Elcomsoft iOS Forensic Toolkit (EIFT) — чрезвычайно мощный продукт, предназначенный для извлечения данных из различных устройств Apple, от iPhone до HomePod. Но если в простейших случаях для использования продукта достаточно единственного кабеля Lightning, то максимально раскрыть возможности инструментария невозможно без некоторых дополнительных аксессуаров. В этой статье мы рассмотрим обязательные и дополнительные аксессуары, которые необходимы для эффективного использования продукта.
На момент написания этой статьи iOS Forensic Toolkit доступен в трёх редакциях: для компьютеров Windows, Linux, и Mac. Редакции отличаются по своим возможностям; в зависимости от того, какой способ извлечения выбран, вам может потребоваться компьютер под управлением macOS или Linux. Все три редакции поставляются с аппаратным лицензионным ключом, который потребует свободного порта USB. Если свободного порта с разъёмом USB-A в компьютере нет, вам также потребуется соответствующий хаб.
Подытожим:
EIFT может работать на компьютерах с Windows, Linux и macOS, но возможности, доступные эксперту, отличаются в зависимости от выбранной платформы. Некоторые возможности продукта доступны только в редакциях для Linux и macOS, и не поддерживаются в редакции для Windows. Сюда входят:
Большинство возможностей, доступных в редакции для Mac, доступно и в версии для Linux — за единственным исключением:
Рекомендуем использовать компьютеры на базе процессора Apple Silicon (M1/M2/M3).
Raspberry Pi Pico — это доступный по цене одноплатный микроконтроллер, который весьма полезен для выполнения ряда специфических задач. Он настолько дёшев, что мы рекомендуем приобрести сразу три экземпляра — это поможет избежать необходимости перепрошивки устройства при использовании в разных сценариях. Его можно использовать для следующих целей:
Для выполнения этих задач потребуются дополнительные кабели и адаптеры, о которых рассказывается в следующих разделах.
Не перепутайте: в отличие от Pico, Raspberry Pi 4 — это полноценный одноплатные микрокомпьютер с архитектурой ARM. Мы настоятельно рекомендуем использовать именно Raspberry Pi 4 для установки и первого запуска агента-экстрактора. Это устройство помогает создать функциональный файрволл, чтобы обезопасить процесс установки и первого запуска агента. При использовании macOS можно обойтись и программным вариантом, но аппаратное решение надёжнее и удобнее в использовании. Кроме того, мы поддерживаем модели Raspberry Pi 3B/3B+, Orange Pi 5 и Orange Pi R1 Plus RTS, однако Raspberry Pi 4 остаётся рекомендованным вариантом в силу его широкой распространённости и поддержки со стороны сообщества разработчиков.
Помимо, собственно, микрокомпьютера вам понадобится источник питания USB-C с соответствующим кабелем для Raspberry Pi.
В простых случаях можно обойтись и единственным кабелем Lightning от Apple, но за исключением простейших операций набор необходимых для работы кабелей увеличивается. Рекомендуем иметь под рукой как минимум следующие кабели:
Кроме того, вам понадобятся дополнительные кабели:
Также потребуются несколько адаптеров, особенно для устройств, отличных от iPhone или iPad:
Кроме того, вам могут понадобиться следующие адаптеры:
Существуют и другие аксессуары, которые нужно иметь под рукой:
Наконец, есть несколько полезных, но необязательных аксессуаров:
Даже лучший в мире продукт, запущенный на самом мощном компьютере не сможет сделать за вас вашу работу. Доступные методы извлечения данных зависят как от модели устройства, так и от версии операционной системы, которая на нём запущена. Для успешного извлечения данных нужно заранее подготовиться и хорошо понимать все особенности доступных вариантов.
Наконец, важно понять, что не существует решения одной кнопки. Независимо от доступного программного и аппаратного обеспечения, ждать чудес не приходится: для эффективной экспертизы вам потребуются все ваши знания и весь накопленный опыт.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).