<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ios &#8211; PT ESC</title>
	<atom:link href="/tag/ios/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 12:59:35 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>ios &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</title>
		<link>/we-helped-apple-fix-a-vulnerability-in-the-kernel-of-its-operating-systems/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 25 Sep 2026 17:20:39 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[macos]]></category>
		<guid isPermaLink="false">/%d0%bc%d1%8b-%d0%bf%d0%be%d0%bc%d0%be%d0%b3%d0%bb%d0%b8-apple-%d1%83%d1%81%d1%82%d1%80%d0%b0%d0%bd%d0%b8%d1%82%d1%8c-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8c-%d0%b2-%d1%8f%d0%b4/</guid>

					<description><![CDATA[Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory…]]></description>
										<content:encoded><![CDATA[<figure class="wp-block-video"><video controls preload="metadata" src="/wp-content/uploads/2026/09/903.mp4"></video></figure>
<p><strong>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</strong></p>
<p>Эксперт PT ESC<strong> Михаил Ложников</strong> обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory corruption) в продукции компании Apple.</p>
<p>⚠️ Уязвимость <a href="https://dbugs.ptsecurity.com/vulnerability/PT-2026-76847?fts%5Bvalue%5D=CVE-2026-65330" rel="noopener" target="_blank">PT-2026-76847</a> (<a href="https://nvd.nist.gov/vuln/detail/cve-2026-65330" rel="noopener" target="_blank">CVE-2026-65330</a>) получила средний уровень критичности — 6.5 по шкале CVSS 3.x.</p>
<p><strong>Делимся подробностями</strong></p>
<p>• Ошибка была обнаружена в BSD-подсистеме сетевого стека XNU (ядра macOS, iOS) в компоненте NECP (Network Extension Control Policy), который управляет правами доступа программ и приложений к сетевым интерфейсам.</p>
<p>• Для взаимодействия с NECP требуется процесс с привилегированными правами, подписанный цифровой подписью (platform-signed).</p>
<p>• При закрытии NECP-сессии ядро корректно освобождает domain-фильтры, но domain-trie (префиксное дерево доменов) остается в глобальном списке с указателем на уже освобожденную память сессии.</p>
<p>• При удалении trie по идентификатору (ID) ядро не проверяет владельца.</p>
<p>• Любая другая сессия может удалить чужое префиксное дерево, вследствие чего может произойти ошибка и ядро вызовет панику.</p>
<p><strong>🍏</strong><strong> Скорее обновляйте ваши устройства</strong></p>
<p>Apple уже выпустила исправление безопасности в <strong>iOS/iPadOS 26.6.1, macOS 26.6.2, tvOS 27, watchOS 27</strong> и <strong>visionOS 27</strong>.</p>
<p>Подробная информация об исправлениях опубликована на официальных страницах Apple: <a href="https://support.apple.com/en-us/148281" rel="noopener" target="_blank">macOS</a>, <a href="https://support.apple.com/en-bw/148282" rel="noopener" target="_blank">iOS и iPadOS</a>, <a href="https://support.apple.com/en-us/149036" rel="noopener" target="_blank">tvOS</a>, <a href="https://support.apple.com/en-us/149037" rel="noopener" target="_blank">watchOS</a> и <a href="https://support.apple.com/en-us/149038" rel="noopener" target="_blank">visionOS</a>.</p>
<p><span class="hashtag">#cve</span> <span class="hashtag">#ir</span> <span class="hashtag">#ios</span> <span class="hashtag">#macos</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		<enclosure url="/wp-content/uploads/2026/09/903.mp4" length="934327" type="video/mp4" />

			</item>
		<item>
		<title>Уведомление от Apple о компрометации</title>
		<link>/apple-notice-of-compromise/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 30 Mar 2026 14:39:57 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[spyware]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d0%be%d1%81%d0%bb%d0%b5%d0%b4%d0%bd%d0%b5%d0%b5-%d0%b2%d1%80%d0%b5%d0%bc%d1%8f-%d0%bd%d0%b0%d0%bc-%d0%bd%d0%b0-%d0%b8%d1%81%d1%81%d0%bb%d0%b5%d0%b4%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В последнее время нам на исследование все чаще попадаются устройства, на которые пришло уведомление от Apple о компрометации 📲 Если на ваш девайс в iMessage от пользователя threat-notifications@apple.com пришло сообщение примерно такого…]]></description>
