取证工具 ElcomSoft iOS Forensics Toolkit: 在 Windows 中加载 HFS 镜像

news2024/11/23 7:39:04
天津鸿萌科贸发展有限公司是 ElcomSoft 系列取证软件的授权代理商。

Elcomsoft iOS Forensics Toolkit 功能简介

Elcomsoft iOS Forensics Toolkit 软件工具包适用于取证工作,对 iPhone、iPad 和 iPod Touch 设备执行完整文件系统和逻辑数据采集。对设备文件系统制作镜像,提取设备机密(密码、加密密钥和受保护数据)并解密文件系统镜像。

  • 完整的文件系统提取和钥匙串解密
  • 逻辑获取提取备份、崩溃日志、媒体和共享文件
  • 旧版设备的密码解锁和物理获取
  • 提取并解密受保护的钥匙串项目
  • 通过修改后的引导加载程序,可提取特定 iPhone 和 iPad 型号数据,满足取证要求
  • 自动禁用屏幕锁定以实现平稳、不间断的采集

支持:各版本 iPhone、iPad、iPad Pro 和 iPod Touch、第一代 HomePod;Apple Watch、Apple TV 4 和 4K;从 iOS 3 到 iOS 17 的所有 iOS 版本

更多内容,请参考这篇文章介绍。

新版本支持 Windows 中加载 HFS 镜像

ElcomSoft iOS Forensic Toolkit 的最新版本增加了将旧版 Apple 设备的 HFS 磁盘镜像作为驱动器符挂载到 Windows 系统的功能。这项在 Windows 上挂载 HFS 镜像的新功能使数据取证及恢复专家们能够在基于 Windows 的计算机上高效处理和分析从旧版 Apple 设备中提取的数字证据。

为什么需要 HFS 镜像?

在对采用 32 位架构的旧版 Apple 设备进行低级提取时,iOS Forensics Toolkit 采用了一种称为完美 HFS 获取的取证流程。在此过程中(仅在使用 Mac 或 Linux 版本的 iOS 取证工具包时可用),该工具会生成数据分区的完整、位精确的镜像。可以使用在此过程中提取的密钥解密该镜像。

这些旧设备使用 HFS 作为文件系统。在 macOS 中可以无缝加载 HFS 镜像,但 Windows 不支持此类磁盘镜像,甚至无法将 HFS 识别为文件系统。将 HFS 支持集成到 Windows 需要用户自行实现融合文件系统。ElcomSoft 在 iOS Forensics Toolkit 中合法综合了可以在 Windows 上安装文件系统的 WinFsp 资源库,实现了在 Windows 中加载 HFS 镜像的功能。

在 Windows 上安装 DMG 文件有几个目的。首先,许多常用的取证工具与 DMG 文件不兼容,但可以轻松使用提取的文件夹。这使得手动探索和分析 DMG 文件的内容、检查提取文件夹中的各种数据库和设置变得更加简单。

符合取证要求的只读加载

iOS Forensic Toolkit 以只读模式挂载 HFS 镜像,这是唯一一种可靠的取证模式。虽然只读是最安全的模式,但在使用某些工具(例如某些 SQLite 编辑器)检查文件系统中的 SQLite 数据库时,您可能会遇到一些问题。其中一些工具将无法打开 SQLite 数据库,因为它们会尝试与主数据库一起创建临时文件,并因只读模式而失败。如果您需要使用此类工具,我们强烈建议您将挂载的磁盘镜像中的文件复制到您的计算机并在那里打开它们;否则,不可避免地会修改原始磁盘镜像,从而意外篡改证据。

操作过程

使用 iOS Forensic Toolkit 安装 HFS 镜像时,有两个选项。第一个选项安装原始加密镜像;第二个选项安装已解密镜像。

要挂载原始加密的磁盘镜像,请使用以下命令:

eift_cmd hfstool --mount -i data.dmg -k keys.plist

请注意,除非从 DMG 文件和密钥所在的同一文件夹运行命令,否则需要提供 DMG 文件和密钥的完整路径。

要挂载已解密的镜像,请使用以下命令:

eift_cmd hfstool --mount -i data_dec.dmg

执行两个命令中的任何一个,就会打开一个控制台窗口:

