Криминалистика «умного дома»: извлечение данных из Apple Watch S4 и S5, Apple TV 4K (2 поколения)

22 сентября, 2026, Oleg Afonin

С появления эксплойта checkm8, который революционизировал криминалистический анализ для многих устройств Apple, прошло семь лет. Мы долго ждали появления аналогичного эксплойта для новых устройств — и дождались: новый эксплойт usbliter8 позволил реализовать низкоуровневое извлечение для следующего поколения устройств. Пока это Apple Watch Series 4 и Series 5, а также Apple TV 4K второго поколения; на очереди — HomePod mini. Впервые почти за семь лет извлечение через эксплойт загрузчика стало доступным для новых моделей.

Читать дальше »

Elcomsoft Quick Triage: таймлайн, снимки файловой системы и архитектура плагинов

3 сентября, 2026, Oleg Afonin

В свежей сборке Elcomsoft Quick Triage мы добавили три вещи: таймлайн, в котором отображается сводка событий из всех артефактов в линейную хронологию; снимок файловой системы, копирующий метаданные без содержимого файлов, и архитектуру плагинов, позволяющую быстро добавлять поддержку новых артефактов. В новой версии появились также атака на пароль учётной записи Microsoft, разбор OpenDocument и рекурсивный разбор архивов в полнотекстовом поиске, но в этой статье мы расскажем о первых трёх.

Читать дальше »

Блокираторы записи: чем регулируется их применение

21 августа, 2026, Oleg Afonin

В предыдущей статье я разбирал, как устроены и как работают аппаратные блокираторы записи. Вопрос, когда и как их положено применять и чем это «положено» регулируется, я оставил «на будущее». Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.

Читать дальше »

Блокираторы записи: как устроены «аппаратные» блокираторы

14 августа, 2026, Oleg Afonin

На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах. В отчёте по методике NIST устройства могут выглядеть одинаково: запись не прошла, тест — пройден. Разницу вы почувствуете ровно в пограничных ситуациях, которые формальный тест не отлавливает: когда что-то работает нестабильно или накопитель как немного неисправен.

Читать дальше »

Не только программы: наши методические пособия

7 августа, 2026, Oleg Afonin

Мы пишем не только программы и даже не только справочные руководства по их использованию. У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.

Читать дальше »

Будни цифрового криминалиста: чем реальность отличается от методички

5 августа, 2026, Oleg Afonin

В прошлой статье мы писали о том, как должно быть. Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги. Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени. Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.

Читать дальше »

Улыбка без кота: как цифровая криминалистика находит то, что уже «удалено»

4 августа, 2026, Vladimir Katalov

«Хорошо, — сказал Кот и исчез — на этот раз очень медленно. Первым исчез кончик его хвоста, а последней — улыбка; она долго парила в воздухе, когда все остальное уже пропало. — Д-да! — подумала Алиса. — Видала я котов без улыбок, но улыбка без кота! Такого я в жизни еще не встречала».

Читать дальше »

EIFT Firewall: новый программный файрволл для установки агента-экстрактора

3 августа, 2026, Oleg Afonin

Низкоуровневое извлечение данных с помощью Elcomsoft iOS Forensic Toolkit начинается с установки агента-экстрактора в обход App Store, и агент не запустится, пока телефон не пройдёт одну-две проверки на серверах Apple. Для этого нужны сетевые запросы, которые делаются с телефона, выступающего вещественным доказательством. Именно из-за этого требования за последние три года мы выпустили три разных файрвола. Последний из них, EIFT Firewall, — бесплатное приложение для macOS и прямая замена скрипту 2023 года.

Читать дальше »

Восстановление данных из iPhone: мифы и реальность

28 июля, 2026, Oleg Afonin

Что делать, если вы случайно удалили с iPhone что-то важное? Во-первых, не паниковать. Во-вторых, прежде, чем искать в интернете «инструменты для восстановления данных с iPhone», прочтите эту статью: мы расскажем, что кроется за рекламными лозунгами программ из поисковой выдачи. Итак, разберёмся, что с iPhone действительно можно восстановить, а что пропало навсегда.

Читать дальше »

Почему цифровым уликам нельзя доверять на слово

24 июля, 2026, Oleg Afonin

Цифровая улика — это не факт сам по себе, а чья-то интерпретация факта. IP-адрес, фотография с телефона, файл в кэше браузера: всё это данные, которые можно прочитать правильно или неправильно. В уголовном деле цена такой ошибки обычно намного выше, чем в любой другой экспертизе. Два российских дела последних лет показывают, что бывает, когда цифровую улику принимают на веру, не проверив, что она на самом деле означает.

Читать дальше »