Роль режима восстановления iPhone в мобильной криминалистике невелика, однако даже относительно небольшой объём информации, доступной в этом режиме, может иметь важное значение, если никакие другие способы анализа недоступны. Режим восстановления — один из немногих способов, позволяющих узнать достаточно информации об устройстве для составления официального запроса устройство в Apple, если устройство повреждено, заблокировано или отключено после десяти неудачных попыток разблокировки. Режим восстановления — один из немногих способов, доступных для устройств в режиме ограничения USB.
В сети хватает инструкций о том, как можно перевести в режим восстановления то или иное устройство. Мы обнаружили, что многие такие инструкции избыточны, в том числе и официальная. Для перевода в режим восстановления выполните следующие действия.
Режим восстановления позволяет извлечь лишь ограниченное количество информации об устройстве.
Device Model: iPhone8,1 Model: n71map ECID: XXXXXXXXXXXXXXXX Serial Number: XXXXXXXXXXX IMEI: XXXXXXXXXXXXXXX MODE: Recovery iBoot: версия загрузчика iOS version: версия или диапазон версий iOS
Пояснения:
Количество доступной информации не поражает воображение, однако её вполне достаточно, чтобы корректно оформить запрос в Apple. В целях расследования наибольший интерес, вероятно, представляет версия загрузчика. По версии загрузчика iBoot можно определить версию или диапазон версий iOS, что, в свою очередь, позволяет определить приблизительную дату последнего использования устройства, которая не может быть раньше выхода соответствующей версии iOS. Кроме того, таким образом можно определить, совместимо ли устройство с методом извлечения посредством эксплойта checkm8 (который сам по себе универсален и не привязан к версии iOS, однако как джейлбрейк checkra1n, так и продукты с поддержкой этого извлечения работают только с версиями iOS 12.3 и выше).
Elcomsoft iOS Forensic Toolkit 6.71 определяет версию iOS по версии загрузчика в автоматическом режиме. Также вы можете воспользоваться информацией из таблицы iBoot (Bootloader) — The iPhone Wiki. Для некоторых версий загрузчика нет точного соответствия конкретной версии iOS; в этом случае вы узнаете диапазон версий iOS, в которых использовалась данная версия загрузчика. В показанном на скриншоте выше примере версия загрузчика — iBoot-6723.42.4, которая использовалась в iOS версий 14.2 и 14.2.1.
Процедура вывода устройства из режима восстановления также различается для разных поколений устройств. Самый простой способ вывести устройства из режима восстановления — просто отсоединить его от компьютера и отключить его, зажав и удерживая кнопку питания.
В случае, если штатным образом вывести устройство из режима восстановления не удаётся, воспользуйтесь следующей процедурой.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).