										<content:encoded><![CDATA[<p><strong>В последнее время нам на исследование все чаще попадаются устройства, на которые пришло уведомление от Apple о компрометации</strong> 📲<strong><br />
</strong><br />
Если на ваш девайс в <code>iMessage</code> от пользователя <code>threat-notifications@apple.com</code> пришло сообщение примерно такого содержания:<strong><br />
</strong></p>
<blockquote><p>ALERT: Apple detected a targeted mercenary spyware attack against your iPhone</p>
<p>Apple detected that you are being targeted by a mercenary spyware attack that is trying to remotely compromise the iPhone associated with your Apple Account (ВАШ АККАУНТ). This attack is likely targeting you specifically because of who you are or what you do. Although it&#039;s never possible to achieve absolute certainty when detecting such attacks, Apple has high confidence in this warning &#8211; please take it seriously.</p></blockquote>
<p>с большой вероятностью <strong>вы подверглись атаке шпионского ПО</strong>.</p>
<p>Кроме того, Apple отправляет письмо на вашу электронную почту с адреса <code>threat-notifications@email.apple.com</code>, а при открытии сайта <code>account.apple.com</code> отображается информация о компрометации устройства.</p>
<p>Компрометация приводит к получению полного контроля над устройством жертвы, включая доступ к звонкам, сообщениям, данным приложений, а также возможности осуществления скрытой записи аудио и видео.</p>
<p>🔍<strong> Мы можем помочь в исследовании вашего устройства</strong>. Для этого достаточно написать в личные сообщения канала ESCalator.</p>
<p>Для сохранности нужных для исследования артефактов стоит исключить действия, которые могут повлиять на состояние системы. </p>
<p>❌ Не следует перезагружать устройство, устанавливать обновления, сбрасывать настройки или активировать дополнительные режимы защиты.<strong><br />
</strong><br />
⚠️ Отдельно обращаем внимание, что включение режима Lockdown Mode также приводит к перезапуску устройства.</p>
<p><strong>Это важно</strong>, поскольку современные вредоносные инструменты, применяемые для атак на мобильные устройства, часто работают исключительно в оперативной памяти и способны удалять следы своего присутствия. Перезагрузка или обновление ОС могут привести к утрате forensic-артефактов, необходимых для последующего анализа.</p>
<p>👀 Полный алгоритм действий, что предпринимать в случае получения таких уведомлений, а также, что делать, если нет возможности оперативно связаться с экспертами, можно почитать на <a href="https://www.securitylab.ru/analytics/570848.php" rel="noopener" target="_blank">SecurityLab.</a></p>
<p><span class="hashtag">#ios</span> <span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#ios_alert</span> <span class="hashtag">#spyware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Продал телефон со своими персональными данными ☹️</title>
		<link>/sold-my-phone-with-my-personal-data/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Wed, 14 Jan 2026 18:57:01 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d1%80%d0%be%d0%b4%d0%b0%d0%bb-%d1%82%d0%b5%d0%bb%d0%b5%d1%84%d0%be%d0%bd-%d1%81%d0%be-%d1%81%d0%b2%d0%be%d0%b8%d0%bc%d0%b8-%d0%bf%d0%b5%d1%80%d1%81%d0%be%d0%bd%d0%b0%d0%bb%d1%8c%d0%bd%d1%8b/</guid>

					<description><![CDATA[Продал телефон со своими персональными данными ☹️ При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи…]]></description>
										<content:encoded><![CDATA[<p><strong>Продал телефон со своими персональными данными ☹️</strong></p>
<p>При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи неисправных устройств и старых телефонов, которыми уже не пользуются.</p>
<p><strong>Из наиболее частых причин продажи указывают:</strong></p>
<p>➖ повреждение порта зарядки и передачи данных;<br />
➖ повреждение экрана и матрицы устройства;<br />
➖ полная разрядка или неисправность аккумуляторной батареи;<br />
