24 сентября, 2026, Vladimir Katalov
В iOS Forensic Toolkit появилась поддержка низкоуровневого извлечения данных на уровне загрузчика для Apple TV 4K второго поколения. Если первое поколение приставки поддерживало эксплойт checkm8, то вторая версия построена на более свежем чипе, для которого потребовался новый эксплойт — usbliter8. Для его работы нужен специальный адаптер на базе микроконтроллера RP2350 с нашей прошивкой.
23 сентября, 2026, Vladimir Katalov
В iOS Forensic Toolkit 10.11 появилась поддержка извлечения данных на уровне загрузчика для Apple Watch Series 4, Apple Watch Series 5 и Apple TV 4K второго поколения. В этой статье подробно описана вся процедура для обеих моделей часов. Метод основан на эксплойте usbliter8, нацеленном на SecureROM — неизменяемый загрузочный код в чипе. Если эксплойт checkm8 работал с чипами Apple вплоть до поколения A11, то usbliter8 поддерживает уже следующее за ним поколение процессоров.
22 сентября, 2026, Oleg Afonin
С появления эксплойта checkm8, который революционизировал криминалистический анализ для многих устройств Apple, прошло семь лет. Мы долго ждали появления аналогичного эксплойта для новых устройств — и дождались: новый эксплойт usbliter8 позволил реализовать низкоуровневое извлечение для следующего поколения устройств. Пока это Apple Watch Series 4 и Series 5, а также Apple TV 4K второго поколения; на очереди — HomePod mini. Впервые почти за семь лет извлечение через эксплойт загрузчика стало доступным для новых моделей.
3 сентября, 2026, Oleg Afonin
В свежей сборке Elcomsoft Quick Triage мы добавили три вещи: таймлайн, в котором отображается сводка событий из всех артефактов в линейную хронологию; снимок файловой системы, копирующий метаданные без содержимого файлов, и архитектуру плагинов, позволяющую быстро добавлять поддержку новых артефактов. В новой версии появились также атака на пароль учётной записи Microsoft, разбор OpenDocument и рекурсивный разбор архивов в полнотекстовом поиске, но в этой статье мы расскажем о первых трёх.
21 августа, 2026, Oleg Afonin
В предыдущей статье я разбирал, как устроены и как работают аппаратные блокираторы записи. Вопрос, когда и как их положено применять и чем это «положено» регулируется, я оставил «на будущее». Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
14 августа, 2026, Oleg Afonin
На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах. В отчёте по методике NIST устройства могут выглядеть одинаково: запись не прошла, тест — пройден. Разницу вы почувствуете ровно в пограничных ситуациях, которые формальный тест не отлавливает: когда что-то работает нестабильно или накопитель как немного неисправен.
7 августа, 2026, Oleg Afonin
Мы пишем не только программы и даже не только справочные руководства по их использованию. У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.
5 августа, 2026, Oleg Afonin
В прошлой статье мы писали о том, как должно быть. Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги. Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени. Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.
4 августа, 2026, Vladimir Katalov
«Хорошо, — сказал Кот и исчез — на этот раз очень медленно. Первым исчез кончик его хвоста, а последней — улыбка; она долго парила в воздухе, когда все остальное уже пропало. — Д-да! — подумала Алиса. — Видала я котов без улыбок, но улыбка без кота! Такого я в жизни еще не встречала».
3 августа, 2026, Oleg Afonin
Низкоуровневое извлечение данных с помощью Elcomsoft iOS Forensic Toolkit начинается с установки агента-экстрактора в обход App Store, и агент не запустится, пока телефон не пройдёт одну-две проверки на серверах Apple. Для этого нужны сетевые запросы, которые делаются с телефона, выступающего вещественным доказательством. Именно из-за этого требования за последние три года мы выпустили три разных файрвола. Последний из них, EIFT Firewall, — бесплатное приложение для macOS и прямая замена скрипту 2023 года.