安装 Iphone 进行取证分析或获取取证图像

信息安全 取证 IOS iPhone
2021-08-14 03:11:50

如何安装我的 iphone 以取证查看它的文件?我有 FTK Imager(我能找到的唯一免费程序),但它没有将其安装为驱动器,而且我似乎无法拍摄 iphone 的取证图像。我正在寻找手机信号塔日志 (Cells.plist) 文件,但找不到执行此操作的程序或方法。

手机没有越狱,我不想越狱。我在 Windows PC 上尝试过 FTK,但没有成功。我在我的mac上尝试了很多东西,但没有骰子。此外,我似乎也无法让 iphone 在 mac 上的“设备”中显示(尽管 Iexplorer 程序可以工作,但只是无法访问真正的好文件)。

我在这里不明白什么?有没有办法拍摄 iphone 本身的图像(而不仅仅是它的存储分区)?

编辑:像 Oxygen、AccessData、Encase 等工具据说可以进行更深入的分析(例如手机信号塔日志),但我找不到不是数千美元的解决方案!此外,Oxygen 有一个“免费”版本,但它只允许访问你可以通过 Iexplorer 找到的废话......

2个回答

您可以尝试使用 iFunBox 或 iExplorer,但真正多汁的东西并不那么容易获得。大多数取证工具都会经历一个过程,即让 iPhone 通过 iTunes 进行备份,然后该工具将分析存储在备份中的文件。

如果没有可用的取证工具,您可以尝试以下多种工具之一:https : //code.google.com/p/iphonebackupbrowser/

这将让您浏览备份中的文件。意识到一切都可能不可用,因为 Apple 是守门人。他们决定将哪些文件填充到备份中。

编辑:您不能将 iOS 设备视为驱动器。Android 作为驱动器工作,因为它的设计允许我们抓取驱动器图像。iOS 旨在仅允许您访问他们认为您应该访问的内容。

有许多支持物理采集的取证工具***。
http://elcomsoft.com/eift.html(见底部图表)
http://www.oxygen-forensic.com/en/compare/devices/software-for-iphone(底部声明)
http:// www.cellebrite.com/mobile-forensics/capabilities/ios-forensics(在底部展开支持部分)
所有这些工具都有例外情况,说明您无法获得 4S 或更新版本。在 4 上的不可更新引导加载程序代码中有一个允许物理获取的漏洞,否则它也将是不可行的。

你可以通读 Apple 的安全设计,看看我们为什么会遇到这样的困难。 http://images.apple.com/ipad/business/docs/iOS_Security_Feb14.pdf

iTunes 备份是从 iOS 获取数据的最可靠的方法,因为它使用手机来执行程序自然执行的操作。

您想要做的是一组相对复杂的操作。这样做的工具需要花钱,这不足为奇。

您可以尝试提到的两个 WMIF,但它们显然有局限性。

为了获取法医声音图像,您需要使用适当的法医工具。有些成本很高,因为它们必须遵循严格的严格才能被执法或法律系统视为值得信赖,而另一些则只有反映需求的定价模型。