0Pricing
Cyber Security Academy · درس

الحصول على بيانات iOS وتحليلها

استخراج بيانات iOS وتحليلها.

الحصول على بيانات iOS وتحليلها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

نموذج أمان iOS

يتشكل التحليل الجنائي في iOS وفق نموذج أمان مدمج بإحكام على مستوى العتاد.

  • Secure Enclave (SEP) — معالج مساعد معزول يحتفظ بمواد المفاتيح؛ وتُفرض قيود على معدل محاولات إدخال رمز المرور على مستوى العتاد.
  • Data Protection — مفاتيح تشفير لكل ملف مرتبطة برمز المرور ومعرّف الجهاز UID.
  • Sandboxing — يُحصر كل تطبيق داخل حاويته الخاصة.

يعني ذلك أن تخمين رمز المرور بالقوة الغاشمة يخضع لتقييد SEP، وأن تفريغ ذاكرة الفلاش الخام يكون عبارة عن نص مشفر. وعادةً ما يعتمد الوصول القانوني على فتح قفل الجهاز بالتعاون مع صاحبه أو وجوده في حالة AFU.

فئات حماية البيانات

يُسنَد إلى كل ملف فئة حماية تتحكم في وقت إتاحة مفتاحه.

  • Complete — يُمحى المفتاح بعد وقت قصير من قفل الجهاز (وهي الفئة الأكثر حماية).
  • Complete Until First User Authentication — يصبح المفتاح متاحًا بعد أول فتح للقفل (الإعداد الافتراضي الشائع لحالة AFU).
  • No Protection — يكون المفتاح متاحًا دائمًا (وهي حالة نادرة).

لهذا السبب تُعد AFU مهمة في iOS: إذ تصبح الملفات ضمن فئة ما قبل المصادقة الأولى قابلة للقراءة، مما يتيح الوصول إلى معظم بيانات المستخدم.

اكتساب نسخة iTunes/Finder الاحتياطية

تتمثل الطريقة المنطقية الأسهل للوصول إلى البيانات في اكتساب نسخة احتياطية عبر علاقة الاقتران بالمضيف (وهي الآلية نفسها التي يستخدمها iTunes/Finder).

  • يتطلب ذلك سجل اقتران صالحًا (شهادة lockdown)، كما يتطلب جهازًا مفتوح القفل لإنشائه.
  • تتضمن النسخة الاحتياطية المشفرة (عند تعيين كلمة مرور للنسخة الاحتياطية) بيانات أكثر فعلًا، مثل سلسلة المفاتيح والبيانات الصحية وكلمات المرور المحفوظة.

أنشئوا نسخة احتياطية باستخدام libimobiledevice مع التفويض المناسب:

idevice_id -l                       # list connected UDIDs
ideviceinfo -k ProductVersion       # confirm iOS version
idevicebackup2 backup --full ./ios_backup/

بنية النسخة الاحتياطية وبيانها

لا تخزن نسخة iOS الاحتياطية الملفات بأسمائها؛ بل تُنشئ تجزئة للمسارات وتخزن الملفات في بنية مسطحة، ويُفهرس ذلك كله بواسطة ملف SQLite باسم Manifest.db.

  • يربط Manifest.db بين النطاق والمسار النسبي واسم الملف المجزأ على القرص.
  • يحتوي Info.plist / Status.plist على بيانات الجهاز والنسخة الاحتياطية الوصفية.
  • تتطلب النسخ الاحتياطية المشفرة أيضًا فك تغليف مفتاح سلسلة المفاتيح باستخدام كلمة مرور النسخة الاحتياطية.

حددوا موقع أثر معروف باستخدام البيان:

sqlite3 -readonly Manifest.db \
  "SELECT fileID, domain, relativePath FROM Files
   WHERE relativePath LIKE '%sms.db%';"

استخراج نظام الملفات الكامل

يتجاوز استخراج نظام الملفات الكامل (FFS) البيانات المسموح بها في النسخ الاحتياطية، ليشمل قسم المستخدم بأكمله، بما في ذلك ذاكرات التخزين المؤقت للتطبيقات والآثار المعرفية وقواعد بيانات النظام.

  • يتطلب عاملًا أو استغلالًا (مثل استغلال قائم على checkm8 في الشرائح القديمة المعرضة للخطر) وجهازًا في حالة AFU.
  • يلتقط آثارًا تستبعدها النسخ الاحتياطية، مثل: knowledgeC.db وinteractionC.db وذاكرات المواقع المؤقتة.

يُعد FFS المعيار الذهبي لتحليل iOS الحديث عند إمكانية الحصول عليه بصورة قانونية، لأنه يكشف قواعد بيانات سلوك النظام غير المرئية في النسخة الاحتياطية القياسية.

قواعد بيانات iOS الأساسية

يخزن iOS نشاط المستخدم في قواعد بيانات SQLite معروفة داخل نطاقات التطبيقات.

  • sms.db — iMessage والرسائل النصية القصيرة (الجدولان: message وhandle).
  • CallHistory.storedata — سجلات المكالمات.
  • AddressBook.sqlitedb — جهات الاتصال.
  • Photos.sqlite — بيانات تعريف الوسائط وروابط الأصول.

استعلموا عن محتوى iMessage (للقراءة فقط) من استخراج:

sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
   ...>        h.id, m.text
   ...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
   ...> ORDER BY m.date DESC LIMIT 20;

الطوابع الزمنية لـ Apple (Mac/Cocoa)

يستخدم iOS كثيرًا وقت حقبة Apple/Cocoa: أي عدد الثواني منذ 2001-01-01 UTC، وليس منذ عام 1970. وتخزن بعض قواعد البيانات هذا الوقت بوحدة النانوثانية.

