MOBILE FORENSICS / iOS

iOS 17 Checkm8 — Full Filesystem Extraction (iPhone 8 — X)

Полная файловая система через checkm8 (checkra1n/palera1n) на залоченных устройствах. Извлечение 64-128 ГБ: Keychain (пароли, токены, сертификаты), SQLite базы приложений, фото/видео с метаданными, геолокация, переписки (Signal, Telegram, WhatsApp, iMessage). Совместимость iOS 12.0 — 17.x.

128 ГБMax Extraction
iOS 17.xSupported
100%Keychain Access
3 чFull Dump Time

1. Почему checkm8 / checkra1n / palera1n

Checkm8 — аппаратная уязвимость в BootROM (A5-A11 чипы). Неисправима обновлением iOS. Позволяет загрузить неподписанный код на этапе DFU mode до проверки подписи iBoot. Palera1n — современный инструмент для iOS 15-17, поддерживает rootful (full FS) и rootless (ограниченный) режимы.

Ключевое преимущество: не требует разблокировки экрана (passcode/FaceID). Устройство переводится в DFU, эксплойт даёт shell с root правами, далее — монтируем /private/var и / (rootfs).

2. Процесс извлечения (rootful palera1n)

bash
# 1. Перевод в DFU
# 2. Запуск palera1n rootful
palera1n --rootful --tweaks --force-revert

# 3. SSH на устройство (USB tunneling)
iproxy 2222 44
ssh root@localhost -p 2222

# 4. Монтирование FS
mount -o rw,union,update /
mount -o rw,union,update /private/var

# 5. Дамп Keychain
security dump-keychain -d login.keychain > keychain.txt

# 6. Полный тарболл FS
tar -czf /tmp/full_fs.tar.gz --exclude=/dev --exclude=/proc --exclude=/sys /

# 7. Выгрузка через USB
scp -P 2222 root@localhost:/tmp/full_fs.tar.gz ./

Rootful режим даёт доступ ко всей ФС включая /var/Keychains, /var/mobile/Library, /var/mobile/Containers/Data/Application. Rootless — только пользовательская область (Keychain недоступен полностью).

3. Парсинг и анализ (iLEAPP / ALEAPP)

Сырой дамп нечитаем напрямую. Используем iLEAPP (iOS Logs, Events, And Properties Parser) — автоматически парсит:

Keychain — Generic Passwords, Internet Passwords, Certificates, Keys (WiFi, VPN, Apple ID, 앱 токены)
Messages — iMessage, SMS, MMS (включая удалённые, если не перезаписаны)
Third-party messengers — Signal, Telegram, WhatsApp, Threema, Session (SQLite + Keychain ключи)
Photos — HEIC/JPG + EXIF (GPS, timestamp, device, software)
Location — LocationD (frequent locations), RoutineD, Maps history, Significant Locations
Browser — Safari history, tabs, bookmarks, cookies, autofill
App Analytics — KnowledgeC (app usage, screen time), Powerlog (battery/charging)

4. Ограничения и нюансы

A12+ (XS/11+) — не поддерживаютсяiOS 18 — пока нет публичного эксплойтаSecure Enclave — Keychain items с kSecAttrAccessibleWhenPasscodeSetThisDeviceOnly не извлекаются без passcodeFaceID/TouchID — биометрия не обходится, только passcodeMDM профили — могут блокировать USB/SSH (обходим через профиль)

5. Реальный кейс: расследование утечки

Клиент — юридическая фирма. iPhone 8 сотрудника (iOS 16.7) в составе расследования корпоративной утечки. Устройство залочено, пароль неизвестен, сотрудник уволен.

🔐

Keychain

Apple ID токен, корпоративный VPN (Cisco AnyConnect), Slack token, 1Password master key (в Keychain)

💬

Signal / Telegram

Полные истории чатов (SQLite), ключи шифрования из Keychain → расшифровка локальных БД

📍

Geolocation

LocationD: 14 000 точек за 6 месяцев. Выяснили встречи с конкурентом.

Отчёт передан юристам. Доказательная база для суда. Устройство возвращено в исходном состоянии (palera1n --force-revert удаляет все следы джейлбрейка).

iPhone 8—X залочен? Нужен полный дамп для суда/расследования?

Checkm8 extraction — единственный способ получить Keychain и полную ФС без пароля. iOS 12-17. 3-4 часа. Данные целы.

Заказать iOS Forensics