MVT (Mobile Verification Toolkit): форензика мобильных устройств от Amnesty International

Что такое MVT и для кого он предназначен

Mobile Verification Toolkit (MVT) — это набор утилит, разработанных Amnesty International Security Lab для проведения согласованного криминалистического анализа Android- и iOS-устройств. Инструмент был выпущен в июле 2021 года в рамках Pegasus Project и помогает выявлять следы компрометации, оставленные продвинутыми мобильными шпионскими программами.

Инструмент продолжает поддерживаться Amnesty International совместно с другими контрибьюторами.

⚠ Важно: MVT — не для обычных пользователей
MVT — это инструмент форензических исследований, предназначенный для технологов и следователей. Его использование требует понимания основ криминалистического анализа и умения работать с инструментами командной строки.

Целевая аудитория:

  • Специалисты по информационной безопасности и digital-форензике
  • Журналисты и правозащитники, находящиеся под угрозой слежки
  • Сотрудники Amnesty International Security Lab, оказывающие поддержку правозащитникам, активистам, журналистам и другим представителям гражданского общества.
  • ИБ-исследователи и пентестеры

Ключевые возможности

MVT — мощный консенсуальный forensic-инструмент, поддерживающий оба типа устройств (iOS и Android), выполняющий автоматизированный поиск следов шпионского и вредоносного ПО на основе IoC-индикаторов, поддерживаемых сообществом, и выводящий данные в JSON для ручного анализа угроз.

Возможности для iOS

Среди ключевых функций MVT: расшифровка зашифрованных iOS-бэкапов и обработка записей из многочисленных системных баз данных iOS, логов и системной аналитики.

Возможности для Android

MVT умеет извлекать список установленных приложений с Android-устройств и получать диагностическую информацию через протокол ADB.

Работа с IoC и отчётность

MVT сравнивает извлечённые записи со списком вредоносных индикаторов в формате STIX2, генерирует JSON-логи всех извлечённых записей и отдельные логи обнаруженных вредоносных следов, а также формирует единую хронологическую временну́ю шкалу.

MVT поддерживает использование публичных индикаторов компрометации (IoC) для сканирования мобильных устройств — включая IoC, опубликованные Amnesty International и другими исследовательскими группами.

ℹ Сопутствующий проект: AndroidQF
Данные, собранные с помощью AndroidQF (Android Quick Forensics), впоследствии можно разобрать и проанализировать с помощью MVT. AndroidQF автоматизирует сбор forensic-данных Android, актуальных для анализа шпионского ПО (Bugreport, Android backup и др.).

Архитектура работы MVT


graph TD
    A[📱 Мобильное устройство] --> B{Тип платформы}
    B -->|iOS| C[Резервная копия iTunes / FS-дамп]
    B -->|Android| D[ADB-извлечение / AndroidQF]
    C --> E[mvt-ios]
    D --> F[mvt-android]
    E --> G[Парсинг баз данных, логов, аналитики]
    F --> H[Список приложений, диагностика]
    G --> I[Сравнение с IoC / STIX2]
    H --> I
    I --> J[JSON-отчёт + хронологическая шкала]
    J --> K{Обнаружены следы?}
    K -->|Да| L[🚨 Алерт о компрометации]
    K -->|Нет| M[✅ Следов не найдено]


Установка и быстрый старт

Для запуска MVT на macOS требуется предварительная установка Xcode и Homebrew. MVT официально не поддерживает нативный запуск на Windows: большинство функций должно работать, но есть известные проблемы, особенно с mvt-android.

Установка через pipx

# Установка через pipx (рекомендуется)
pipx install mvt

# Или последняя dev-версия из git
pipx install --force git+https://github.com/mvt-project/mvt.git

Основные команды

MVT предоставляет три основные команды: mvt-ios и mvt-android анализируют данные с устройств соответствующей платформы, а mvt объединяет всё остальное: управление версиями, автодополнение, плагины и загрузку IoC.

# iOS: расшифровать бэкап и проверить его
mvt-ios decrypt-backup -d ./decrypted_backup ./backup_dir
mvt-ios check-backup -o ./output ./decrypted_backup

# Android: проверить устройство через ADB
mvt-android check-adb -o ./output

# Загрузить актуальные IoC от Amnesty International
mvt download-iocs
💡 Совет: автодополнение в терминале
MVT умеет генерировать скрипт автодополнения командной строки для Bash, Zsh и Fish — это упрощает работу с длинными командами.

