Elcomsoft iOS Forensic Toolkit

Специализированный инструмент для извлечения данных из устройств, работающих под управлением Apple iOS методами физического и логического анализа.

  • Физическое извлечение из 64-разрядных устройств как с использованием джейлбрейка, так и без него
  • Извлечение файловой системы независимо от версии iOS для устройств от iPhone 5s до iPhone 8, iPhone 8 Plus и iPhone X включительно
  • Извлечение и расшифровка данных из защищённого хранилища keychain
  • Логическое извлечение данных через систему резервного копирования
  • Возможность доступа к данным заблокированных устройств с помощью файлов lockdown
  • Извлечение медиа-файлов, даже если резервная копия защищена паролем

Поддерживает: все поколения iPhone, iPad и iPod Touch с джейлбрейком и без него; Связка ключей; образ файловой системы; работа через режим загрузчика; работа через джейлбрейк; работа без джейлбрейка через агент-экстрактор

Full version $ 1495
Купить

Новые функции

Доступ к файловой системе и Связке ключей посредством джейлбрейка unc0ver: iOS 13 - 13.5

Низкоуровневый доступ к устройству позволяет извлекать существенно большее количество данных по сравнению с логическим извлечением через резервные копии. Посредством физического анализа дополнительно доступны такие данные, как записи из keychain с высоким классом защиты ThisDeviceOnly. Возможность расшифровки Связки ключей на 64-разрядных устройствах (iPhone 5s и более новых) методом прямого доступа.

В последнем обновлении инструментария мы добавили возможность извлечения образа файловой системы и расшифровку Связки ключей для устройств Apple, работающих под управлением iOS 13 - iOS 13.5 (актуальная версия). Поддержка доступна для всех устройств, совместимых с джейлбрейком unc0ver и способных работать под управлением указанных версий iOS. Актуальная таблица совместимости выглядит следующим образом:

  • iOS 13.0 - 13.5: образ файловой системы + Связка ключей через джейлбрейк unc0ver либо checkra1n
  • iOS 13.0 - 13.3: образ файловой системы + Связка ключей при помощи агента-экстрактора собственной разработки (установка джейлбрейка не требуется)
  • iOS 13.3.1 - 13.4.1: только образ файловой системы (без Связки ключей) при помощи агента-экстрактора собственной разработки (установка джейлбрейка не требуется)

Криминалистический анализ устройств iPhone/iPad/iPod на основе Apple iOS

Elcomsoft iOS Forensic Toolkit – специализированный продукт для криминалистического исследования устройств на основе Apple iOS. iOS Forensic Toolkit позволяет экспертам правоохранительных органов производить сбор информации и проводить судебные и компьютерно-технические экспертизы устройств iPhone, iPad и iPod производства компании Apple, работающих под управлением iOS версий c 7 по 13.x.

С помощью iOS Forensic Toolkit возможно получить полный доступ к информации, хранящейся в поддерживаемых устройствах. С помощью iOS Forensic Toolkit специалисты могут получить доступ к расшифрованному образу файловой системы устройства, расшифровать коды, пароли и прочую защищённую информацию. Доступ к основному массиву данных осуществляется в режиме реального времени.

Преимущества низкоуровневого доступа

Благодаря низкоуровневому доступу к устройству, iOS Forensic Toolkit может извлечь заметно больше информации, чем доступно в резервных копиях. Расшифровываются такие данные, как пароли к сайтам из связки ключей keychain, SMS, электронная почта, логины и пароли к программам.

Использование уязвимости в коде загрузчика ряда моделей iPhone и iPad (поколения с iPhone 5s до iPhone X включительно) позволяют проводить частичное извлечение файловой системы и Связки ключей в режиме BFU (до первой разблокировки) для устройств с заблокированным экраном сразу после включения или перезагрузки.

