EIFT Firewall: новый бесплатный инструмент для контролируемой установки агента-экстрактора

В наборе бесплатных инструментов для цифровой экспертизы пополнение: новое приложение EIFT Firewall, дополняющее возможности Elcomsoft iOS Forensic Toolkit, позволяя последнему производить безопасную установку агента-экстрактора в условиях изолированной сетевой среды, создавая временный контролируемый сетевой канал через USB между компьютером и исследуемым устройством. Приложение работает только на macOS и заменяет собой скрипт файрволла, выпущенный нами в 2023 году.

Установка агента-экстрактора в обход App Store требует, чтобы устройство обратилось к нескольким серверам Apple для проверки цифровой подписи, причём адрес одного из них меняется каждые несколько минут. Всё остальное должно оставаться заблокированным: при полном доступе в интернет на исследуемом устройстве возобновляется синхронизация с iCloud, становится доступна функция Find My, и до устройства может дойти команда удалённой блокировки или стирания данных.

EIFT Firewall не использует системную функцию Internet Sharing в macOS. Приложение само создаёт сетевой канал и само же его фильтрует, поэтому нет промежутка, в котором канал уже есть, а политика фильтрации ещё не применена. Перед запуском сеанса выполняется проверка в режиме «только чтение»: интерфейс выбранного устройства, восходящий интерфейс компьютера, состояние привилегированного вспомогательного процесса и то, не требует ли восстановления предыдущий сеанс. Если хотя бы один пункт нельзя подтвердить, кнопка Start остаётся недоступной, а приложение сообщает, какое именно условие не выполнено. Для установки агента используется профиль Apple Activation: он разрешает только одобренные службы активации после принудительной фильтрации DNS-запросов и блокирует весь остальной трафик, включая IPv6. При любом сбое приложение закрывает доступ, а не открывает его: отключение устройства от USB разрывает канал без автоматического восстановления, а сеанс, корректное завершение которого не подтверждено, блокирует запуск следующего.

По итогам работы сохраняется архив .tar.gz с отчётом, квитанцией применённого профиля, статусом сеанса и результатом его завершения, данными о подключённом устройстве, журналом решений DNS, журналом работы и манифестом с контрольными суммами SHA-256 всего содержимого.

iOS Forensic Toolkit - многоплатформенный инструмент для низкоуровневого и логического извлечения данных из iPhone, iPad и других устройств экосистемы Apple. Он снимает образ файловой системы устройства, извлекает пароли, ключи шифрования и защищённые данные и расшифровывает полученный образ. Поддерживается несколько методов низкоуровневого извлечения, а также расширенный логический анализ. Агент-экстрактор предназначен для извлечения полной файловой системы с современных устройств Apple, работающими под управлением современных версий iOS.

На той же странице мы предлагаем и несколько других бесплатных инструментов для криминалистов. Elcomsoft Encrypted Disk Hunter находит на исследуемом компьютере криптоконтейнеры и зашифрованные виртуальные машины, что полезно при выездных расследованиях. Elcomsoft Disk Imager снимает образы накопителей из командной строки в форматах RAW и E01 с подсчётом контрольных сумм MD5 и SHA1 по ходу работы. FSTOOL монтирует образы с файловыми системами Apple HFS и APFS на компьютерах с Windows, где встроенной поддержки таких файловых систем нет. picoScrollNScreenshot автоматизирует снятие длинных скриншотов с прокруткой и позволяет получить данные, недоступные другими методами. Все они бесплатны, и ещё несколько - в разработке.

Дополнительно