➖ проблемы с загрузкой операционной системы устройства.</p>
<p>При определенных навыках ремонта злоумышленник может без проблем восстановить доступ ко всей информации на устройстве.</p>
<p>Наличие парольной защиты также не является панацеей: с помощью различных уязвимостей мобильных устройств и <a href="https://t.me/ptescalator/198" rel="noopener" target="_blank">определенных инструментов можно</a> извлечь данные с обходом блокировки. О том, как это могут сделать на устройствах iOS, <a href="https://t.me/ptescalator/268" rel="noopener" target="_blank">ранее писали тут.</a></p>
<p>В разговоре многие продавцы сами сообщают не только пароли для доступа к телефону, но и к учетной записи, привязанной к устройству. Такая доброта зачастую оказывается на руку злоумышленнику: получив пароль от учетной записи, он может выгружать содержимое облачных резервных копий, а также удаленно блокировать все ваши устройства, привязанные к учетной записи.</p>
<p><strong>Персональные данные, которые можно получить из таких устройств:<br />
</strong><br />
1️⃣<strong> SMS-сообщения.</strong><br />
Помимо переписки абонентов, в них могут быть сведения о регистрации на сторонних ресурсах, данные аккаунтов пользователя, части номеров платежных карт.</p>
<p>2️⃣<strong> Журнал вызовов устройства.</strong><br />
На основании этих данных злоумышленник может установить круг общения продавца.</p>
<p>3️⃣<strong> Фотоизображения, видеозаписи и записи диктофона.</strong><br />
Эту информацию злоумышленники могут использовать для генерации дипфейков и шантажа владельца. Фотографии паспортов, банковских карт и других документов с персональными данными могут быть использованы напрямую в преступных целях.</p>
<p>4️⃣<strong> Переписки в мессенджерах.</strong><br />
Информация, которой вы делитесь с другими людьми, ваши «кружочки» и голосовые сообщения — все это дополняет портрет вашей личности и может быть использовано для создания дипфейков.</p>
<p>5️⃣<strong> Список контактов абонента.</strong><br />
Позволяет целенаправленно распространять информацию среди ваших знакомых.</p>
<p>6️⃣<strong> Учетные записи пользователя, пароли доступа к онлайн-сервисам.<br />
</strong>Несмотря на периодические утечки данных и необходимость использования индивидуальных паролей для разных ресурсов, многие все еще используют один пароль для входа на все сайты. Двухфакторная аутентификация дает дополнительную защиту от несанкционированного доступа, но если злоумышленник получит валидный токен доступа к сайту, срок действия которого еще не истек, 2FA не поможет. Если пароль доступа не подошел, а токен не валиден, злоумышленник может проверить пароли по различным утечкам данных.</p>
<p>7️⃣<strong> Местоположение устройства в конкретный момент времени.</strong><br />
При включенной геолокации можно узнать место проживания человека и места его частого посещения.</p>
<p>Необдуманная продажа техники может иметь серьезные последствия, если устройство попадет к злоумышленнику. </p>
<p><strong>При продаже придерживайтесь следующих мер безопасности:</strong></p>
<p>1️⃣ Если устройство полностью работоспособно: выйдите из ваших аккаунтов, осуществите сброс устройства к заводским настройкам. Для iPhone и iPad воспользуйтесь <a href="https://support.apple.com/ru-ru/109511" rel="noopener" target="_blank">инструкцией Apple</a> для подготовки устройства к продаже.</p>
<p>2️⃣ Если устройство имеет технические повреждения и нет возможности выполнить сброс к заводским настройкам: продайте устройство по запчастям, без платы с чипом памяти.</p>
<p>3️⃣ Если устройство уже продали:</p>
<p>➖ установите 2FA для всех учетных записей;<br />
➖ закройте активные сессии, связанные с проданным устройством;<br />
➖ смените пароли на сервисах, к которым был доступ с этого устройства;<br />
➖ придумайте и сообщите близким код-слово для подтверждения подлинности просьб от вашего имени о переводе денег и иной помощи.</p>
<p>Для написания этого поста было куплено около 30 телефонов, так что случаи не единичные 🙂</p>
