如何在iOS 13和iPhone 11設備上提取完整的文件系統和鑰匙串?

2021-01-15 騰訊網

有研究者最近發現了一種在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的方法,這種方法快速、簡單和安全,且無需越獄。該方法是藉助 Elcomsoft iOS Forensic Toolkit的最新版本,該版本填補了以前的許多空白功能。Elcomsoft iOS Forensic Toolkit的最新版本已經可以正式支持最新一代的iPhone設備,包括iPhone 11,iPhone 11和iPhone 11 Pro。

兼容性

以下型號和iOS版本支持提取代理:

1. iPhone 6s至iPhone X,iPad第5代和第6代,iPad Pro第1代和第二代,這些型號的設備運行iOS / iPadOS 11.0 - 13.3;

2. iPhone Xr,Xs,Xs Max,iPad Mini 5,第三代iPad Air,第三代iPad Pro,第七代iPod Touch,這些型號的設備運行iOS / iPadOS 12.0 - 13.3;

3. iPhone 11、11 Pro,11 Pro Max,這些型號的設備運行iOS 13.0- 13.3。

對於某些較舊的型號,兼容性保持不變。如果運行iOS 11-12.2和iOS 12.4,則支持以下型號的設備:

1. iPhone 5s,6、6 Plus;

2. iPad Mini 2和3;

3. iPad Air(第一代)。

雖然基於代理的提取方法肯定可以在運行iOS 11至12.2的這些設備上使用,但我們尚未在運行iOS 12.3、12.4.1或任何運行iOS 13的iPad Mini 4和iPad Air2設備上對其進行測試。

在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的配置

確保你的設備型號和作業系統版本兼容,並註冊一個蘋果開發者帳號,至於具體原因請點此。當然,你也需要最新版本的iOS Forensic Toolkit。這個軟體使用起來真的很簡單,但是我們仍然要對它進行一些介紹。

iOS Forensic Toolkit的優勢介紹

首先,iOS Forensic Toolkit的主要優點是廣泛兼容多種iPhone和iPad型號設備。在未來,該工具的開發者可能會增加對老版本iOS的支持,其目的就是省去越獄的麻煩,當然開發者也會盡最大努力增加與新版本(iOS 13.3.1及以上版本)的兼容性。

其次,提取代理安全可靠,不會發生任何錯誤,最壞的情況也就是重啟設備,否則我們的方法可能根本無法在你的設備上運行。

那這種對文件的提取是否合法?如果以法律可以接受的方式收集、分析、處理和存儲數字證據,則這些數字證據被認為是合理的。使用本文介紹的方法,數字證據將不會被破壞。

對於64位的iPhone(從iPhone 5s開始),不管其他廠商怎麼說,沒有一種數據採集方法不會對系統做出任何更改。總是會留下一些痕跡,例如某些系統日誌中的記錄。

第三,iOS Forensic Toolkit的提取速度特別快。無需重新使用ssh,可以直接通過USB傳輸數據。這種方法更可靠,而且速度更快。在最新的iPhone設備上,速度約為2.5 GB/min。

第四,iOS Forensic Toolkit的使用非常簡單。雖然它與眾所周知的「一鍵式」解決方案相距甚遠,儘管如此,和其他工具相比它已經做得非常好了,並且仍在不斷地改進中。

最後,iOS Forensic Toolkit的代理不僅可以提取完整的文件系統,而且還可以提取完整的鑰匙串。雖然你還可以從iTunes類的備份中提取鑰匙串,但由於許多記錄無法解密,因此鑰匙串並不完整。而使用Elcomsoft Phone Breaker,則可以查看所有鑰匙串記錄:

越獄的優勢

用戶甚至可以通過越獄的方式獲取運行iOS 13的設備型號的完整文件系統,但是有些注意事項你應該知道。比如越獄並不完全安全,它可能會使設備崩潰或進入不斷地重啟模式,而且即使是使用無根越獄,它還會對設備文件系統進行多次更改。

基於代理的提取是否有缺點?至少在運行iOS 11.0到13.3的設備上沒有,除了checkra1n 。

另外,在iOS 13中,一些文件和文件夾的安全屬性得到了改進,並且tar無法通過ssh對其進行訪問,而基於代理的提取則沒有這樣的問題。

優於checkm8提取

Checkm8一款史上最強的iPhone越獄工具,讀作checkmate。這款輔助功能非常強大,支持iPhone 4s到iPhone X之間所有機型,和其他使用同款A系列處理器的iPad、iPod touch等iOS設備,並提供一次越獄終身越獄的使用體驗,並且無法被修復。