  • تبلغ الإزاحة إلى حقبة Unix 978307200 ثانية.
  • تُخزن قيمة date في iMessage بوحدة النانوثانية منذ عام 2001؛ اقسموها على 1e9 ثم أضيفوا الإزاحة.

تؤدي قراءة الحقبة بشكل خاطئ إلى تواريخ بفارق 31 عامًا. نمط التحويل:

-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;

-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;

قواعد البيانات السلوكية

يحتفظ iOS ببيانات غنية عن السلوك المرتبط بميزات النظام، وهي ذات قيمة كبيرة عند إنشاء الخطوط الزمنية.

  • knowledgeC.db — استخدام التطبيقات، ووضع التركيز، وقفل الجهاز وفتح قفله، وأحداث Siri.
  • interactionC.db — التفاعلات مع جهات الاتصال عبر التطبيقات.
  • routined / cache_encryptedB.db — المواقع المهمة.

لا توجد هذه البيانات إلا في عمليات استخراج FFS (وليس في النسخ الاحتياطية القياسية)، ويمكنها تحديد ما كان المستخدم يفعله في لحظة معينة بدقة؛ لكن يجب تفسيرها بحذر، لأن بعض الأحداث ينشئها النظام ولا تنتج عن فعل المستخدم.

استرداد سلسلة المفاتيح

تحتوي سلسلة المفاتيح على كلمات مرور Wi-Fi والرموز المميزة وبيانات اعتماد التطبيقات والشهادات. وهي مشفرة باستخدام مفاتيح الفئات المشتقة من رمز المرور.

  • يمكن استردادها من نسخة iTunes الاحتياطية المشفرة (باستخدام كلمة مرور النسخة الاحتياطية) أو من استخراج FFS.
  • تحمل العناصر فئة الحماية الخاصة بها؛ ولا تتاح بعض العناصر إلا في حالة AFU.

قد تكشف محتويات سلسلة المفاتيح عن الوصول إلى الحسابات وسياق إضافي مرتبط بها؛ لذا يجب التعامل معها بالحرص القانوني نفسه المتبع مع أي مواد لبيانات الاعتماد.

التحليل الآلي باستخدام iLEAPP

تحلل iLEAPP نسخ iOS الاحتياطية وعمليات استخراج FFS، وتحولها إلى تقارير منظمة تغطي مئات الأنواع من الآثار.

  • تفك ترميز knowledgeC وsms وسجل Safari وحالات التطبيقات وغير ذلك.
  • استخدموها للفرز الأولي، وتحققوا من النتائج المحورية بمقارنتها بقاعدة SQLite الخام.

شغّلوا iLEAPP على نسخة احتياطية أو استخراج:

python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folder

iCloud والتحقق المتقاطع

قد تستمر البيانات المحذوفة من الجهاز في iCloud (النسخ الاحتياطية، والصور، والرسائل في iCloud، وبيانات التطبيقات).

  • يتطلب الوصول إلى iCloud تفويضًا قانونيًا منفصلًا وبيانات اعتماد أو رموزًا مميزة صالحة.
  • تحققوا من نتائج الجهاز بمقارنتها بالنسخ السحابية وبنتائج أداة ثانية.

وكعادتكم، تأكدوا من تجزئة الاستخراج قبل التحليل وبعده، ووثّقوا إصدارات الأدوات والأوامر حتى يتمكن فاحص آخر من إعادة إنتاج نتائجكم.

اختبار سريع

قمتم بفك ترميز طابع زمني لرسالة iMessage باعتباره حقبة Unix، فظهر التاريخ أقدم بـ31 عامًا. ما الخطأ الذي حدث؟

خلاصة: جمع أدلة iOS وتحليلها

يمكنكم الآن التعامل مع منظومة التحليل الجنائي الخاصة بـ iOS.

  • تجعل فئات Secure Enclave + Data Protection حالة AFU عاملًا حاسمًا.
  • تتضمن النسخ الاحتياطية المشفرة سلسلة المفاتيح والبيانات الصحية؛ وتضيف عمليات استخراج FFS قواعد البيانات السلوكية.
  • تُفهرس النسخ الاحتياطية بواسطة Manifest.db مع أسماء ملفات مجزأة.
  • تشمل الأدلة الأساسية: sms.db وCallHistory وAddressBook وknowledgeC.db.
  • فكّكوا ترميز الطوابع الزمنية لـ Apple/Cocoa (حقبة 2001 مع إضافة ‎+978307200).
  • أجروا الفرز الأولي باستخدام iLEAPP، وتحققوا يدويًا، وضعوا iCloud في الاعتبار مع التفويض المناسب.

التالي: تحليل آثار التطبيقات وإعداد التقرير.

الأسئلة الشائعة

هل درس «الحصول على بيانات iOS وتحليلها» مجاني؟

نعم — نص درس «الحصول على بيانات iOS وتحليلها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الحصول على بيانات iOS وتحليلها»؟

استخراج بيانات iOS وتحليلها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الحصول على بيانات iOS وتحليلها»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات الأدلة الجنائية للأجهزة المحمولة
  2. الحصول على بيانات Android وتحليلها
  3. الحصول على بيانات iOS وتحليلها
  4. التطبيقات والآثار وإعداد التقارير
← العودة إلى Cyber Security Academy