使用已安装的镜像时请勿关闭此窗口。关闭 iOS Forensic Toolkit 将自动卸载磁盘镜像。

文件系统将被安装为第一个可用的驱动器符:

此时,可以手动检查文件系统的内容。

兼容性

iOS Forensic Toolkit 的当前版本支持以下设备/操作系统版本(请注意:下表列出的任何设备都不支持 HFS 镜像/加载)。

结论

iOS Forensics Toolkit 的最新版本让专家们可以在 Windows 电脑上轻松查看从旧版 Apple 设备中提取的磁盘镜像。这一点很重要,因为旧版 Apple 设备使用 HFS 作为文件系统,而 Windows 本身并不理解这种文件系统。现在,通过此更新,专家们可以挂载这些磁盘镜像而不会意外更改它们,从而确保证据完好无损。该新版本是数字取证的一大进步,使在 Windows 上调查旧版 Apple 设备变得更简单、更可靠。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2056193.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【Linux操作系统】基础IO

目录 一、接口使用1.1 铺垫知识1.2 C接口使用1.3 系统接口使用 二、认识fd三、缓冲区四、文件系统五、软硬连接六、动静态库6.1 静态库的制作和使用6.1 动态库的制作和使用 七、理解动态库加载 一、接口使用 1.1 铺垫知识 文件文件内容文件属性 。一个文件如果它的文件内容为…

AI产品经理如何入门?零基础入门到精通,收藏这一篇就够了

现在做产品经理,真的挺累的。 现在产品越来越难做,晋升困难,工资迟迟不涨……公司裁员,产品经理首当其冲!! 做产品几年了,还没升职,就先到了“职业天花板”。 想凭工作几年积累的…

linux被植入木马排查思路

linux被植入木马排查思路 一、是否侵入检查 1)检查系统登录日志 last命令 2)检查系统用户 1、检查是否有异常用户 cat /etc/passwd 2、查看是否产生了新用户、uid和gid为0的用户 grep "0" /etc/passwd 3、查看passwd的修改时间&#xf…

CY7C68000 实现High Speed USB2 UART

已经在Malogic PFGA Board 上用CY7C68000 实现High Speed USB2UART,店铺还上架了 ULPI (USB3300)的 TestBench 和ModelSim 验证环境,刚刚写出来的,其实效果和UTMI差不多, 比UTMI麻烦一些,需要写…

k8s篇之kubectl安装命令自动补全插件

1. 简介 常见情况:在部署生产环境或者测试环境的k8s集群时,常因输入命令繁琐,使得执行相关k8s操作排错时麻烦,以下自动补全插件即可解决这一问题。 以下安装亲测有效 2. 安装 安装bash completion yum install -y bash-comple…

车载以太网交换机入门基本功(3)—VLAN 转发

在《车载以太网交换机入门基本功(2)》中提到,报文通过携带Tag字段,表明报文所属的VLAN。本文将介绍携带Tag报文在VLAN下的转发过程。而在实际转发过程中,交换机的端口属性起到关键作用。 交换机端口属性 交换机的端口…

计算机毕业设计选题推荐-地震数据分析与预测-Python爬虫可视化

✨作者主页:IT研究室✨ 个人简介:曾从事计算机专业培训教学,擅长Java、Python、微信小程序、Golang、安卓Android等项目实战。接项目定制开发、代码讲解、答辩教学、文档编写、降重等。 ☑文末获取源码☑ 精彩专栏推荐⬇⬇⬇ Java项目 Python…

Java语言程序设计——篇十五(2)

🌿🌿🌿跟随博主脚步,从这里开始→博主主页🌿🌿🌿 欢迎大家:这里是我的学习笔记、总结知识的地方,喜欢的话请三连,有问题可以私信🌳🌳&…

如何在C++ QT 程序中集成cef3开源浏览器组件去显示网页?

