В iOS Forensic Toolkit появилась поддержка низкоуровневого извлечения данных на уровне загрузчика для Apple TV 4K второго поколения. Если первое поколение приставки поддерживало эксплойт checkm8, то вторая версия построена на более свежем чипе, для которого потребовался новый эксплойт — usbliter8. Для его работы нужен специальный адаптер на базе микроконтроллера RP2350 с нашей прошивкой.
Что понадобится
Прошивка платы (выполняется один раз)
Перевод Apple TV в режим DFU: способ A (через адаптер DCSD)
Перевод Apple TV в режим DFU: способ B (через кабель Colobus)
./EIFT_cmd info, чтобы убедиться, что устройство находится в режиме DFUПрименение эксплойта
./EIFT_cmd info — в выводе должно быть указано, что Apple TV находится в режиме DFU и эксплойт usbliter8 успешно примененВ рамках этой сессии плата вам больше не понадобится.
Команды здесь точно такие же, как и при извлечении через checkm8 для Apple TV 4K первого поколения. Подробные инструкции можно найти в статьях в конце раздела.
| Команда | Назначение |
|---|---|
./EIFT_cmd boot |
Запускает ramdisk. Утилита определяет версию tvOS и выводит одну или несколько ссылок на прошивки. Используйте последнюю ссылку в списке. Полные образы IPSW для Apple TV встречаются редко, поэтому тулкит также принимает образы OTA-обновлений. |
./EIFT_cmd ramdisk unlockdata |
Разблокирует раздел данных и монтирует его в режиме «только для чтения». Код блокировки при этом не запрашивается — на приставках он не поддерживается. Если не сработает, используйте loadnfcd и далее unlockdata -s |
./EIFT_cmd ramdisk keychain -o {filename} |
Извлекает и расшифровывает связку ключей (keychain). |
./EIFT_cmd ramdisk tar -o {filename} |
Создает образ файловой системы. Контрольная сумма рассчитывается прямо в процессе извлечения. |
./EIFT_cmd ssh halt |
Выключает Apple TV. |
Подытожим. Для работы вам понадобятся переходники и плата контроллера, которую нужно будет прошить нашей прошивкой. Основная сложность — в необходимости найти подходящие адаптеры для скрытого порта Lightning. Как только на плате загорится ровный зеленый индикатор, весь дальнейший процесс сводится к стандартным действиям по извлечению данных через загрузчик.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).