Среди криминалистически важных данных содержится такая информация, как географическое положение устройства в каждый момент времени, карты и маршруты, рассчитанные с помощью Google Maps, история посещений интернет ресурсов, а также практически вся информация, набранная на устройстве с помощью виртуальной клавиатуры.

Специализированный инструмент для извлечения данных из устройств, работающих под управлением Apple iOS методами физического и логического анализа.

Основные преимущества продукта

Поддержка 64-разрядных устройств

Уникальный механизм низкоуровневого доступа позволяет извлечь существенное количество информации из устройств, оборудованных сопроцессором Secure Enclave. Извлекается как полный образ файловой системы устройства в формате TAR, так и содержимое Связки ключей. Для устройств поколений iPhone 5s...iPhone X извлечение файловой системы и расшифровка Связки ключей доступны независимо от установленной на устройство версии iOS. Для ряда устройств поддерживается извлечение посредством агента-экстрактора, остальные устройства поддерживаются через джейлбрейк.

Извлечение файловой системы и Связки ключей без джейлбрейка

Альтернативой установке джейлбрейка является метод, разработанный специалистами "Элкомсофт". Для получения низкоуровневого доступа к данным устройств iPhone и iPad используется специализированная программа-агент. Использование агента-экстрактора позволяет быстро, эффективно и максимально безопасно извлечь полный образ файловой системы и расшифровать Связку ключей с использованием программного агента собственной разработки.

Для работы агента нет необходимости искать и устанавливать сторонний джейлбрейк. Использование агента собственной разработки позволяет сделать процесс анализа значительно более удобным и совершенно безопасным. Агент не модифицирует системный раздел устройства и пользовательские данные, не перемонтирует файловую систему и не оставляет явных следов работы; худшее, что может произойти с устройством – перезагрузка в штатном режиме. При извлечении данных автоматически подсчитываются и сохраняются хэш-суммы. Кроме того, использование агента позволило добиться максимально возможной для каждой модели скорости передачи данных – до 2.5 ГБ в минуту. По завершении работы агент удаляется с устройства одной командой.

Извлечение данных из Apple Watch и Apple TV

Решение ElcomSoft для извлечения данных из Apple Watch – единственное на рынке. Единственная альтернатива использованию iOS Forensic Toolkit – создание резервной копии iPhone, к которому привязаны часы Apple Watch. Извлечение данных непосредственно из часов Apple Watch позволяет оперативно получить доступ к важной информации, включая фотографии с метаданными EXIF, включающими данные о местоположении. В устройствах Apple Watch и Apple TV не предусмотрены локальные резервные копии в формате iTunes. Соответственно, в список доступных для извлечения данных входят медиа-файлы, системные журналы crash logs, данные приложений и информация об устройстве. Для доступа к данным часов Apple Watch необходимо проводное подключение устройства к компьютеру через отладочные контакты с использованием стороннего отладочного кабеля IBUS.

С устройств Apple TV зачастую возможно извлечение фотографий, если в учётной записи пользователя активирован сервис iCloud Photos. Устройства Apple TV не могут быть защищены кодом блокировки, что позволяет извлечь фотографии даже в случаях, когда телефон пользователя заблокирован, а пароль от iCloud неизвестен. Кроме того, для устройств Apple TV поддерживается извлечение Связки ключей.

Логическое извлечение данных

У метода физического извлечения данных есть ограничения: доступ к современным устройствам возможен только после установки jailbreak, который может быть не доступен для некоторых комбинаций аппаратного и программного обеспечения. Эти ограничения возможно обойти, использовав логическое извлечение данных.

Данные, полученные в результате логического извлечения, можно проанализировать в Elcomsoft Phone Viewer или сторонних приложениях, поддерживающих формат данных iTunes. Если полученная резервная копия зашифрована неизвестным паролем, нужно использовать Elcomsoft Phone Breaker для подбора пароля и расшифровки данных.

