Статьи в рубрике ‘Разное’

Что делать, если вы случайно удалили с iPhone что-то важное? Во-первых, не паниковать. Во-вторых, прежде, чем искать в интернете «инструменты для восстановления данных с iPhone», прочтите эту статью: мы расскажем, что кроется за рекламными лозунгами программ из поисковой выдачи. Итак, разберёмся, что с iPhone действительно можно восстановить, а что пропало навсегда.

Цифровая улика — это не факт сам по себе, а чья-то интерпретация факта. IP-адрес, фотография с телефона, файл в кэше браузера: всё это данные, которые можно прочитать правильно или неправильно. В уголовном деле цена такой ошибки обычно намного выше, чем в любой другой экспертизе. Два российских дела последних лет показывают, что бывает, когда цифровую улику принимают на веру, не проверив, что она на самом деле означает.

Картина знакомая: пара системных блоков, ноутбук, два или три телефона, NAS, коробка с внешними дисками. Времени мало. Снять образы со всего на месте невозможно, а если бы и было возможно, лабораторная очередь растянула бы работу на недели. Значит, приходится сортировать: смотреть, что перед вами, и решать, что важно, что срочно, а что подождёт. Загвоздка в том, что решения первого часа тянутся дальше, чем кажется. Они определяют не только то, что вы найдёте, но и то, останется ли найденное пригодным для суда.

Второй фактор аутентификации в наши дни — основа основ защиты учётных записей. Пароль — это то, что вы знаете; на практике это «то, что можно выманить, подобрать, найти в утечке или использовать извлечённый с другого сервиса». Второй фактор — это то, что у вас есть; несмотря на то, что современные мошенники успешно выманивают и его, без двухфакторной аутентификации ситуация была бы намного хуже.

«Защита украденного устройства» в её текущей реализации кардинально меняет правила игры для криминалистов. С точки зрения специалиста, функция делает простую вещь: требует Face ID или Touch ID для того, чтобы установить привязку устройства к компьютеру. Даже зная код блокировки, но не имея возможности авторизовать процедуру по лицу или отпечатку пальца владельца, привязать iPhone к рабочей станции для извлечения данных из него больше не выйдет. С весны 2026 года Apple включает эту защиту прямо «из коробки»; мы же готовим решение по её обходу, позволяющее установить и использовать агент-экстрактор при активной защите.

Основной целью «защиты устройства» по версии Microsoft была полностью прозрачная защита данных: системный диск зашифрован, а пользователю об этом не нужно даже знать. Шифрование на современных сборках Windows может происходить автоматически, ключи восстановления — так же автоматически загружаются в облако Microsoft (или в корпоративную сеть, Entra ID); пользователь никогда (по мнению Microsoft) не должен сталкиваться с паролями или ключами шифрования.

12 мая 2026 года исследователь, известный под никами Chaotic Eclipse и Nightmare-Eclipse, выложил на GitHub рабочий PoC для уязвимости нулевого дня в Windows под названием YellowKey. Эксплойт позволяет выйти в командную строку и получить доступ к зашифрованному BitLocker системному диску любому, у кого есть физический доступ к компьютеру с Windows 11, Windows Server 2022 или Windows Server 2025. Без пароля, ключа восстановления или сложного оборудования для перехвата данных TPM. Достаточно USB-накопителя и комбинации клавиш во время перезагрузки.

В последнем обновлении iOS Forensic Toolkit мы добавили поддержку низкоуровневого извлечения iOS 26 и 26.0.1. В новой версии инструментария доступно извлечение полного образа файловой системы и связки ключей, где хранятся пароли и токены авторизации. Не обошлось и без подводных камней: метод работает на всех моделях iPhone и iPad, на которых можно запустить iOS 26, за исключением семейства iPhone 17 и планшетов iPad на процессоре M5. Почему так получилось? Ответ — в новом методе аппаратной защиты целостности памяти, который появился в чипах A19 и M5.

Цифровая криминалистика долго опиралась на простой принцип: отключить питание, снять образ диска, анализировать в лаборатории. Этот подход работал, пока объёмы данных измерялись гигабайтами, а расследование касалось одного-двух компьютеров. Сегодня эти условия выполняются редко. В расследованиях часто фигурируют десятки устройств с терабайтными накопителями, и классический подход порождает очереди в лабораториях, растянутые на недели и месяцы. Пока образы ждут своей очереди, оперативная ценность улик падает.

Раньше получить доступ к системе Windows было несложно: достаточно было лишь извлечь хэши NT из локальной базы данных и запустить атаку, которая на данных NTLM работала очень быстро. В последние годы Microsoft всё дальше отходит от традиционных механизмов аутентификации, используя более стойкие альтернативы. Microsoft активно отучает пользователей от локальных учётных записей, продвигая облачные идентификаторы (например, учётные записи Microsoft для частных лиц) и модели безопасности, завязанные на аппаратные средства защиты (например, вход через Windows Hello).

НАШИ НОВОСТИ