<p><span class="hashtag">#mobile</span> <span class="hashtag">#ios</span> <span class="hashtag">#android</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋</title>
		<link>/interview-iphone-software-from-the-employer-you-no-longer-have-a-smartphone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 04 Jul 2025 14:44:05 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d1%81%d0%be%d0%b1%d0%b5%d1%81%d0%b5%d0%b4%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b5-%e2%86%92-%d0%bf%d0%be-%d0%bd%d0%b0-iphone-%d0%be%d1%82-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d0%be%d0%b4%d0%b0%d1%82/</guid>

					<description><![CDATA[Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋 Новая старая схема блокировки iPhone через «режим пропажи» снова в ходу. Только теперь она стала изощреннее: в начале…]]></description>
										<content:encoded><![CDATA[<p><strong>Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋</strong></p>
<p>Новая старая схема блокировки iPhone через «режим пропажи» снова в ходу. Только теперь она стала изощреннее: в начале поста — реальный пример многоходовочки, который мы подробно описали <a href="https://habr.com/ru/companies/pt/articles/921382/" rel="noopener" target="_blank">в статье на Хабре.</a></p>
<p>Там же — еще несколько случаев и разбор действий злоумышленника: как он получает доступ, блокирует устройство и переходит к требованию выкупа. И главное — инструкция о том, что делать, если вы уже оказались в такой ситуации: какие инструменты помогут, куда стоит написать, а к кому лучше не обращаться, чтобы не сделать еще хуже.</p>
<p>😎 <strong>Бонус:</strong> мы подготовили наглядную схему восстановления доступа к iPhone. Она доступна <a href="https://vk.com/doc7794681_685083978?hash=pLTDgkCzTIrFxMTLUM5JcTPycUBCjGOEKz8cVyggPSD&#038;dl=1vYVrTBOMphxUCYmZY902qPCk4OO51ZcRZzDp3QUVrT&#038;from_module=vkmsg_desktop" rel="noopener" target="_blank">в формате PDF с кликабельными ссылками</a> — скачивайте и сохраняйте на разные устройства <em>(на всякий случай)</em>.</p>
<p><span class="hashtag">#ios</span> <span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже)</title>
		<link>/dont-throw-away-your-old-iphone-until-you-read-this-post-and-after-too/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 27 Feb 2025 13:10:33 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d0%bd%d0%b5-%d0%b2%d1%8b%d0%b1%d1%80%d0%b0%d1%81%d1%8b%d0%b2%d0%b0%d0%b9-%d1%81%d1%82%d0%b0%d1%80%d1%8b%d0%b9-%d0%b0%d0%b9%d1%84%d0%be%d0%bd-%d0%bf%d0%be%d0%ba%d0%b0-%d0%bd%d0%b5-%d0%bf%d1%80%d0%be/</guid>

					<description><![CDATA[Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже) 🚮 Недавно нашему эксперту Виталию, который занимается расследованиями инцидентов с мобильными устройствами, на анализ попал iPhone 5s, на экране которого…]]></description>
										<content:encoded><![CDATA[<p><strong>Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже) </strong>🚮</p>
<p>Недавно нашему эксперту Виталию, который занимается расследованиями инцидентов с мобильными устройствами, на анализ попал iPhone 5s, на экране которого отображался знакомый многим текст: «iPhone отключен. Подключитесь к iTunes». Это означало, что после 10 неверных попыток ввода пароля устройство заблокировалось. Казалось бы, все данные утеряны, но у Виталия была идея, как их можно извлечь 💡</p>
<p>🔑 <strong>Используем checkm8</strong></p>
<p>Для доступа к данным он решил воспользоваться аппаратной уязвимостью iPhone, которая присутствует <strong>в процессорах A5–A11</strong>. Эксплойт checkm8 позволяет загрузить мобильное устройство <strong>в режиме BFU (before first unlock)</strong> и извлечь оттуда данные.</p>
<p>💰 <strong>Какие данные удалось извлечь</strong></p>
<p>С помощью <code>Elcomsoft iOS Forensic Toolkit</code> и <code>UFED 4PC</code> извлек данные из связки ключей (keychain) и файловой системы устройства.</p>
<p>При анализе эксперт обнаружил:</p>
<p>•<strong> Артефакты устройства:</strong> модель, версию iOS, серийный номер, IMEI.</p>
<p>•<strong> Данные пользователя:</strong> номер телефона, информацию о сим-картах, учетных записях, избранных и заблокированных контактах и др.</p>