Если пароль на резервную копию не установлен, iOS Forensic Toolkit автоматически установит временный пароль «123», который сбрасывается по завершении процедуры. Использование временного пароля позволит успешно расшифровать keychain, который в противном случае был бы зашифрован аппаратным ключом.

Если устройство заблокировано неизвестным паролем, продукт может использовать для разблокировки lockdown-файлы, создаваемые на компьютере пользователя для упрощения авторизации. Файлы Lockdown действуют до первой перезагрузки устройства.

Быстрое извлечение медиа-файлов

При помощи iOS Forensic Toolkit можно быстро извлечь полный набор медиа-файлов, включая фотографии, видеоролики, книги и другие медиа-данные. Данный режим предлагает оперативную альтернативу созданию резервных копий. Медиа-файлы успешно извлекаются во всех случаях, даже если установлен неизвестный пароль на резервные копии iTunes. Возможно извлечение из заблокированных устройств посредством lockdown-записей.

Поддержка заблокированных устройств

Если экран устройства заблокирован неизвестным паролем, но на устройстве установлен jailbreak, с помощью iOS Forensic Toolkit можно извлечь ограниченное количество данных: информацию о входящих звонках и SMS, WAL-файлы, системные журналы и журналы приложений, а также уведомления и входящие сообщения, полученные некоторыми программами для мгновенного обмена сообщениями в то время, когда экран устройства был заблокирован. Для просмотра извлечённой с помощью iOS Forensic Toolkit связки ключей keychain потребуется использовать Elcomsoft Phone Breaker.

При использовании логического извлечения разблокирование устройства возможно с помощью lockdown-файлов, извлечённых из компьютера пользователя.

При наличии lockdown-файла, из устройств под управлением iOS возможно извлечь дополнительную информацию даже в тех случаях, когда устройство ни разу не разблокировалось с момента включения или перезагрузки. Для устройств под управлением iOS 8 .. iOS 13.х:

Базовая информация об устройстве Расширенная информация об устройстве Список приложений Медиа-файлы Резервная копия в формате iTunes
Устройство заблокировано, lockdown-файл отсутствует Да Нет Нет Нет Нет
Устройство ни разу не разблокировалось с момента перезагрузки; есть lockdown-файл Да Да Нет Нет Нет
Устройство хотя бы один раз разблокировалось с момента перезагрузки; есть lockdown-файл Да Да Да Да Да
Расшифровка данных «на лету»

В отличие от ранее используемых методов расшифровки, Elcomsoft iOS Forensic Toolkit работает с устройством напрямую, что позволяет расшифровывать данные «на лету». При наличии исследуемого устройства становится возможным извлечь из устройства оригинальные ключи, с помощью которых были зашифрованы данные. С помощью этих ключей расшифровка осуществляется в реальном времени – практически мгновенно.

Восстановление данных системного хранилища (keychain)

Elcomsoft iOS Forensic Toolkit предоставляет криминалистам полный доступ к информации, хранящейся в защищённом системном хранилище (keychain). В системном хранилище записываются такие данные, как логины и пароли к сайтам, почте, программам и прочим ресурсам. Расшифровка данных из keychain должна осуществляться на устройстве, экран которого остаётся разблокированным в течение всего процесса. Для поддержания экрана в разблокированном состоянии в состав iOS Forensic Toolkit включена соответствующая утилита, отключающая автоматическую блокировку экрана.

Если пароль блокировки неизвестен: доступ посредством lockdown-файлов

При извлечении данных из заблокированного устройства доступ к информации можно получить с помощью актуального lockdown-файла, извлечённого из компьютера пользователя. Для использования lockdown-файла после перезагрузки устройства необходимо разблокировать устройство паролем.

Для заблокированных устройств поколений iPhone 5s...iPhone X с неизвестным паролем блокировки доступен специальный режим частичного извлечения файловой системы. Режим доступен при использовании джейлбрейка checkra1n независимо от установленной версии iOS. Данный режим подходит и для устройств, находящихся в защитном режиме USB restricted mode.

