Низкоуровневое извлечение данных из Apple Watch Series 4 и Series 5

23 сентября, 2026, Vladimir Katalov
Рубрика: «Новость Элкомсофт», «Полезные советы», «Разное»

В iOS Forensic Toolkit 10.11 появилась поддержка извлечения данных на уровне загрузчика для Apple Watch Series 4, Apple Watch Series 5 и Apple TV 4K второго поколения. В этой статье подробно описана вся процедура для обеих моделей часов. Метод основан на эксплойте usbliter8, нацеленном на SecureROM — неизменяемый загрузочный код в чипе. Если эксплойт checkm8 работал с чипами Apple вплоть до поколения A11, то usbliter8 поддерживает уже следующее за ним поколение процессоров.

Процесс извлечения полностью криминалистически чист: инструментарий выполняет всю работу исключительно в оперативной памяти часов и не запускает штатную операционную систему устройства. Раздел пользовательских данных остаётся нетронутым, поэтому при повторном извлечении контрольная сумма будет совпадать.

Для применения usbliter8 требуется плата микроконтроллера со специальной прошивкой нашей разработки. Прошить плату необходимо всего один раз; после этого её можно использовать для всех последующих извлечений.

Извлечение данных из Apple Watch Series 4 и Series 5

Для начала — требования и подготовка.

Что понадобится

  • Компьютер с macOS или Linux и установленным iOS Forensic Toolkit 10.11. В отличие от checkm8, редакция для Windows поддерживает этот способ извлечения через загрузчик (так как всю основную нагрузку берет на себя внешняя плата), однако поддержка Windows пока находится на этапе тестирования.
  • Плата микроконтроллера на базе чипа RP2350 (рекомендуется Waveshare RP2350 USB-A).
  • Файл прошивки usbliter8 для платы (https://github.com/Elcomsoft/usbliter8).
  • Адаптер для подключения к скрытому диагностическому порту Apple Watch (проверено на MagicAWRT, S-DOCK и MaAnt AWRT).

Прошивка платы

  • Зажмите и удерживайте кнопку на плате
  • Подключите плату к компьютеру кабелем USB-C
  • Отпустите кнопку; компьютер распознает плату как съемный накопитель (флешку)
  • Скопируйте файл прошивки usbliter8 на плату
  • Подождите пару секунд — плата готова к работе

ПРИМЕЧАНИЕ. Прошить плату требуется однократно. После прошивки порт USB-C используется для подачи питания, а к разъёму USB-A подключается само устройство.

Перевод часов в режим восстановления (Recovery)

  • Подключите часы к компьютеру с помощью специализированного адаптера
  • Запустите iOS Forensic Toolkit
  • Выполните команду ./EIFT_cmd tools recovery

ПРИМЕЧАНИЕ. Всегда сначала переводите устройство в режим Recovery. Если ошибиться при вводе в DFU, часы начнут штатно загружать watchOS. Загрузка Apple Watch происходит медленно, и вы потеряете время.

Перевод часов в режим DFU

  • Часы обязательно должны быть подключены к компьютеру — без этого войти в режим DFU не удастся
  • Нажмите и удерживайте колесико Digital Crown и боковую кнопку одновременно
  • Дождитесь, пока экран погаснет
  • Спустя 2,5–3 секунды отпустите боковую кнопку, продолжая удерживать колесико Digital Crown
  • Экран должен оставаться черным (если появился логотип Apple, вы не угадали со временем и процесс придется начать заново)
  • Выполните команду ./EIFT_cmd info, чтобы убедиться, что часы перешли в режим DFU

ПРИМЕЧАНИЕ. Самый сложный момент — выдержать паузу в 2,5–3 секунды. Если с первого раза не получилось, просто повторите попытку.

Применение эксплойта

  • Подайте питание на плату через разъем USB-C (проще всего подключить ее к компьютеру)
  • Подключите часы к разъему USB-A платы микроконтроллера
  • Обратите внимание на светодиод на плате: индикатор мигнет дважды, после чего загорится ровным зеленым светом (эксплойт применен)
  • Отключите часы от платы и снова подключите их к компьютеру
  • Выполните команду ./EIFT_cmd info, чтобы убедиться, что часы находятся в режиме DFU и эксплойт usbliter8 успешно применен

В этой сессии плата вам больше не понадобится.

Команды для извлечения данных

Команды здесь точно такие же, как и при извлечении через checkm8. Подробные инструкции можно найти в статьях в конце раздела.

Команда Назначение
./EIFT_cmd boot Запускает ramdisk. Тулкит определяет версию watchOS и выводит одну или несколько ссылок на прошивки. Используйте последнюю ссылку в списке. Ссылку можно вставить в консоль либо скачать файл заранее и перетащить его мышью в окно терминала.
./EIFT_cmd ramdisk unlockdata Разблокирует раздел данных и монтирует его в режиме «только для чтения» (read-only). При запросе тулкита введите код блокировки от часов. Если не сработает, используйте loadnfcd и далее unlockdata -s
./EIFT_cmd ramdisk keychain -o {filename} Извлекает и расшифровывает связку ключей (keychain).
./EIFT_cmd ramdisk tar -o {filename} Создает образ файловой системы. Контрольная сумма рассчитывается непосредственно в процессе извлечения.
./EIFT_cmd ssh halt Выключает часы (при следующем включении они загрузятся в режим Recovery).

Полезные материалы

Заключение

Вот, собственно, и всё. Возможно, потребуется пара перезагрузок, но никаких особых хитростей здесь нет — процесс отлажен и стабилен. Плата прошивается один раз, затем часы переводятся в режим DFU, после чего эксплойт применяется с помощью платы. Как только загорится постоянный зеленый индикатор, дальнейшие шаги полностью соответствуют обычному извлечению данных через загрузчик. Единственная сложность в тайминге перевода в DFU: паузу между отпусканием кнопок нужно выдержать предельно точно. Также часы придётся переподключать несколько раз — для этой процедуры это абсолютно нормально.

REFERENCES:

Elcomsoft iOS Forensic Toolkit

Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).

Официальная страница Elcomsoft iOS Forensic Toolkit »

НАШИ НОВОСТИ