В настоящем руководстве приведены подробные инструкции по установке и настройке агента-экстрактора. Агент-экстрактор — составная часть iOS Forensic Toolkit, предназначенная для низкоуровневого доступа и извлечения образа файловой системы и связки ключей из совместимых устройств Apple.
Обновление: для macOS теперь доступно бесплатное приложение EIFT Firewall. Оно само создаёт контролируемый канал через USB и само же его фильтрует, не используя Internet Sharing, и сохраняет архив с отчётом по итогам сеанса. Приложение описано в статье по ссылке. Старый скрипт файрволла для macOS мы использовать не рекомендуем.
К составлению подробного руководства нас побудили обращения нескольких пользователей, у которых возникали нетипичные проблемы при низкоуровневом извлечении с использованием агента-экстрактора. Проблемы выражались в невозможности снятия образа файловой системы после извлечения связки ключей: устройство спонтанно перезагружалось (kernel panic) либо просто разрывало связь с компьютером. Снова применить эксплойт не удавалось. Определить причину такого поведения было трудно, т.к. после kernel panic на устройстве не создавался (хоть и должен был) нужный журнал диагностики.
В конечном итоге нам удалось воспроизвести проблему и определить её причину: и отсутствие журнала диагностики, и проблемы с повторным применением эксплойта были связаны с откатом файловой системы после спонтанной перезагрузки, который операционная система производила, чтобы не допустить повреждений файловой системы. Поняв суть и причины проблемы, мы смогли разработать решение, позволяющее избежать подобных ситуаций.
Перед началом работы убедитесь в выполнении следующих требований:
Перед тем, как приступить к установке агента, убедитесь, что устройство имеет достаточный уровень заряда и корректные настройки даты и времени.
На следующем шаге установите приложение агента на устройство — но пока не запускайте его.
Для чего нужна перезагрузка: если вы установите и запустите приложение агента-экстрактора, не перезагрузив предварительно телефон, то в случае возникновения ситуации kernel panic и спонтанной перезагрузки устройства могут возникнуть повреждения файловой системы, после чего операционная система откатит файловую систему в «чистое» состояние. В результате отката могут пропасть записи сопряжения телефона и/или повредиться уже установленное приложение агента-экстрактора, что, в свою очередь, потребует его переустановки.
В зависимости от типа учётной записи Apple ID, которая используется для подписи приложения агента, перед запуском агента может понадобиться верифицировать цифровую подпись приложения. Для этого устройству необходимо связаться с сертифицирующим сервером Apple, для чего, в свою очередь, устройству потребуется доступ в интернет. Выход в интернет несёт сопутствующие риски, которые желательно уменьшить, использовав аппаратный или программный файрволл..
Внимание: этот раздел относится к ситуации, когда для запуска агента требуется подтвердить цифровую подпись. При использовании некоторых видов учётных записей разработчика проверка не нужна; в таком случае пропустите этот раздел.
На этом этапе приложение агента можно запустить.
Инструкции в этом руководстве получены в результате работы с конкретными устройствами и версиями операционных систем. В других условиях результат может отличаться.
Elcomsoft iOS Forensic Toolkit – специализированный инструмент для проведения криминалистического анализа устройств, работающих под управлением Apple iOS. Для анализа доступна вся пользовательская и системная информация, а также зашифрованные данные из системного хранилища (связка ключей).