但即便Checkm8的優勢很多,Elcomsoft iOS Forensic Toolkit還是具有明顯的優勢。

首先,checkm8隻會與有限型號的設備和iOS版本兼容:iPhone 5s至iPhone X,以及iOS 12.3起。因此, iPhone Xr,Xs,11和11 Pro,以及許多iPad都無法用到這種工具;他們不容易受到這種攻擊。此外,儘管該漏洞利用程序是基於硬體的,但checkra1n越獄以及當前所有基於checkm8的提取過程均與iOS 12.2及以下版本不兼容。

其次,checkra1n越獄並非100%可靠,有很多兼容設備無法使用,而checkm8也是如此。如果有錯誤,你的提取工作將陷入困境。要是不小心,你的設備甚至可以發生崩潰,這確實發生在我們的幾個測試設備上。至於速度,由於是依靠ssh,它的性能實在是太低,比如有些提取無法在一周內完成。

不過checkra1n / checkm8僅有的兩個真正優點是:

1. 它們不需要Apple開發人員帳戶,並且它們允許對密碼未知的設備進行BFU(首次解鎖之前)提取。

2. checkra1n支持iOS 13.3.1(撰寫本文時的最新版本,不過13.4有望很快發布),你可以將checkra1n與iOS Forensic Toolkit結合使用,以獲取部分文件系統以及對鎖定甚至理想設備的鑰匙串進行提取。

使用及故障排除

確保你已閱讀iOS Forensic Toolkit手冊以及以下兩篇文章:

1. 在macOS 10.15 Catalina上安裝和使用iOS Forensic Toolkit ;

2. Windows上的iOS採集:提示與技巧。

下面,我總結了在沒有越獄的情況下獲取iPhone(ios11和ios12)的所有步驟:

1. 將設備強制置於飛行模式,然後使用EIFT將其連接到計算機,確保通過iOS設置(而不是從控制中心)禁用了Wi-Fi和藍牙;

2. 建立信任關係,否則你將在EIFT中收到 「ERROR: Could not connect to lockdownd, error code -2」 消息;

3. 通過EIFT安裝提取代理,你需要輸入Apple ID和特定於應用程式的開發人員帳戶密碼,然後輸入TeamID。請注意,籤署代理需要在你的計算機上連接網際網路,但不在iOS設備上,iOS設備應該一直保持離線狀態。

4. 安裝代理後,建議在執行獲取的計算機上禁用所有網際網路連接。

5. 在設備上調整代理,並使其在前臺運行。

6. 獲取鑰匙串並提取文件系統;在獲取鑰匙串期間,你必須在設備上輸入密碼(有時需要兩次),或使用Touch ID或Face ID解鎖。對於使用Face ID的設備,你將首先收到是否允許代理將其用於鑰匙串訪問的提示。

7. 卸載代理。

如果在設備上運行提取代理時出現問題,例如EIFT中如果出現「無法連接到指定埠上的設備」消息,則可能需要重啟設備。注意,在重新啟動後至少要等待一分鐘,才能再啟動代理。

操作提示:如果你不想在每臺新設備上安裝代理程序時輸入Apple ID、密碼和團隊ID,則可以在EIFT腳本 (Windows: Toolkit.cmd, lines 20-22; macOS: macosx/Toolkit.sh, lines 42-44)中直接設置它們:

·AGENT_PASSWORD=abcd-efgh-ijkl-mnop

·AGENT_TEAMID=XXXXXXXXXX

其中AGENT_ID是註冊到Apple Developer Program的Apple ID; AGENT_PASSWORD是你應該在帳戶上生成的特定於應用程式的密碼,而AGENT_TEAMID是團隊ID,你可以通過登錄到Apple的開發人員中心,在「帳戶」 |「成員身份」中的「成員身份信息」下輕鬆找到它。

參考及來源:https://blog.elcomsoft.com/2020/03/full-file-system-and-keychain-extraction-now-with-ios-13-and-iphone-11-support/