Видео о продукте

Совместимые устройства и платформы

iOS Forensic Toolkit поддерживает низкоуровневое извлечение из моделей iPhone 5s - iPhone 11, 11 Pro и 11 Pro Max. Логическое извлечение доступно для всех моделей.

Таблица совместимости:

  • Агент-экстрактор (без джейлбрейка): Извлечение файловой системы и Связки ключей для iOS 10 - 13.3; только файловой системы: iOS 13.3.1-13.4.1. Также поддерживаются соответствующие модели iPad.
  • С джейлбрейком: Для любой версии iOS, для которой доступен джейлбрейк (iPhone 5s - iPhone 11 Pro Max, соответствующие модели iPad, Apple TV 4 & 4K).
  • С джейлбрейком, использующим уязвимость загрузчика: Частичное извлечение файловой системы и Связки ключей для устройств в состоянии BFU, заблокированных моделей iPhone от iPhone 5s до iPhone X (джейлбрейк checkra1n). Полное извлечение файловой системы и Связки ключей для моделей, экран которых может быть разблокирован.
  • Без джейлбрейка: Логическое извлечение, включая информацию об устройстве, резервные копии, файлы приложений, медиа-файлы и некоторые системные журналы, доступно для всех устройств независимо от версии iOS. Экран устройства должен быть разблокирован либо (для режима AFU и при условии, что не был активирован защитный режим USB) если доступен действительный файл lockdown.

Системные требования

Windows

  • Windows 7/8/8.1/10

Apple macOS

  • macOS 10.12
  • macOS 10.13
  • macOS 10.14
  • macOS 10.15

iOS Forensic Toolkit для Mac OS X работает на компьютерах Mac с архитектурой процессоров Intel. Поддерживается система macOS с версии 10.12 по 10.15.

Версия для Microsoft Windows работает на компьютерах под управлением 64 битных версий Windows 7, 8, 8.1, 10. Требуется установка последней версии iTunes.

Работа программы в других версиях Windows и macOS возможна, но не гарантируется.

Информация о версии продукта

Elcomsoft iOS Forensic Toolkit v.6.20

16 June, 2020

  • added support for keychain acquisition for Apple TV 4 & 4K running tvOS 13.4 to 13.4.5
  • added full file system and keychain acquisition for iOS 10 (no jailbreak, agent-based)
  • added support for iPhone 5s and iPhone 6 running some particulat iOS 12 versions (no jailbreak, agent-based); file system only

Все программы имеют возможность удаления с помощью использования стандартных средств Microsoft Windows - через контрольную панель или, используя шорткат 'Uninstall' в меню 'Пуск'

Системные требования

Windows

  • Windows 7/8/8.1/10

Apple macOS

  • macOS 10.12
  • macOS 10.13
  • macOS 10.14
  • macOS 10.15

iOS Forensic Toolkit для Mac OS X работает на компьютерах Mac с архитектурой процессоров Intel. Поддерживается система macOS с версии 10.12 по 10.15.

Версия для Microsoft Windows работает на компьютерах под управлением 64 битных версий Windows 7, 8, 8.1, 10. Требуется установка последней версии iTunes.

Работа программы в других версиях Windows и macOS возможна, но не гарантируется.

Информация о версии продукта

Elcomsoft iOS Forensic Toolkit v.6.20

16 June, 2020

  • added support for keychain acquisition for Apple TV 4 & 4K running tvOS 13.4 to 13.4.5
  • added full file system and keychain acquisition for iOS 10 (no jailbreak, agent-based)
  • added support for iPhone 5s and iPhone 6 running some particulat iOS 12 versions (no jailbreak, agent-based); file system only

Все программы имеют возможность удаления с помощью использования стандартных средств Microsoft Windows - через контрольную панель или, используя шорткат 'Uninstall' в меню 'Пуск'

Купить Elcomsoft iOS Forensic Toolkit

Full version
$ 1495
Купить