Резервные копии в формате iTunes — краеугольный камень в процессе логического анализа устройств под управлением iOS и iPadOS. В резервные копии попадает огромное количество информации. В то же время на их содержимое влияет целый ряд неучтённых и слабо документированных факторов. Что делать, если резервная копия защищена паролем? Повлияет ли сброс пароля на содержимое резервной копии? Почему в резервную копию не попали фотографии с телефона, и как можно до них добраться? Обо всём этом и многом другом — в этой статье.
В приложении Apple iTunes есть возможность создания резервных копий устройств под управлением iOS и iPadOS, включая модели iPhone, iPad и iPod Touch. Механизма для создания резервных копий для Apple TV не предусмотрено, а резервные копии часов Apple Watch создаются в резервных копиях iPhone, к которому привязаны часы. Содержимое резервных копий может меняться в зависимости от типа и модели устройства, настроек синхронизации iCloud (например, в состав резервной копии могут не попадать фотографии, если пользователь настроил их синхронизацию в облако), а также от версии iOS/iPadOS, под управлением которой оно работает. Актуальную информацию можно получить из статей, опубликованных на сайте Apple:
Резервные копии могут создаваться как с паролем, так и без него. Если резервная копия создаётся без пароля, то некоторые данные (например, пароли из Связки ключей, история браузера Safari, данные приложения Здоровье и ряд других данных) будут зашифрованы аппаратным ключом, извлечь который из устройства может быть трудно или невозможно. В резервных копиях с паролем данные будут зашифрованы самим паролем; их можно расшифровать вместе с основной частью резервной копии.
Обратите внимание: резервные копии устройства могут создаваться как приложением Apple iTunes, так и сторонними приложениями — например, Elcomsoft iOS Forensic Toolkit. Их содержимое будет полностью идентичным. Рекомендуем воспользоваться Elcomsoft iOS Forensic Toolkit в силу следующих факторов:
Внимание: пароль к резервной копии является свойством устройства (iPhone, iPad, iPod Touch). Если в устройстве установлен пароль на резервные копии, то устройство будет выдавать наружу уже зашифрованные данные независимо от того, какое приложение (iTunes или стороннее) используется для создания резервной копии. Начиная с iOS 11 этот пароль можно сбросить на самом устройстве, для чего необходимо знать код блокировки экрана устройства.
Согласно документации, в резервные копии могут не попадать те данные, которые уже содержатся в облаке iCloud. Apple пишет об этом так:
Резервные копии iPhone, iPad и iPod touch содержат только данные и настройки, которые хранятся на вашем устройстве. Они не содержат данные, которые уже хранятся в iCloud, такие как контакты, календари, закладки, заметки, напоминания, голосовые записи, сообщения в iCloud, фото iCloud и общие фото. Некоторые данные не входят в состав резервной копии iCloud, но их можно добавить в iCloud и использовать на нескольких устройствах. Это данные приложения «Почта», медицинские данные, история вызовов и файлы, которые вы храните на iCloud Drive.
Соответственно, если пользователь включил на устройстве синхронизацию фотографий в облако iCloud, то синхронизированные фотографии не попадут в резервную копию iTunes. Для извлечения этих снимков можно использовать один из двух способов либо оба из них:
Единожды установленный пароль надёжно защищает уже созданные резервные копии. Сам пароль при этом сохраняется на устройстве. Для сброса пароля телефон должен быть полностью работоспособен, а код блокировки экрана должен быть известен. Для того, чтобы сбросить пароль, воспользуйтесь инструкцией, опубликованной Apple.
Данные из зашифрованной резервной копии нельзя восстановить без ввода пароля. В iOS 11 или более поздней версии можно создать зашифрованную резервную копию устройства, сбросив пароль. Чтобы сделать это, нужно выполнить следующие действия.
На устройстве с iOS 10 или более ранней версии сброс пароля невозможен. В этом случае попробуйте выполнить следующие действия.
Внимание: если вы воспользуетесь инструкцией по сбросу пароля к резервной копии, с устройства будет удалён код блокировки экрана. Сброс кода блокировки в свою очередь исключает iPhone из «доверенного круга устройств», которые могут синхронизировать в iCloud облачную связку ключей, данные «Здоровья», сообщения и некоторые другие данные. Кроме того, удаление кода блокировки приводит к тому, что с устройства удаляются скачанные сообщения Exchange (если они были) и обнуляется история транзакций Apple Pay. Наконец, после удаления пароля вы более не сможете сбросить или изменить с данного устройства пароль от Apple ID, если на вашей учётной записи активирована двухфакторная аутентификация (точнее, сможете это сделать через браузер, указав старый пароль и пройдя проверку двухфакторной аутентификацией).
Подробнее о защите резервных копий можно прочесть в нашей статье.
На компьютере пользователя резервные копии могут храниться по следующим путям:
macOS: ~/Library/Application Support/MobileSync/Backup/
Windows: Windows 7, Windows 8, Windows 8.1, and Windows 10: %appdata% или %USERPROFILE% (если вы загрузили iTunes из Microsoft Store) \Apple Computer\MobileSync\Backup\
В случае, если резервная копия защищена паролем, для его восстановления потребуются файлы Manifest.plist и Manifest.db (второй из них — начиная с iOS 10 и более современных).
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).
Инструмент для криминалистов, извлекающий и расшифровывающий данные из резервных копий устройств iOS, Windows Phone и BlackBerry и соответствующих облачных сервисов. Доступ в iCloud по паролю либо маркеру аутентификации, извлечённому из компьютера пользователя. Поддержка двухфакторной аутентификации. Расшифровка Keychain и ускорение перебора паролей на видеокартах AMD и NVIDIA. Словарные атаки для ускоренного восстановления паролей.
Elcomsoft Phone Viewer – простой и компактный инструмент для просмотра информации, извлечённой из резервных копий устройств под управлением Apple iOS, облачных сервисов iCloud и Microsoft. При работе с данными iOS поддерживается восстановление и просмотр удалённых сообщений SMS и iMessage. Продукт позволяет просматривать контакты, сообщения, список звонков, данные заметок и календаря.