MP3沪伙、AAC、WAV县好、W4A围橡、WMA、OGG等缕贡,不同品牌翁授、不同操作系統(tǒng)、不同版本的手機(jī)可能使用不同的音頻格式晾咪。比如微信收擦,在版本變遷中,音頻格式文件就演變成了SILK谍倦,QQ也是如此塞赂。而SILK音頻文件解碼就是最大的難點(diǎn),其他格式音頻能通過(guò)暴風(fēng)影音昼蛀、QQ音樂(lè)宴猾、百度音樂(lè)、酷我音樂(lè)等任意第三方工具播放叼旋,但SILK文件不能仇哆,必須轉(zhuǎn)碼。

手機(jī)音頻文件恢復(fù)提取技術(shù)方案基于Skype官方提供的SDK改裝得來(lái)了一種全新的SILK編解碼算法夫植,可將SILK音頻文件直接解碼成WAV或AMR格式讹剔,在手機(jī)或電腦上(微軟Windows Media Player)直接播放。也就是說(shuō),取證人員可在現(xiàn)場(chǎng)直接提取并正常播放被刪除的QQ延欠、微信語(yǔ)音陌兑,提升取證效率。

總 ?結(jié):與常規(guī)數(shù)據(jù)恢復(fù)手段相比衫冻,手機(jī)音頻文件恢復(fù)技術(shù)方案優(yōu)點(diǎn)在于:準(zhǔn)確诀紊、快速地找到手機(jī)中的音頻文件,判斷音頻文件格式隅俘,并根據(jù)格式解析音頻文件結(jié)構(gòu),最終組合為手機(jī)或電腦直接可播放的形式笤喳,幫助取證人員快速獲取手機(jī)中的音頻電子證據(jù)为居。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市杀狡,隨后出現(xiàn)的幾起案子蒙畴,更是在濱河造成了極大的恐慌,老刑警劉巖呜象,帶你破解...
    沈念sama閱讀 218,122評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件膳凝,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡恭陡,警方通過(guò)查閱死者的電腦和手機(jī)蹬音,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)休玩,“玉大人著淆,你說(shuō)我怎么就攤上這事∷┌蹋” “怎么了永部?”我有些...
    開(kāi)封第一講書人閱讀 164,491評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)呐矾。 經(jīng)常有香客問(wèn)我苔埋,道長(zhǎng),這世上最難降的妖魔是什么蜒犯? 我笑而不...
    開(kāi)封第一講書人閱讀 58,636評(píng)論 1 293
  • 正文 為了忘掉前任组橄,我火速辦了婚禮,結(jié)果婚禮上愧薛,老公的妹妹穿的比我還像新娘晨炕。我一直安慰自己,他們只是感情好毫炉,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,676評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布瓮栗。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪费奸。 梳的紋絲不亂的頭發(fā)上弥激,一...
    開(kāi)封第一講書人閱讀 51,541評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音愿阐,去河邊找鬼微服。 笑死,一個(gè)胖子當(dāng)著我的面吹牛缨历,可吹牛的內(nèi)容都是我干的以蕴。 我是一名探鬼主播,決...
    沈念sama閱讀 40,292評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼辛孵,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼丛肮!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起魄缚,我...
    開(kāi)封第一講書人閱讀 39,211評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤宝与,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后冶匹,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體习劫,經(jīng)...
    沈念sama閱讀 45,655評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,846評(píng)論 3 336
  • 正文 我和宋清朗相戀三年嚼隘,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了诽里。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,965評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡嗓蘑,死狀恐怖须肆,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情桩皿,我是刑警寧澤豌汇,帶...
    沈念sama閱讀 35,684評(píng)論 5 347
  • 正文 年R本政府宣布,位于F島的核電站泄隔,受9級(jí)特大地震影響拒贱,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜佛嬉,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,295評(píng)論 3 329
  • 文/蒙蒙 一逻澳、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧暖呕,春花似錦斜做、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,894評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)笼吟。三九已至,卻和暖如春霸旗,著一層夾襖步出監(jiān)牢的瞬間贷帮,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,012評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工诱告, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留撵枢,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,126評(píng)論 3 370
  • 正文 我出身青樓精居,卻偏偏與公主長(zhǎng)得像锄禽,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子靴姿,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,914評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • OpusEncoder 1:獲得 OpusEncoder結(jié)構(gòu)的大小 2:分配和初始化 encoder狀態(tài).一個(gè)編碼...
    今憶Zoe閱讀 6,523評(píng)論 0 3
  • 發(fā)現(xiàn) 關(guān)注 消息 iOS 第三方庫(kù)沟绪、插件、知名博客總結(jié) 作者大灰狼的小綿羊哥哥關(guān)注 2017.06.26 09:4...
    肇東周閱讀 12,103評(píng)論 4 62
  • 前言 說(shuō)到視頻恨旱,大家自己腦子里基本都會(huì)想起電影辈毯、電視劇、在線視頻等等搜贤,也會(huì)想起一些視頻格式 AVI谆沃、MP4、RMV...
    ForestSen閱讀 22,947評(píng)論 10 202
  • 一個(gè)華沙的幸存者 勛伯格仪芒,20世紀(jì)偉大的音樂(lè)家唁影。他從晚期浪漫主義開(kāi)始,逐漸放棄了傳統(tǒng)調(diào)性掂名,而后找到一種新的“十二音...
    四鬼閱讀 4,649評(píng)論 2 0
  • 這個(gè)周末据沈,我有位徒弟又加班了。 而這個(gè)加班目前看來(lái)是吃力不討好饺蔑。我們公司新同事入職锌介,會(huì)分配師傅。師傅是公司選撥出來(lái)...
    馬生角陳賓利閱讀 335評(píng)論 0 0