如何在iOS13和iPhone11設備上提取完整的文件系統和鑰匙串?

2020-12-17 網易新聞

有研究者最近發現了一種在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的方法,這種方法快速、簡單和安全,且無需越獄。該方法是藉助 Elcomsoft iOS Forensic Toolkit的最新版本,該版本填補了以前的許多空白功能。Elcomsoft iOS Forensic Toolkit的最新版本已經可以正式支持最新一代的iPhone設備,包括iPhone 11,iPhone 11和iPhone 11 Pro。

兼容性

以下型號和iOS版本支持提取代理:

1. iPhone 6s至iPhone X,iPad第5代和第6代,iPad Pro第1代和第二代,這些型號的設備運行iOS / iPadOS 11.0 - 13.3;

2. iPhone Xr,Xs,Xs Max,iPad Mini 5,第三代iPad Air,第三代iPad Pro,第七代iPod Touch,這些型號的設備運行iOS / iPadOS 12.0 - 13.3;

3. iPhone 11、11 Pro,11 Pro Max,這些型號的設備運行iOS 13.0- 13.3。

對於某些較舊的型號,兼容性保持不變。如果運行iOS 11-12.2和iOS 12.4,則支持以下型號的設備:

1. iPhone 5s,6、6 Plus;

2. iPad Mini 2和3;

3. iPad Air(第一代)。

雖然基於代理的提取方法肯定可以在運行iOS 11至12.2的這些設備上使用,但我們尚未在運行iOS 12.3、12.4.1或任何運行iOS 13的iPad Mini 4和iPad Air2設備上對其進行測試。

在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的配置

確保你的設備型號和作業系統版本兼容,並註冊一個蘋果開發者帳號,至於具體原因請點此。當然,你也需要最新版本的iOS Forensic Toolkit。這個軟體使用起來真的很簡單,但是我們仍然要對它進行一些介紹。

iOS Forensic Toolkit的優勢介紹

首先,iOS Forensic Toolkit的主要優點是廣泛兼容多種iPhone和iPad型號設備。在未來,該工具的開發者可能會增加對老版本iOS的支持,其目的就是省去越獄的麻煩,當然開發者也會盡最大努力增加與新版本(iOS 13.3.1及以上版本)的兼容性。

其次,提取代理安全可靠,不會發生任何錯誤,最壞的情況也就是重啟設備,否則我們的方法可能根本無法在你的設備上運行。

那這種對文件的提取是否合法?如果以法律可以接受的方式收集、分析、處理和存儲數字證據,則這些數字證據被認為是合理的。使用本文介紹的方法,數字證據將不會被破壞。

對於64位的iPhone(從iPhone 5s開始),不管其他廠商怎麼說,沒有一種數據採集方法不會對系統做出任何更改。總是會留下一些痕跡,例如某些系統日誌中的記錄。

第三,iOS Forensic Toolkit的提取速度特別快。無需重新使用ssh,可以直接通過USB傳輸數據。這種方法更可靠,而且速度更快。在最新的iPhone設備上,速度約為2.5 GB/min。

第四,iOS Forensic Toolkit的使用非常簡單。雖然它與眾所周知的「一鍵式」解決方案相距甚遠,儘管如此,和其他工具相比它已經做得非常好了,並且仍在不斷地改進中。

最後,iOS Forensic Toolkit的代理不僅可以提取完整的文件系統,而且還可以提取完整的鑰匙串。雖然你還可以從iTunes類的備份中提取鑰匙串,但由於許多記錄無法解密,因此鑰匙串並不完整。而使用Elcomsoft Phone Breaker,則可以查看所有鑰匙串記錄:

越獄的優勢

用戶甚至可以通過越獄的方式獲取運行iOS 13的設備型號的完整文件系統,但是有些注意事項你應該知道。比如越獄並不完全安全,它可能會使設備崩潰或進入不斷地重啟模式,而且即使是使用無根越獄,它還會對設備文件系統進行多次更改。

基於代理的提取是否有缺點?至少在運行iOS 11.0到13.3的設備上沒有,除了checkra1n 。

另外,在iOS 13中,一些文件和文件夾的安全屬性得到了改進,並且tar無法通過ssh對其進行訪問,而基於代理的提取則沒有這樣的問題。

優於checkm8提取

Checkm8一款史上最強的iPhone越獄工具,讀作checkmate。這款輔助功能非常強大,支持iPhone 4s到iPhone X之間所有機型,和其他使用同款A系列處理器的iPad、iPod touch等iOS設備,並提供一次越獄終身越獄的使用體驗,並且無法被修復。