相關焦點

  • 如何在iOS13和iPhone11設備上提取完整的文件系統和鑰匙串?
    有研究者最近發現了一種在運行iOS 13和iPhone 11的設備上提取完整的文件系統和鑰匙串的方法,這種方法快速、簡單和安全,且無需越獄。該方法是藉助 Elcomsoft iOS Forensic Toolkit的最新版本,該版本填補了以前的許多空白功能。
  • 從邏輯、完整文件系統和iCloud三個角度全方位比較iOS取證的方式
    截至目前,我已經介紹了多種在iPhone上的取證方法,其中一些獲取方法基於未記錄的漏洞和公共越獄,而其他一些方法則利用已發布的API來訪問信息。在本文中,我們將比較使用三種不同的獲取方法從同一個256-GB的iPhone 11 Pro Max中提取的數據的類型和數量:高級邏輯、完整文件系統和iCloud提取。
  • iPhone 11設置iCloud鑰匙串方法教程
    我們都知道,蘋果iPhone 11可以使用iCloud鑰匙串來管理和儲存密碼。iCloud鑰匙串還可以為你使用的每個網站和應用自動創建增強而獨特的密碼,該密碼會自動存儲在iCloud鑰匙串中,以後,你便可以從所有設備上輕鬆訪問了。
  • iOS逆向分析和注入-微信防撤回
    用 Xcode 在手機上進行 app 調試即可在iPhone目錄的 /Developer/usr/bin/ 中生成。蘋果電腦 (macOS High Sierra 10.13.3) 並安裝了以下軟體:frida-ios-dump: 砸殼利器。class_dump: dump 目標對象的 class 信息的工具。
  • 蘋果ios11的airdrop在哪裡?iPhone新系統使用隔空投送方法
    airdrop功能是從ios7開始加入的,主要用於設備之間的文件傳輸,有點類似於安卓的藍牙傳輸功能。只不過,iPhone是無法使用藍牙傳輸文件的,所以才有了airdrop。一般我們使用airdrop,是用於兩臺iPhone設備之間傳輸文件。該功能的好處是不需要使用網絡和流量,可以在離線狀態下進行。
  • 天天彈出打開icloud鑰匙串?教你怎麼解決這些問題!
    特別是那個打開icloud鑰匙串小智基本天天都會碰到,煩得要死。還有其他類似的一些小問題,今天這個教程都會給大家解答。問題1.求指教怎麼刪除null文件!!!!!!這個文件佔了我1.1GB 為什麼一直刪除不了?
  • iphone無線與電腦互傳文件
    大家都知道iphone與iphone之間可以隔空秒傳文件,方便快捷,但是你知道iphone與PC電腦無線傳文件嗎?我也是今天剛剛看到了這個方法,實驗成功,操作很簡單。平時傳文件想把iphone手機裡視頻後者照片放到電腦,急用的時候用了很多辦法都是徒勞,今天介紹這個無線傳輸的好方法。IOTransfer 一款強大的蘋果手機數據文件無線傳輸工具,可輕鬆將照片,音樂,視頻和聯繫人從iOS設備無線傳輸到PC,前提是iphone手機和PC電腦在同一個WIFI下。
  • 越獄iOS設備如何安裝本地ipa文件?
    眾所周知,不能上架AppStore的應用app可以通過手機越獄和iOS企業籤名的兩種方式保障iOS用戶的使用,本篇來說說越獄手機如何安裝ipa文件。安裝步驟:首先你要保障你的iphone已經越獄,並且安裝了相關的破解補丁。第一步打開itunes,並且連接設備(iphone、ipad、touch)。
  • iOS 證書幕後原理
    _CodeSignature/CodeResources:一個 plist 文件,保存籤名時每個文件的哈希值(摘要),這些哈希值並不需要都進行加密,因為非對稱加密的性能是比較差的,全部都加密只會拖慢籤名和校驗的速度。驗證 & 運行在真機上運行測試包和正式包時,系統對兩者的驗證有所不同。
  • iOS最全降級教程套餐
    ,其它設備不支持,所以說A12和A13設備就不要想了,A7至A11設備也不要太高興,降級要求很苛刻,不是隨意的。,RestoreM8 輔助工具就能開始刷入系統,好了,了解了RestoreM8 工具,現在和你們說降級到什麼系統版本,因我的測試設備有限,只有一臺iPhoneX,沒辦法有效測試全部機型。
  • ios13.5怎麼樣更新了什麼 ios13.5正式版什麼時候出
