Для безопасной установки агента-экстрактора в процессе низкоуровневого извлечения данных в ряде случаев требуется использовать файрволл, ограничивающий возможности нежелательного выхода устройства в интернет. Мы разработали два решения: полностью программный вариант, работающий на компьютерах с macOS, и аппаратный, использующий микрокомпьютер Raspberry Pi или подобный с нашей прошивкой. В этой статье мы поможем выбрать наилучший вариант для ваших задач и потребностей.
Для начала уточним: описанные ниже решения не являются файрволлами в традиционном смысле слова (то есть, они не защищают от внешних атак). Наши решения имеют конкретную цель: максимально ограничить доступ в интернет, позволив устройству подключаться только к определённым серверам.
В теории для этой же цели можно использовать и обычный роутер, настроив в нём «белый список» адресов, однако далеко не все роутеры в принципе позволяют это сделать (как из-за особенностей прошивки роутеров, так и из-за некоторых нюансов на стороне Apple: в частности, адрес одного из адресов меняется каждые несколько минут).
В результате мы решили разработать собственные решения, предназначенные для решения одной конкретной задачи.
Обновление: для macOS теперь доступно бесплатное приложение EIFT Firewall. Оно само создаёт контролируемый канал через USB и само же его фильтрует, не используя Internet Sharing, и сохраняет архив с отчётом по итогам сеанса. Приложение описано в статье по ссылке. Старый скрипт файрволла для macOS мы использовать не рекомендуем.
Напомним вкратце причины, по которым мы рекомендуем использовать файрволл в процессе установки агента-экстрактора. Низкоуровневое извлечение из устройств iPhone и iPad методом агента-экстрактора требует установки специального приложения, которое должно быть подписано цифровой подписью посредством учётной записи Apple ID. Если для подписи используется обычная учётная запись, не зарегистрированная в программе Apple для разработчиков, то в процессе установки система потребует верифицировать цифровую подпись, подключившись к серверу Apple. Более того, даже использование учётной записи разработчика не гарантирует полностью офлайновой установки: если для установки агента-экстрактора вы используете учётную запись разработчика, созданную после 6.6.2021, то цифровую подпись потребуется верифицировать при первом запуске агента.
Установка соединения с сервером требует подключения к сети интернет, что в свою очередь связано с риском искажения цифровых улик в процессе нежелательной синхронизации с облаком, а в худшем случае грозит потенциальной удалённой блокировкой устройства или уничтожением данных.
Использование программного или аппаратного файрволла позволяет безопасно установить агент-экстрактор, разрешив исследуемому устройству доступ к серверу для верификации цифровой подписи, но заблокировав доступ в интернет.
Исключение: если для установки агента-экстрактора вы используете учётную запись разработчика, созданную до 6.6.2021, то выход исследуемого устройства в интернет для верификации подписи не нужен, как не нужен, соответственно, и файрволл.
Программный файрволл реализован в виде исполняемого скрипта для компьютеров под управлением macOS. Если в вашем распоряжении есть такой компьютер, то из дополнительного оборудования вам понадобится только кабель для подключения исследуемого устройства iPhone или iPad к компьютеру (то есть, кабель Lightning to USB Type-C либо двусторонний кабель USB Type-C в зависимости от модели) и дополнительный тестовый iPhone для проверки соединения. Подробные инструкции по работе с программным файрволлом — здесь.
Обновление: для macOS теперь доступно бесплатное приложение EIFT Firewall. Оно само создаёт контролируемый канал через USB и само же его фильтрует, не используя Internet Sharing, и сохраняет архив с отчётом по итогам сеанса. Приложение описано в статье по ссылке. Старый скрипт файрволла для macOS мы использовать не рекомендуем.
Аппаратный файрволл можно реализовать как на устройствах Raspberry Pi (инструкция), так и некоторых подобных микрокомпьютерах сторонних производителей — например, Orange Pi (инструкция). У этого способа есть свои достоинства и недостатки.
Мы свели ключевые различия между подходами в таблицу.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).