Статьи в рубрике ‘Новость Элкомсофт’

Мы обновили iOS Forensic Toolkit 10.12, добавив извлечение образа файловой системы и связки ключей из Apple HomePod mini. Наш продукт стал первым и единственным на рынке решением для низкоуровневого извлечения данных из умной колонки. В основе метода лежат загрузочный эксплойт usbliter8 и адаптер, который придётся заказать или изготовить самостоятельно.

В iOS Forensic Toolkit появилась поддержка низкоуровневого извлечения данных на уровне загрузчика для Apple TV 4K второго поколения. Если первое поколение приставки поддерживало эксплойт checkm8, то вторая версия построена на более свежем чипе, для которого потребовался новый эксплойт — usbliter8. Для его работы нужен специальный адаптер на базе микроконтроллера RP2350 с нашей прошивкой.

В iOS Forensic Toolkit 10.11 появилась поддержка извлечения данных на уровне загрузчика для Apple Watch Series 4, Apple Watch Series 5 и Apple TV 4K второго поколения. В этой статье подробно описана вся процедура для обеих моделей часов. Метод основан на эксплойте usbliter8, нацеленном на SecureROM — неизменяемый загрузочный код в чипе. Если эксплойт checkm8 работал с чипами Apple вплоть до поколения A11, то usbliter8 поддерживает уже следующее за ним поколение процессоров.

С появления эксплойта checkm8, который революционизировал криминалистический анализ для многих устройств Apple, прошло семь лет. Мы долго ждали появления аналогичного эксплойта для новых устройств — и дождались: новый эксплойт usbliter8 позволил реализовать низкоуровневое извлечение для следующего поколения устройств. Пока это Apple Watch Series 4 и Series 5, а также Apple TV 4K второго поколения; на очереди — HomePod mini. Впервые почти за семь лет извлечение через эксплойт загрузчика стало доступным для новых моделей.

В новой версии iOS Forensic Toolkit нам удалось обойти функцию «Защита украденного устройства»: теперь агент-экстрактор можно установить на устройства с активированной защитой, не устанавливая доверенных отношений между iPhone и рабочей станцией эксперта. Фактически, новый метод преодолевает блокировку «Защиты украденного устройства» (SDP, Stolen Device Protection), которая требует биометрии на шаге установки доверия с компьютером. Обход этого шага означает обход и самой защиты. Вам понадобятся: код блокировки устройства, платная учётная запись разработчика Apple и само устройство.

В последнем обновлении iOS Forensic Toolkit появился новый способ установки агента. Точнее, целых три способа, немного отличающихся в деталях. Объединяет их одно: все три способа используют установку агента через сеть с локального веб-сервера, который запускается на компьютере эксперта. Для чего такие сложности? Исключительно для того, чтобы обойти механизм установления доверенных отношений, который блокирует функция «Защита украденного устройства».

В Elcomsoft Phone Breaker 11.2 появилась возможность скачивать облачные резервные копии, созданные устройствами под управлением iOS и iPadOS 26 и бета-версий 27. На сегодня наш продукт — не только первое, но и единственное на рынке решение, совместимое с последними версиями мобильных ОС от Apple. Несмотря на то, что обновление выглядит рутинным, это не так: в iOS 26 Apple полностью переработала механизмы хранения и доступа к резервным копиям, что потребовало от нас не просто внести несколько исправлений, но полностью переписать весь код для доступа в облако.

Извлечение резервных копий из iCloud — одна из самых технически сложных задач в облачной криминалистике. В iCloud резервные копии не создаются в виде единого файла в фиксированном формате; они собираются из множества отдельных фрагментов, которые нужно сначала извлечь, а затем собрать из них цельную резервную копию в стандартном формате, который можно будет открыть и проанализировать стандартными средствами. Какое-то время назад разработчики Apple изменили протоколы обмена данными, и старые методы извлечения перестали работать у всех, кроме самой Apple. Нам пришлось адаптировать внутренние механизмы; подробно об этом мы писали в материале Elcomsoft Phone Breaker 11: возвращение iCloud.

Мы обновили Elcomsoft Phone Breaker до версии 11. Главной причиной масштабного обновления стали недавние фундаментальные изменения протоколов доступа к iCloud со стороны Apple, которые «сломали» доступ в облако для всех предыдущих версий программы. Для решения этой проблемы мы полностью переработали механизмы аутентификации и загрузки данных из iCloud, восстановив работоспособность облачного функционала. Впрочем, полностью решить проблему нам пока не удалось. В этой статье — о том, что случилось с облаком, как мы решили проблему, какие остались нюансы и ограничения и как их можно обойти.

iOS Forensic Toolkit обновился до десятой версии. Мы заметно расширили возможности низкоуровневого извлечения как для агента-экстрактора, так и для checkm8. Агент-экстрактор получил поддержку всех версий iOS/iPadOS 16 и 17, а также поддержку ряда версий iOS 18; для checkm8 теперь есть поддержка всех последних обновлений ОС от Apple на уязвимых устройствах. Наконец, мы улучшили расширенное логическое извлечение для iOS/iPadOS 26 — теперь этот метод вытягивает гораздо больше данных из категории shared files.

НАШИ НОВОСТИ