    繼蘋果推送ios13.5 Beat3測試版本相隔僅一周時間,近日蘋果又面向開發者設備推送了iOS13.5預覽版Beta4版本,此次更新主要是在Beta3的基礎上進行Bug修復。那麼,ios13.5怎麼樣,更新了什麼?ios13.5正式版什麼時候出?下面跟1688小編一起來看下吧。
  • 安裝ipa文件有哪幾種方式?
    一個ipa文件該如何安裝到蘋果手機上呢?這個問題其實是有多種解決方式的。其中有需要通過電腦進行的安裝操作,然後也可以直接在移動端實現安裝,那具體應該如何操作呢,下面跟咔嘰一起來了解一下。ipa文件安裝到ios系統中首先第一點很多人想到的就是使用電腦itools進行操作,但是需要使用電腦的話,一般操作起來又不是非常方便,電腦有不便攜帶。於是選擇其他方式比如直接使用蘋果籤名等變成了主流的選擇,那麼下面就來詳細講解一下如何使用蘋果籤名進行安裝。
  • 如何在iPhone和iPad的iOS11上使用備忘錄的全新功能
    看起來,每年iOS上的備忘錄應用程式都會越來越好,今年也不例外。在iOS11中,備忘錄為iPad以及Apple Pencil做了特別的優化。此外還有其他的新功能,比如文件掃描,格式選項等。▲本文圖片來源:iphonehacks.com在iPad上進行拖放在iPad上進行拖放是iOS11中的一個系統功能,這將使備忘錄的使用更快、更容易。你可以從任何應用程式中拖動內容,並將其放在備忘錄中。通常情況下,備忘錄會顯示豐富的內容預覽,比如連結、地圖位置、圖像等。
  • iOS13描述文件可以刪除嗎?iPhone刪除描述文件圖文教程
    蘋果此前已經宣布,計劃提前於 9 月 25 日正式發布 iOS/iPadOS 13.1正式版系統更新,考慮到不少果粉朋友還停留在iOS13.1測試版或公測版,如果明天想要第一時間升級到正式版,記得需要提前刪除描述文件,並重啟設備。
  • ios14馬上就要更新了,iphone自帶的截長圖功能,你還不知道?
    大家都知道安卓手機早可以截長屏了,iphone想要截長屏還要一張一張截圖然後拼接,ios13更新後,蘋果終於推出了截長屏功能,今天小編就給大家分享截長屏的教程,下面看下效果。首先我們需要打開iphone自帶的「Safari」瀏覽器。打開後我們進行截屏操作(電源鍵+音量上鍵),截取成功後,點擊此截圖,進入修改頁面,可以看到上面有兩個選項,我們點擊「整頁」選項。
  • iPhone11和iPhone11 Pro區別哪個好 二者參數配置對比
    iPhone11和iPhone11 Pro區別哪個好 二者參數配置對比  在2019年蘋果秋季發布會上公布了蘋果新品,分別有iphone11,以及iphone11 pro,還有max,很多小夥伴們就有在問iPhone11和iPhone11 Pro哪個比較好呢?來一起看看兩款區別對比介紹吧!
  • iPhone 手機如何屏蔽iOS 13系統自動更新!
    最近有不少朋友問我,iPhone 手機如何屏蔽 iOS 13 更新提示,其實這個我之前為大家分享過,只是那個描述文件的有效日期在2020年1月30日,但如果我們將時間往前調,那麼該插件依舊可以使用,但這樣也會對我們有一定的影響。
  • 蘋果iPhone 11 Pro和Pro Max——結論,買還是不買
    iPhone 11 Pro 專注於相機和電池壽命,這是蘋果一直缺乏的兩個功能。蘋果花了很多時間來追趕Android幫,客觀的說終於進了一步,在這兩塊上開始補足短板。主攝像頭配備了第三個超廣角快照器,「夜間模式」已經到來,並且電池的容量增加了。這恰恰是iphone用戶phone希望的,蘋果開始辦實事了。
  • iphone備份文件在哪個文件夾 iTunes備份到電腦路徑位置
    iphone備份文件在哪個文件夾 iTunes備份到電腦路徑位置 2018年11月12日 HuangJiang來源:中研網
  • 國內外大量用戶反映:iOS13.2殺後臺嚴重
    網上看到很多用戶反映 ios 13.2 殺後臺嚴重, 隨便一搜, 很多這種信息, 有網友表示部分 app 更嚴重:ios 9 發布的時候, 很多人說它是史上 bug 最多的 ios.ios 10 發布的時候, 很多人說它是史上 bug 最多的 ios.