请点击上面
一键关注!
本篇文章为和你表哥供稿
虽然是和你表哥供稿 但是我也要说一句 福林表哥牛逼
1.前言
随着智能手机和平板电脑的日渐普及,因此开发中用于添加新功能或提高此类设备安全性的技术的发展速度过快。iPhone和iPad是Apple推出的改变游戏规则的产品。苹果操作系统(IOS)设备开始在移动世界中流行。最新的智能手机或平板电脑可以理想地执行笔记本电脑或个人计算机上可以执行的大多数任务。IOS设备提供了更大的存储空间,可以存储电子邮件,浏览历史记录,聊天历史记录,Wi-Fi数据和GPS数据等等。从法医的角度来看,此类设备可能会在调查过程中出现许多有用的伪像。有明确定义的过程可以从IOS设备中提取和分析数据,本文中包括了这些过程。本文可以分为以下几节。面向移动取证的取证流程简介,从IOS设备提取逻辑和物理数据,IOS文件系统和存储分析,逻辑数据分析,来自iTunes和iCloud备份的数据,Wi-Fi和GPS数据。
2.概述
移动取证是数字取证领域,其重点是发展非常迅速的移动设备。由于移动市场的指数增长,移动取证的重要性也在增加。手机通常属于一个人,因此对其进行分析可能会发现很多个人信息。
由于快速增长,它也带来了挑战。设计和发布的新模型所占的比例非常高,这使得很难遵循类似的程序。每个案例或对新模型的调查都需要不同的考虑,并需要遵循可能与案例不同且独特的步骤。面对移动取证方面的这些挑战,使用软件将移动电话与计算机同步变得容易。可以提取诸如短信,联系人,已安装的应用程序,GPS数据和电子邮件,已删除的数据之类的数据。
3. 设备和文件系统
苹果公司为iPhone,iPad和iPod Touch开发了一种操作系统,称为IOS操作系统。在IOS操作系统上运行的设备称为IOS设备。
数据分区包含用户数据,并且可以在调查期间提供许多工件。它是读/写分区。该分区的结构已随着IOS的不同版本进行了更改。
4. 资料分割
下面列出了目录,这可能是取证的兴趣所在。
- 钥匙串– Keychain.db,其中包含来自各种应用程序的用户密码
- 日志– General.log:操作系统版本和序列号,Lockdown.log –锁定后台驻留程序日志
- Mobile-用户数据
- Preferences–系统配置
- Run – 系统日志
- Tmp - manifest.Plist:Plist备份
- Root – 缓存,锁定和首选项
- 属性列表文件
属性列表是在OS和应用程序的配置管理中使用的XML文件。这些文件包含与Web Cookie,电子邮件帐户,GPS地图路线和搜索系统配置首选项,浏览历史记录和书签有关的有用工件。这些文件可以向简单的文本编辑器打开以查看内容。
5. 分析
本节涵盖对重要镜像的分析,这些镜像是由系统功能或用户与设备的交互产生的。
- 了解数据如何存储在设备中非常有必要。大多数用户数据存储在`/private/var/mobile/`或 `/User/` 下,这是指向前面提到的目录的符号链接。
/private/var/mobile/Application – /User/Application 指向此实际路径
/User/Applications/ ######-####-####-####-###########-–#代表UUID
/AppName.app –此文件包含应用程序捆绑包。该文件没有备份
/Documents/ –此文件夹包含与应用程序相关的数据文件。
/Library/ –还保存应用程序特定的文件。
/Library/Preferences/-此目录包含应用程序首选项文件。
/Library/Caches/ –此文件夹包含应用程序特定的支持文件,并且不会备份。
/tmp/ –此文件夹包含临时文件。
- 根应用程序文件夹中的iTunesMetadata.plist包含与设备,Apple帐户名称,购买日期有关的信息。在某些情况下,此信息在调查过程中可能很有用。在每个应用程序目录中,将找到这些文件之一。
苹果设备中通常会遇到两种类型的文件。
Plist –主要用于配置文件
SQLite数据库
- 时间戳
在分析工件时,确定该工件的时间戳很重要。IOS设备使用MAC绝对时间。有可用的资源可以将此时间戳转换为人可读的时间。也可以在Mac上使用带有u开关的date命令执行此操作,它将以UTC或本地时间显示时间。
- 资料库
SQLite数据库是IOS设备以及Windows Phone等其他移动平台中最常见的数据存储。这些数据库用于存储本机以及第三方应用程序的数据。
有许多免费/开源工具可用于浏览SQLite数据库文件。最流行和广泛使用的应用程序是SQLite数据库浏览器,它同时具有GUI和命令行实用程序。
本文内容只是部分节选 已由和你表哥打包成md文件 如果需要的话 可以私聊我