目录 1、问题描述 2、为什么选择cef3浏览器组件 3、cef3组件的介绍与下载 4、将cef3组件封装成sdk 5、如何使用cef3组件加载web页面 5.1、了解CefApp与CefClient 5.2、初始化与消息循环 5.3、如何创建浏览器 5.4、重载CefClient类 6、在qt客户端集成cef组件 7、最后…

国内外大模型汇总:Open AI大模型、Google大模型、Microsoft大模型、文心一言大模型、通义千问大模型、字节豆包大模型、智普清言大模型

Open AI大模型 特点: 多模态能力:如GPT-4o,能接受文本、音频、图像作为组合输入,并生成任意形式的输出。 情感识别与回应:具备情感识别能力,能根据对话者的情绪做出有感情的回应。 几乎无延迟&#xff…

python中sum是什么意思

在开发语言中,sum函数是求和函数,用于求多个数据的和。而在python中,虽然也是求和函数,但稍微有些差别,sum()传入的参数得是可迭代对象(比如列表就是一个可迭代对象),返回这个被传入…

webflux源码解析(3)-reactor netty

目录 1.连接的状态2.reactor netty中的连接状态3. webflux中的io处理4.总结 为什么webflux在io密集型的场景能有效的提升系统吞吐量呢? 是因为它使用的是响应式编程,使用的是NIO,但这里的响应式、nio到底是怎么样的呢?响应式编程上…

自动化智能立体库验收报告

导语 大家好,我是社长,老K。专注分享智能制造和智能仓储物流等内容。 新书《智能物流系统构成与技术实践》 这份文件是一份关于自动化智能立体库的验收报告,它包含了以下几个核心部分: 到货验收表:列出了自动化智能立体…

dubbo:dubbo整合nacos实现服务注册中心、配置中心(二)

文章目录 0. 引言1. nacos简介及安装2. 注册中心实现3. 配置中心实现4. 源码5. 总结 0. 引言 之前我们讲解的是dubbozookeeper体系来实现微服务框架,但相对zookeeper很多企业在使用nacos, 并且nacos和dubbo都是阿里出品,所以具备一些天生的契合性&#…

黑神话:悟空四年前就布局商标,多个名称申请全类!

近日黑神话:悟空上线,预售超4亿元,普推知产商标老杨经检索发现,背后的主体游科互动早在三年前就布局商标,申请了多个核心名称的45类全类的商标。 背后的游科互动名下申请了245件商标,其“黑悟空”是2021年申…

如何通过观测云实现AIOps突破?

在当今信息技术迅猛发展的浪潮中,企业正置身于一个日益复杂化的 IT 环境,并面临着数据量的爆炸性增长。智能运维(AIOps),作为 IT 运维管理领域的革新者,融合了大数据和机器学习技术,致力于对 IT…

全场景——(四)Modbus 通讯协议

文章目录 一、学习Modbus的快速方法1.1 寄存器速记1.2 协议速记 二、初识Modbus2.1 背景2.2 什么是Modbus?2.2.1 Modbus简介2.2.2 Modbus特点2.2.3 Modbus常用术语2.2.4 Modbus事务处理 三、Modbus软件与使用3.1 Modbus软件简介3.2 Modbus Poll(主站设备…

鸿蒙HarmonyOS之使用ArkTs语言实现层级树状目录选择UI

一、实现效果 二、实现步骤 代码示例中用到的颜色、图片等资源可以自行替换设置 1、Index.ets 里面调用 import { CategoryView} from ./CategoryView;//主页面 Entry Component struct Index {State tabsIndex: number 0;build() {...//层级目录ViewCategoryView()...} …

AMD和NVIDIA一起挤牙膏,新显卡性能反而降低

红厂 AMD 因为新品锐龙 9000 CPU,在这两天算是赚足了眼球和关注度。 在两周的延迟后,高端 R9 系列终于是端上来了,R9-9900X 和 R9-9950X,核心规模和最高加速频率与上代保持不变,基础频率略有降低。 国行售价分别为 339…

FFmpeg的入门实践系列一

欢迎诸位来阅读在下的博文~ 在这里,在下会不定期发表一些浅薄的知识和经验,望诸位能与在下多多交流,共同努力! 江山如画,客心如若,欢迎到访,一展风采 文章目录 参考环境本系列的适用人群FFmpeg的简介FFmpeg…