Цены и лицензия

MVT — полностью бесплатный инструмент, доступный организациям любого размера — от стартапов до крупных предприятий. Проект распространяется с открытым исходным кодом на GitHub под специальной лицензией MVT, запрещающей использование инструмента в недобросовестных целях.

ТарифСтоимостьОграничения
Open SourceБесплатноНет

Плюсы и минусы

✅ Плюсы❌ Минусы
Полностью бесплатный и open sourceТребует знания CLI и основ форензики
Поддержка iOS и AndroidОфициально не поддерживает Windows
Разработан Amnesty International — высокое довериеПубличных IoC недостаточно для полной картины
Регулярные обновления IoCНе предназначен для самостоятельной проверки пользователем
Вывод в JSON — удобно для интеграцииНет графического интерфейса (только CLI)
Открытый код — аудит сообществомЛучше работает с iOS, чем с Android
Поддержка STIX2-формата для IoCВерсия v3 ввела несовместимые изменения
⚠ О ложном чувстве безопасности
Публичных индикаторов компрометации недостаточно, чтобы утверждать, что устройство «чистое». Опора только на публичные IoC может упустить новые forensic-следы и создать ложное ощущение безопасности. Надёжная всесторонняя поддержка требует доступа к непубличным индикаторам и разведывательным данным об угрозах.

Сравнение с альтернативами

ПараметрMVTiMazing (Spyware Analyzer)Cellebrite UFED
ЦенаБесплатноБесплатно (анализатор) / платно (полная версия)Дорогостоящая лицензия
ИнтерфейсCLIGUIGUI
ПлатформыiOS + AndroidiOS/iPadOSiOS, Android, широкий спектр
Открытый код✅ Да❌ Нет (основан на MVT)❌ Нет
Целевая аудиторияИБ-исследователи, форензикиОбычные пользователи и исследователиПравоохранительные органы
IoC-интеграцияSTIX2, публичные IoCЧерез MVT-движокПроприетарная база
Простота использованияСложная (CLI)ПростаяСредняя
НезависимостьПолнаяЗависит от MVTКоммерческая

iMazing предоставляет бесплатный анализатор шпионского ПО для iOS, выступающий GUI-обёрткой над MVT, — что значительно проще в использовании, чем сам MVT как инструмент командной строки. iMazing автоматизирует и интерактивно проводит пользователя через процесс сканирования устройства на публично доступные IoC от различных исследователей угроз.

Cellebrite UFED — широко используемый инструмент мобильной форензики, поддерживающий извлечение данных из широкого спектра мобильных устройств. Он известен мощными возможностями извлечения данных и интуитивным пользовательским интерфейсом.

«MVT — это наиболее близкий к общепризнанному полевому стандарту инструмент для обнаружения продвинутого мобильного шпионского ПО.» — PrivacyTools.io


Вердикт

MVT был выпущен Amnesty International вместе с расследованием Pegasus Project, сопоставляет артефакты устройств с опубликованными IoC и используется журналистами, организациями гражданского общества и исследователями безопасности по всему миру. Честное ограничение: он требует технической грамотности — Mac или Linux, умения извлечь полный бэкап устройства и достаточного forensic-бэкграунда для интерпретации результатов.

MVT подойдёт:

  • ИБ-специалистам и форензикам, расследующим атаки шпионского ПО
  • Организациям, защищающим журналистов и правозащитников
  • Исследователям, изучающим мобильные угрозы (Pegasus, Predator и др.)
  • Командам SOC, выстраивающим процессы mobile threat intelligence

Не подойдёт:

  • Обычным пользователям без навыков CLI
  • Тем, кто ищет автоматическое «нажми кнопку — получи ответ» решение
  • Командам, работающим исключительно на Windows

Рейтинг: 8/10

КритерийОценка
Функциональность9/10
Простота использования5/10
Надёжность источника10/10
Актуальность IoC7/10
Доступность (цена)10/10
Итого8/10
💡 С чего начать
Если вы новичок в MVT, начните с официальной документации и рассмотрите использование iMazing Spyware Analyzer как более простой альтернативы для первичного скрининга iOS-устройств — прежде чем переходить к полноценному CLI-анализу.