但即便Checkm8的優勢很多,Elcomsoft iOS Forensic Toolkit還是具有明顯的優勢。

首先,checkm8隻會與有限型號的設備和iOS版本兼容:iPhone 5s至iPhone X,以及iOS 12.3起。因此, iPhone Xr,Xs,11和11 Pro,以及許多iPad都無法用到這種工具;他們不容易受到這種攻擊。此外,儘管該漏洞利用程序是基於硬體的,但checkra1n越獄以及當前所有基於checkm8的提取過程均與iOS 12.2及以下版本不兼容。

其次,checkra1n越獄並非100%可靠,有很多兼容設備無法使用,而checkm8也是如此。如果有錯誤,你的提取工作將陷入困境。要是不小心,你的設備甚至可以發生崩潰,這確實發生在我們的幾個測試設備上。至於速度,由於是依靠ssh,它的性能實在是太低,比如有些提取無法在一周內完成。

不過checkra1n / checkm8僅有的兩個真正優點是:

1. 它們不需要Apple開發人員帳戶,並且它們允許對密碼未知的設備進行BFU(首次解鎖之前)提取。

2. checkra1n支持iOS 13.3.1(撰寫本文時的最新版本,不過13.4有望很快發布),你可以將checkra1n與iOS Forensic Toolkit結合使用,以獲取部分文件系統以及對鎖定甚至理想設備的鑰匙串進行提取。

使用及故障排除

確保你已閱讀iOS Forensic Toolkit手冊以及以下兩篇文章:

1. 在macOS 10.15 Catalina上安裝和使用iOS Forensic Toolkit ;

2. Windows上的iOS採集:提示與技巧。

下面,我總結了在沒有越獄的情況下獲取iPhone(ios11和ios12)的所有步驟:

1. 將設備強制置於飛行模式,然後使用EIFT將其連接到計算機,確保通過iOS設置(而不是從控制中心)禁用了Wi-Fi和藍牙;

2. 建立信任關係,否則你將在EIFT中收到 「ERROR: Could not connect to lockdownd, error code -2」 消息;

3. 通過EIFT安裝提取代理,你需要輸入Apple ID和特定於應用程式的開發人員帳戶密碼,然後輸入TeamID。請注意,籤署代理需要在你的計算機上連接網際網路,但不在iOS設備上,iOS設備應該一直保持離線狀態。

4. 安裝代理後,建議在執行獲取的計算機上禁用所有網際網路連接。

5. 在設備上調整代理,並使其在前臺運行。

6. 獲取鑰匙串並提取文件系統;在獲取鑰匙串期間,你必須在設備上輸入密碼(有時需要兩次),或使用Touch ID或Face ID解鎖。對於使用Face ID的設備,你將首先收到是否允許代理將其用於鑰匙串訪問的提示。

7. 卸載代理。

如果在設備上運行提取代理時出現問題,例如EIFT中如果出現「無法連接到指定埠上的設備」消息,則可能需要重啟設備。注意,在重新啟動後至少要等待一分鐘,才能再啟動代理。

操作提示:如果你不想在每臺新設備上安裝代理程序時輸入Apple ID、密碼和團隊ID,則可以在EIFT腳本 (Windows: Toolkit.cmd, lines 20-22; macOS: macosx/Toolkit.sh, lines 42-44)中直接設置它們:

·AGENT_ID=john.doe@gmail.com

·AGENT_PASSWORD=abcd-efgh-ijkl-mnop

·AGENT_TEAMID=XXXXXXXXXX

其中AGENT_ID是註冊到Apple Developer Program的Apple ID; AGENT_PASSWORD是你應該在帳戶上生成的特定於應用程式的密碼,而AGENT_TEAMID是團隊ID,你可以通過登錄到Apple的開發人員中心,在「帳戶」 |「成員身份」中的「成員身份信息」下輕鬆找到它。

參考及來源:https://blog.elcomsoft.com/2020/03/full-file-system-and-keychain-extraction-now-with-ios-13-and-iphone-11-support/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺「網易號」用戶上傳並發布,本平臺僅提供信息存儲服務。

