设备取证

Pegasus 检测 与间谍软件取证

专业级取证扫描,可检测 Pegasus、Predator、Hermit、QuaDream、FinFisher 和商业跟踪软件。基于 Citizen Lab 和 Amnesty International 的 Mobile Verification Toolkit 研究打造。

威胁数据库

我们可检测的监控工具

我们的数据库包含所有主要政府和商业间谍软件家族的指示指标。

Pegasus

NSO Group

严重

最复杂的商业间谍软件之一。每次部署成本高达 800 万美元。已在记者和国家领导人的设备上被发现。

零点击攻击完整设备访问权限摄像头/麦克风激活消息拦截位置追踪自毁机制

Predator

Cytrox/Intellexa

严重

已被证实参与针对多国记者和政界人士的监控行动。

零点击攻击数据外泄凭证窃取浏览器利用攻击

Hermit

RCS Lab

由政府机构使用。通过被篡改的运营商 App 和伪造的聊天应用进行投放。

音频录制照片拍摄短信/通话记录GPS 追踪

FinFisher

FinFisher GmbH

宣称面向执法部门销售,但已被记录用于打压异议人士和记者。

键盘记录屏幕截取文件访问邮件监控

QuaDream

QuaDream Ltd.

严重

NSO Group 的竞争对手。利用 ENDOFDAYS 漏洞,通过不可见的日历邀请攻击 Apple 设备。

零点击 iMessage 攻击日历事件武器化完整数据提取

Stalkerware

多种(mSpy、FlexiSPY、Cocospy、Spyic、Cerberus)

消费级监控应用,经常被用于家庭暴力。由对设备有实物接触权限的人安装。

实时位置通话录音社交媒体监控键盘记录环境录音

扫描选项

选择扫描深度

从快速 60 秒检查到完整取证备份分析。

01

快速扫描

约 1 分钟

基础 IOC 检查,对已知间谍软件指标进行比对。扫描运行进程和已安装软件包。

02

标准扫描

约 5 分钟

在快速扫描基础上,增加 iOS shutdown.log 分析、网络连接审计和证书链校验。

推荐
03

深度扫描

约 30 分钟

完整取证分析:YARA 规则、行为异常检测、文件系统检查、持久化机制排查。

04

备份分析

约 1 小时

完整解析 iOS 备份。检查 sysdiagnose、DataUsage.sqlite、配置描述文件以及所有系统工件。

检测方法论

OrbGuard 如何检测 Pegasus

六阶段取证流程,结合指标匹配、行为分析和实时威胁情报。

1

IOC 匹配

将设备工件与来自 Citizen Lab、Amnesty MVT 和 OrbGuard Lab 的 20,000+ 已知入侵指标进行比对。

2

行为分析

基于 ML 的异常检测,持续监控电池消耗、CPU 峰值、网络流量和后台进程活动。

3

Shutdown.log 取证分析

针对 iOS 的系统关机日志分析,识别 Pegasus 相关进程指标(roleaccountd、bh、laaboratoryd)。

4

YARA 规则扫描

自定义 YARA 规则扫描文件系统中的恶意软件特征、可疑二进制文件及持久化机制。

5

证书分析

检测中间人代理证书、未授权根 CA,以及监控工具常用的 SSL Pinning 绕过手段。

6

云端情报

将发现结果与超过 20 条每小时更新的实时威胁情报订阅源交叉比对。

设备本地处理

此流程的每个阶段都在你的设备本地运行。威胁情报数据库采用缓存并定期更新。你的取证数据永远不会离开你的设备。

修复指南

发现间谍软件后会发生什么?

别慌。按照以下步骤隔离、记录并安全恢复。

1

隔离设备

立即开启飞行模式。暂时不要恢复出厂设置——取证证据可能用于法律诉讼或调查。

2

完整记录

导出 OrbGuard 取证报告。截屏并记录感染时间线。这些证据可能对法律维权至关重要。

3

安全清除与恢复

从恢复模式执行完整的出厂重置(不是在设置中)。按新设备进行设置——不要从备份恢复,因为备份中可能包含持久化攻击机制。

4

加固你的设备

启用锁定模式(iOS)。更新到最新系统版本。安装 OrbGuard 进行持续监控。避免点击未知来源的链接。

常见问题

OrbGuard 能检测 Pegasus 吗?+
可以。OrbGuard 采用基于 Citizen Lab 和 Amnesty International 的 Mobile Verification Toolkit(MVT)研究的检测方法。我们会分析 iOS 的 shutdown.log 取证记录、已知进程特征、与 NSO 基础设施的网络连接,以及符合 Pegasus 感染特征的行为异常。虽然面对资金充足的攻击者,没有任何工具能做到 100% 检测,但 OrbGuard 提供了业界除专业应急响应团队之外最全面的移动取证能力。
shutdown.log 分析是如何工作的?+
当 iOS 关机时,会记录所有正在运行的进程。Pegasus 及类似间谍软件必须以后台进程形式运行。通过分析这些日志,OrbGuard 可以识别出可疑进程(如「roleaccountd」「bh」「laaboratoryd」),这些都是已知的 Pegasus 指标。该技术最早由 Kaspersky 研究人员提出,并被 Citizen Lab 采用。
扫描过程中我的数据会发到你们的服务器吗?+
不会。所有取证扫描都在你的设备本地完成。分析过程中零数据离开你的设备。威胁情报数据库会定期下载并缓存在本地,甚至机器学习模型也在设备上运行。
如果发现间谍软件会怎样?+
你会收到一份详细的取证报告,其中包括:识别出的具体威胁、严重等级、推测感染时间线、受影响的数据类别,以及逐步整改指南。对于 Pegasus 等关键威胁,我们建议立即隔离设备并联系安全专家。
OrbGuard 能检测未知/零日间谍软件吗?+
OrbGuard 使用由机器学习驱动的行为异常检测,即使面对未知威胁也能识别可疑模式。异常电量消耗、异常网络流量、意外的后台进程、过高的 CPU 使用等,都是 OrbGuard 持续监控的指标。
威胁数据库多久更新一次?+
OrbGuard Lab 聚合来自 20+ 情报源的数据,包括 Citizen Lab、Amnesty MVT、Abuse.ch、VirusTotal、AlienVault OTX 等。威胁数据库每小时更新新的攻击指标。

你的设备干净吗?

在 60 秒内完成首次取证扫描。Pegasus 检测已包含在 OrbGuard Pro 中。