<p>•<strong> Параметры сетевых соединений:</strong> список ранее подключенных Wi-Fi-сетей, Bluetooth-устройств, их MAC-адреса.</p>
<p>•<strong> Артефакты приложений:</strong> данные из незашифрованных баз данных и кэша некоторых приложений.</p>
<p>🎆 <strong>Итог<br />
</strong><br />
Этот эксперимент показал, что <strong>даже заблокированные iPhone</strong> хранят ценную информацию, которую можно извлечь при наличии нужных инструментов и знаний. Это еще раз подтверждает важность <strong>надежного шифрования и своевременного удаления конфиденциальных данных</strong> перед продажей устройства.</p>
<p>С полным текстом проведенного исследования можете ознакомиться <a href="https://www.securitylab.ru/analytics/556959.php/?utm_source=tg_seclab&#038;utm_medium=post&#038;utm_campaign=esc&#038;utm_content=04_03" rel="noopener" target="_blank">в статье на SecurityLab</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#ios</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Нельзя просто так взять и выгрузить информацию из мобильного телефона</title>
		<link>/you-cant-just-take-and-offload-information-from-a-mobile-phone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 17 Dec 2024 18:16:45 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d0%bd%d0%b5%d0%bb%d1%8c%d0%b7%d1%8f-%d0%bf%d1%80%d0%be%d1%81%d1%82%d0%be-%d1%82%d0%b0%d0%ba-%d0%b2%d0%b7%d1%8f%d1%82%d1%8c-%d0%b8-%d0%b2%d1%8b%d0%b3%d1%80%d1%83%d0%b7%d0%b8%d1%82%d1%8c-%d0%b8%d0%bd/</guid>

					<description><![CDATA[😏 Нельзя просто так взять и выгрузить информацию из мобильного телефона Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к…]]></description>
										<content:encoded><![CDATA[<p>😏 <strong>Нельзя просто так взять и выгрузить информацию из мобильного телефона</strong> </p>
<p>Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к компьютеру не получится. Это связано с тем, что производители мобильных устройств принимают меры для ограничения доступа к важным артефактам.</p>
<p>🔓 <strong>Мы сделали небольшой обзор необходимых инструментов для извлечения информации из мобильных устройств:</strong></p>
<p><strong>•</strong> <a href="https://www.elcomsoft.ru/" rel="noopener" target="_blank">Elcomsoft iOS Forensic Toolkit очень</a> качественно извлекает данные из различных устройств компании Apple (iPhone, iPad, iPod Touch, Apple TV, Apple Watch и HomePod).</p>
<p><strong>•</strong> <a href="https://www.passware.com/kit-mobile/" rel="noopener" target="_blank">Passware Kit Mobile</a> позволяет перебирать пароли, извлекать данные из заблокированных, зашифрованных iOS-, Android-устройств.</p>
<p><strong>•</strong> <a href="https://www.acelab.ru/dep.pc/pc-3000-mobile.php" rel="noopener" target="_blank">РС-3000 Mobile PRO</a> извлекает информацию из зашифрованных, поврежденных мобильных устройств, перебирает пароли, восстанавливает поврежденные файловые системы.</p>
<p><strong>•</strong> <a href="https://mko-systems.ru/mobile-expert/" rel="noopener" target="_blank">«Мобильный криминалист Эксперт+»</a> — универсальный инструмент для извлечения данных из iOS-, Android-устройств, облачных сервисов.</p>
<p><strong>•</strong> <a href="https://www.magnetforensics.com/products/magnet-graykey/" rel="noopener" target="_blank">GrayKey</a> позволяет извлекать данные из зашифрованных, запароленных iOS-, Android-устройств последних моделей.</p>
<p><strong>•</strong> <a href="https://cellebrite.com/" rel="noopener" target="_blank">UFED</a> — хороший универсальный инструмент для извлечения данных как из смартфонов, так и из кнопочных телефонов.</p>
<p><strong>•</strong> <a href="https://www.mobiledit.com/mobiledit-forensic" rel="noopener" target="_blank">MOBILedit,</a> <a href="https://www.gmdsoft.com/product/mobile-forensic-software/#md_next" rel="noopener" target="_blank">MD-NEXT,</a> <a href="https://www.msab.com/" rel="noopener" target="_blank">XRY,</a> <a href="https://www.salvationdata.com/business-list-page/smartphone-forensic-system-professional/" rel="noopener" target="_blank">SmartPhone Forensic System Professional,</a> <a href="https://ru.meiyapico.com/mobile-forensics_c2" rel="noopener" target="_blank">iPhone and Android Phone Forensics System</a> — универсальные, достаточно интересные продукты со своими уникальными возможностями.</p>