相關焦點

  • 如何在iOS 13和iPhone 11設備上提取完整的文件系統和鑰匙串?
    有研究者最近發現了一種在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的方法,這種方法快速、簡單和安全,且無需越獄。該方法是藉助 Elcomsoft iOS Forensic Toolkit的最新版本,該版本填補了以前的許多空白功能。
  • 從邏輯、完整文件系統和iCloud三個角度全方位比較iOS取證的方式
    截至目前,我已經介紹了多種在iPhone上的取證方法,其中一些獲取方法基於未記錄的漏洞和公共越獄,而其他一些方法則利用已發布的API來訪問信息。在本文中,我們將比較使用三種不同的獲取方法從同一個256-GB的iPhone 11 Pro Max中提取的數據的類型和數量:高級邏輯、完整文件系統和iCloud提取。
  • ios13屏蔽系統更新的方法,親測有效
    ios13屏蔽系統更新最近有不少iphone用戶在尋找ios13系統更新的屏蔽描述文件,因為之前的描述文件失效了,所以今天特意更新一篇教程來滿足大家的需求!ios13屏蔽系統更新以上就是ios12.1以下的系統更新屏蔽的描述文件安裝過程了,安裝完成再次檢查更新就會提示是最新的系統了。
  • 差距這麼大,iphonex與iphone11的對比
    我們都知道蘋果手機的質量非常好,通常一款蘋果手機憑藉出色的ios系統加持都能用個兩三年,而且不會卡頓。新款iphone11與兩年前發布的iphonex比起來性能更強,不過A11仿生處理器其實就夠用。兩款同樣是後置雙攝的設計,小夥伴不知道怎麼選,真的是難以取捨。
  • 天天彈出打開icloud鑰匙串?教你怎麼解決這些問題!
    特別是那個打開icloud鑰匙串小智基本天天都會碰到,煩得要死。還有其他類似的一些小問題,今天這個教程都會給大家解答。問題1.求指教怎麼刪除null文件!!!!!!這個文件佔了我1.1GB 為什麼一直刪除不了?
  • iOS7.0.3秘密武器 iCloud鑰匙串有啥用?
    在上周,蘋果針對iOS7系統推出了全新的iOS7.0.3升級版本,除了修復眾多Bug問題之外,重新加入的iCloud鑰匙串功能堪稱最大亮點。其實iCloud鑰匙串我們在iOS7 beta6版本中就曾經見到過,所以熟悉iOS7系統的用戶應該並不感到陌生。
  • 農行折扣商城購iphone11可便宜400多,有什麼套路嗎?要注意兩點
    目前果粉們都在選購新iphone,因為iphone11在今年的硬體更新力度較大,加之比去年的低配版iphone整整少了1000,所以今年的iphone雖然缺席5G,但在處理器及其攝像上更行力度大,在匹配上ios13系統,真的是很值得買,目前很多購物網站都有優惠,從100到600不等
  • iPhone 11設置iCloud鑰匙串方法教程
    我們都知道,蘋果iPhone 11可以使用iCloud鑰匙串來管理和儲存密碼。iCloud鑰匙串還可以為你使用的每個網站和應用自動創建增強而獨特的密碼,該密碼會自動存儲在iCloud鑰匙串中,以後,你便可以從所有設備上輕鬆訪問了。
  • 嵌入式設備上的文件系統優化設計
    嵌入式Linux作業系統在未來的手持智能設備中將扮演著非常重要的角色,使嵌入式Linux的應用和研究不斷的深入。由於Microsoft公司的Windows作業系統佔據了桌面作業系統絕大多數份額,而手持智能設備與PC機的數據交換又在所難免,因此,絕大多數的大容量嵌入式智能設備必須採用與PC機兼容的FAT/FAT32文件系統。
  • 在Linux 統下從ISO鏡像中提取和複製文件的3種方法
