Pegasus 检测 与间谍软件取证
专业级取证扫描,可检测 Pegasus、Predator、Hermit、QuaDream、FinFisher 和商业跟踪软件。基于 Citizen Lab 和 Amnesty International 的 Mobile Verification Toolkit 研究打造。
威胁数据库
我们可检测的监控工具
我们的数据库包含所有主要政府和商业间谍软件家族的指示指标。
Pegasus
NSO Group
最复杂的商业间谍软件之一。每次部署成本高达 800 万美元。已在记者和国家领导人的设备上被发现。
Predator
Cytrox/Intellexa
已被证实参与针对多国记者和政界人士的监控行动。
Hermit
RCS Lab
由政府机构使用。通过被篡改的运营商 App 和伪造的聊天应用进行投放。
FinFisher
FinFisher GmbH
宣称面向执法部门销售,但已被记录用于打压异议人士和记者。
QuaDream
QuaDream Ltd.
NSO Group 的竞争对手。利用 ENDOFDAYS 漏洞,通过不可见的日历邀请攻击 Apple 设备。
Stalkerware
多种(mSpy、FlexiSPY、Cocospy、Spyic、Cerberus)
消费级监控应用,经常被用于家庭暴力。由对设备有实物接触权限的人安装。
扫描选项
选择扫描深度
从快速 60 秒检查到完整取证备份分析。
快速扫描
约 1 分钟
基础 IOC 检查,对已知间谍软件指标进行比对。扫描运行进程和已安装软件包。
标准扫描
约 5 分钟
在快速扫描基础上,增加 iOS shutdown.log 分析、网络连接审计和证书链校验。
深度扫描
约 30 分钟
完整取证分析:YARA 规则、行为异常检测、文件系统检查、持久化机制排查。
备份分析
约 1 小时
完整解析 iOS 备份。检查 sysdiagnose、DataUsage.sqlite、配置描述文件以及所有系统工件。
检测方法论
OrbGuard 如何检测 Pegasus
六阶段取证流程,结合指标匹配、行为分析和实时威胁情报。
IOC 匹配
将设备工件与来自 Citizen Lab、Amnesty MVT 和 OrbGuard Lab 的 20,000+ 已知入侵指标进行比对。
行为分析
基于 ML 的异常检测,持续监控电池消耗、CPU 峰值、网络流量和后台进程活动。
Shutdown.log 取证分析
针对 iOS 的系统关机日志分析,识别 Pegasus 相关进程指标(roleaccountd、bh、laaboratoryd)。
YARA 规则扫描
自定义 YARA 规则扫描文件系统中的恶意软件特征、可疑二进制文件及持久化机制。
证书分析
检测中间人代理证书、未授权根 CA,以及监控工具常用的 SSL Pinning 绕过手段。
云端情报
将发现结果与超过 20 条每小时更新的实时威胁情报订阅源交叉比对。
设备本地处理
此流程的每个阶段都在你的设备本地运行。威胁情报数据库采用缓存并定期更新。你的取证数据永远不会离开你的设备。
修复指南
发现间谍软件后会发生什么?
别慌。按照以下步骤隔离、记录并安全恢复。
隔离设备
立即开启飞行模式。暂时不要恢复出厂设置——取证证据可能用于法律诉讼或调查。
完整记录
导出 OrbGuard 取证报告。截屏并记录感染时间线。这些证据可能对法律维权至关重要。
安全清除与恢复
从恢复模式执行完整的出厂重置(不是在设置中)。按新设备进行设置——不要从备份恢复,因为备份中可能包含持久化攻击机制。
加固你的设备
启用锁定模式(iOS)。更新到最新系统版本。安装 OrbGuard 进行持续监控。避免点击未知来源的链接。
常见问题
OrbGuard 能检测 Pegasus 吗?+
shutdown.log 分析是如何工作的?+
扫描过程中我的数据会发到你们的服务器吗?+
如果发现间谍软件会怎样?+
OrbGuard 能检测未知/零日间谍软件吗?+
威胁数据库多久更新一次?+
你的设备干净吗?
在 60 秒内完成首次取证扫描。Pegasus 检测已包含在 OrbGuard Pro 中。