<p>🔓 <strong>Кроме того, для извлечения информации из мобильных телефонов используют ПО от производителя устройства, предназначенное для создания резервных копий:</strong></p>
<p><strong>•</strong> <a href="https://www.apple.com/itunes/" rel="noopener" target="_blank">iTunes</a><br />
<strong>•</strong> <a href="https://www.samsung.com/ru/support/app/kies/" rel="noopener" target="_blank">Samsung Kies</a><br />
<strong>•</strong> <a href="https://consumer.huawei.com/ru/support/hisuite/" rel="noopener" target="_blank">Huawei HiSuite</a><br />
<a href="https://mipcsuite.com/" rel="noopener" target="_blank">•</a><a href="https://mipcsuite.com/" rel="noopener" target="_blank"> Mi PC Suite</a></p>
<p>И от сторонних разработчиков: например, для устройств Apple — <a href="https://imazing.com/" rel="noopener" target="_blank">iMazing.</a> </p>
<p>🔓<strong> Из open-source-проектов можно выделить: </strong></p>
<p><strong>•</strong> <a href="https://github.com/mvt-project/mvt" rel="noopener" target="_blank">Mobile Verification Toolkit</a> — для извлечения из устройств под управлением Android и iOS;</p>
<p><strong>•</strong> <a href="https://github.com/ernestbies/iOSDeviceDataExtractor" rel="noopener" target="_blank">iOS Device Data Extractor,</a> <a href="https://github.com/libimobiledevice/libimobiledevice" rel="noopener" target="_blank">Libimobiledevice,</a> <a href="https://github.com/prosch88/UFADE" rel="noopener" target="_blank">Universal Forensic Apple Device Extractor</a> — для извлечения из устройств компании Apple.</p>
<p><strong>•</strong> <a href="https://github.com/alexrintt/kanade" rel="noopener" target="_blank">Kanade</a> — для извлечения APK-файлов приложений на базе Android.</p>
<p><strong>•</strong> <a href="https://github.com/den4uk/andriller" rel="noopener" target="_blank">Andriller CE (Community Edition),</a> <a href="https://github.com/RealityNet/android_triage" rel="noopener" target="_blank">Android Triage</a> — для извлечения из устройств под управлением Android.</p>
<p>🆓  Компания Magnet по запросу бесплатно предоставляет ПО <a href="https://www.magnetforensics.com/resources/magnet-acquire/" rel="noopener" target="_blank">Magnet Acquire</a> для извлечения данных из устройств на базе iOS и Android.</p>
<p><strong>Для использования всех возможностей перечисленного ПО необходимо подключить исследуемый телефон к компьютеру. Для этого пригодятся интерфейсные кабели:</strong></p>
<p><strong>•</strong> общего назначения (Type-C, Lightning, Micro USB, OTG-кабели с различными разъемами);</p>
<p><strong>•</strong> специализированные (для включения различных режимов): например, для мобильных телефонов Huawei используется кабель Harmony TP для перевода устройства в режим последовательного порта (COM port).</p>
<p>📱  <strong>Для работы с поврежденными устройствами или для перевода в специальный режим (когда нужно отклеить экран или заднюю крышку и замкнуть test point на плате) пригодятся:</strong></p>
<p><strong>•</strong> паяльный фен (сепаратор для дисплеев);<br />
<strong>•</strong> паяльная станция;<br />
<strong>•</strong> программатор (например, <a href="https://easy-jtag.com/" rel="noopener" target="_blank">Z3X EASY JTAG Plus).</a></p>
<p>При выборе инструментов для извлечения информации всегда необходимо отталкиваться от того, какие конкретно задачи стоят перед исследователем, какие для решения этих задач необходимо получить артефакты, и с учетом этого выбирать инструментарий для извлечения данных.</p>
<p>💡 <strong>Лайфхак:</strong> компании часто предоставляют возможность по запросу получить демолицензию ПО, чтобы протестировать его. Это позволяет до покупки ознакомиться с функциональностью ПО и понять, стоит ли его приобретать.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#ios</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