    假設你的 Linux 伺服器上有一個超大的 ISO 鏡像文件,你想要打開它,然後提取或者複製其中的一個文件。你會怎麼做呢? 其實在 Linux 系統裡,有很多方法來實現這個要求。 比如說,你可以使用傳統的 mount 命令以只讀方式把 ISO 鏡像文件加載為 loop 設備,然後再把文件複製到另一個目錄。 在 Linux 系統下提取 ISO 鏡像文件 為了完成該測試,你得有一個 ISO 鏡像文件(我使用 ubuntu-16.10-server-amd64.iso 系統鏡像文件)以及用於掛載和提取 ISO 鏡像文件的目錄。
  • iPhone8Plus升級ios13如何?不想當「小白鼠」不要緊,答案告訴你
    每次蘋果手機推送系統升級消息都是會讓人感覺眼前一亮,但不少用戶隨之而來的糾結也是存在,主要是升級到全新的系統能否帶來更出色的優化體驗,體驗反不如初又該如何?iPhone 8 Plus升級ios13如何?不想當「小白鼠」不要緊,答案告訴你!
  • 分享一個CAD建築版完整教程:多變的建築圖紙的轉存和提取
    隨著時代和科技的發展,越來越多的人投身於建築設計,這一點毋庸置疑。然而,相信學設計的人都知道,修改,是建築圖紙比較頻繁的操作,而最麻煩的莫過於修改過程中的圖紙的轉存和提取。那麼,導出圖紙的方便性和多樣性,就顯得重要無比了,今天就跟大家深入探究一下,CAD建築版關於圖紙的轉存和提取的完整教程。以中望CAD建築版為例,打開軟體後,在左側列表的【文件布圖】下,點擊「圖形導出」按鍵,即可以進行操作。
  • 在線提取Zip和Rar文件的最佳工具
    從Zip或Rar文件中提取數據非常容易-有些桌面工具可以很好地完成工作。但是,有時您可能會發現自己所在的計算機不允許安裝工具,例如公共圖書館PC。幸運的是,您仍然可以使用不需要安裝的在線工具來提取文件。讓我們看一下在線提取Zip和Rar文件的最佳工具。1.
  • 循環提取某目錄下的所有文件
    第五節 循環提取某目錄下的所有文件大家好,在上一講中,我們講了如何提取已經打開工作薄的名稱和工作簿所有工作表的名稱,那麼如何提取某個目錄文件夾下面的所有文件並同時提取文件的所有工作表名稱呢(這講我們單就EXCEL文件進行提取)?在這講中,我們將學習到Dir函數及Do While循環,並再次展示給大家對象的層次結構。
  • VxWorks文件系統和Flash的TFFS設計與實現
    一般情況下,磁碟文件系統大多是基於sector的文件系統,磁碟按照物理上分為柱面、磁碟、扇區,扇區是基於塊的文件系統操作的基本存儲單位,磁碟的容量都是根據這些數據計算出來的,每個扇區大小通常都是512bytes。
  • iphone11如何開啟30s曝光
    iphone11系統中自帶的長曝光功能,系統自帶的長曝光並不能自己調節快門速度等參數,默認持續曝光時間為3s。如需開啟30s曝光,需要藉助第三方的相機app,在【設置】-【拍攝模式】-【燈光軌跡】調整感光度、快門速度和ISO參數。具體介紹如下:
  • iOS13屏蔽系統更新升級教程
    說起系統屏蔽更新,以前都是利用 tvOS描述文件去屏蔽系統更新,如果你之前有使用過它,你應該知道,一旦安裝了,在軟體更新就會顯示當前系統為最新,而實現阻止升級。
  • 如何將Mac桌面和文檔文件夾同步到iCloud
    是否想確保您始終可以訪問重要文件?這是將兩個關鍵的macOS目錄同步到iCloud的方法。是否在尋找一種釋放Mac上存儲空間的方法?也許您想了解如何從其他設備訪問Mac文檔?您可以通過將Mac上的DesktopandDocuments文件夾同步到iCloud來完成這兩項任務。
  • 華為p40pro和蘋果iphone11哪個好?對比配置參數續航拍照,該選誰
    iphone11除了處理器性能強大外,iOS也是它賴以生存的基礎,現在很多人一直用蘋果的原因,就是覺得ios系統好用,雖然現在安卓系統也已經進步巨大,不卡頓,但是跟ios相比,還需要努力。如果說處理器和系統是華為的賣點,除此之外,蘋果也沒什麼令人稱讚的賣點了。最令人受不了的是蘋果的續航,即便到iphone11系列有改進,那也只是針對iphone11promax,而iphone11的電池則只有3100毫安,續航也是非常差勁,因為這一點勸退了不少人。