Erfassung und Analyse von iOS-Daten
iOS-Daten extrahieren und analysieren
Erfassung und Analyse von iOS-Daten ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Sicherheitsmodell von iOS
Die iOS-Forensik wird durch ein eng integriertes Hardware-Sicherheitsmodell geprägt.
- Secure Enclave (SEP) — isolierter Koprozessor, der Schlüsselmaterial enthält; die Anzahl der Passcode-Versuche wird hardwareseitig begrenzt.
- Data Protection — Dateiverschlüsselungsschlüssel, die an den Passcode und die Geräte-UID gebunden sind.
- Sandboxing — jede App ist auf ihren eigenen Container beschränkt.
Das bedeutet, dass das Erraten eines Passcodes durch die SEP gedrosselt wird und ein roher Flash-Dump Chiffretext enthält. Ein rechtmäßiger Zugriff setzt meist voraus, dass das Gerät entsperrt bereitgestellt wird oder sich in einem AFU-Zustand befindet.
Datenschutzklassen
Jeder Datei wird eine Schutzklasse zugewiesen, die festlegt, wann ihr Schlüssel verfügbar ist.
- Complete — der Schlüssel wird kurz nach dem Sperren des Geräts gelöscht (höchster Schutz).
- Complete Until First User Authentication — der Schlüssel ist nach der ersten Entsperrung verfügbar (der übliche AFU-Standard).
- No Protection — der Schlüssel ist immer verfügbar (selten).
Daher ist AFU unter iOS entscheidend: Dateien der Klasse „bis zur ersten Authentifizierung“ werden lesbar, wodurch der Großteil der Benutzerdaten zugänglich wird.
Erfassung über iTunes-/Finder-Backup
Die am leichtesten zugängliche logische Methode ist die Erfassung eines Backups über die Kopplungsbeziehung zum Host (derselbe Mechanismus wie bei iTunes/Finder).
- Sie erfordert einen gültigen Kopplungsdatensatz (lockdown certificate) und ein entsperrtes Gerät, um ihn zu erstellen.
- Ein verschlüsseltes Backup (Backup-Passwort festgelegt) enthält tatsächlich mehr Daten: Keychain, Gesundheitsdaten und gespeicherte Passwörter.
Erstellen Sie mit libimobiledevice und entsprechender Autorisierung ein Backup:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Struktur und Manifest von Backups
Ein iOS-Backup speichert Dateien nicht unter ihrem Namen. Es hasht Pfade und speichert die Dateien flach, indiziert durch eine SQLite-Datei namens Manifest.db.
- Manifest.db ordnet Domain und relativem Pfad den gehashten Dateinamen auf dem Datenträger zu.
- Info.plist / Status.plist enthalten Geräte- und Backup-Metadaten.
- Verschlüsselte Backups erfordern außerdem das Entschlüsseln der Keychain-Schlüssel mit dem Backup-Passwort.
Suchen Sie ein bekanntes Artefakt über das Manifest:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Vollständige Dateisystem-Extraktion
Eine vollständige Dateisystem-Extraktion (FFS) geht über die in Backups enthaltenen Daten hinaus und erfasst die gesamte Benutzerpartition, einschließlich App-Caches, Knowledge-Artefakten und Systemdatenbanken.
- Sie erfordert einen Agenten oder Exploit (z. B. einen auf checkm8 basierenden Exploit für anfällige ältere Chips) und ein Gerät im AFU-Zustand.
- Sie erfasst Artefakte, die Backups ausschließen: knowledgeC.db, interactionC.db, location caches.
FFS ist der Goldstandard für die Analyse moderner iOS-Systeme, wenn die Extraktion rechtmäßig erlangt werden kann, da sie Systemdatenbanken zum Nutzungsverhalten sichtbar macht, die in einem Standard-Backup nicht enthalten sind.
Zentrale iOS-Datenbanken
iOS speichert Benutzeraktivitäten in bekannten SQLite-Datenbanken innerhalb von App-Domänen.
- sms.db — iMessage und SMS (Tabellen: message, handle).
- CallHistory.storedata — Anrufprotokolle.
- AddressBook.sqlitedb — Kontakte.
- Photos.sqlite — Medienmetadaten und Asset-Verknüpfungen.
Fragen Sie iMessage-Inhalte (schreibgeschützt) aus einer Extraktion ab:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Apple-(Mac-/Cocoa-)Zeitstempel
iOS verwendet häufig die Apple-/Cocoa-Epoch-Zeit: Sekunden seit 2001-01-01 UTC und nicht seit 1970. Einige Datenbanken speichern sie als Nanosekunden.
- Der Versatz zur Unix-Epoch beträgt 978307200 Sekunden.
datein iMessage wird als Nanosekunden seit 2001 gespeichert; teilen Sie den Wert durch 1e9 und addieren Sie anschließend den Versatz.
Eine falsch interpretierte Epoche führt zu Datumsangaben, die 31 Jahre abweichen. Konvertierungsmuster:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Datenbanken zum Nutzungsverhalten
iOS speichert umfangreiche Telemetriedaten zum Nutzungsverhalten für Systemfunktionen, die für Zeitachsen äußerst wertvoll sind.
- knowledgeC.db — App-Nutzung, Fokus, Sperr- und Entsperrvorgänge des Geräts, Siri-Ereignisse.
- interactionC.db — Kommunikation mit Kontakten über mehrere Apps hinweg.
- routined / cache_encryptedB.db — wichtige Orte.
Diese Datenbanken sind nur in FFS-Extraktionen vorhanden (nicht in Standard-Backups) und können feststellen, was der Benutzer zu einem genauen Zeitpunkt getan hat — interpretieren Sie sie jedoch mit Vorsicht, da einige Ereignisse vom System und nicht vom Benutzer ausgelöst werden.
Wiederherstellung der Keychain
Die Keychain enthält WLAN-Passwörter, Token, App-Anmeldedaten und Zertifikate. Sie ist mit aus dem Passcode abgeleiteten Klassenschlüsseln verschlüsselt.
- Sie kann aus einem verschlüsselten iTunes-Backup (mit dem Backup-Passwort) oder einer FFS-Extraktion wiederhergestellt werden.
- Elemente haben ihre eigene Schutzklasse; einige sind nur im AFU-Zustand verfügbar.
Keychain-Inhalte können den Kontozugriff und weitere Zusammenhänge offenlegen — behandeln Sie sie mit derselben rechtlichen Sorgfalt wie jegliche Anmeldedaten.
Automatisierte Auswertung mit iLEAPP
iLEAPP wertet iOS-Backups und FFS-Extraktionen aus und erstellt strukturierte Berichte, die Hunderte von Artefakttypen abdecken.
- Dekodiert knowledgeC, sms, den Safari-Verlauf, App-Zustände und mehr.
- Verwenden Sie es zur Triage und überprüfen Sie entscheidende Befunde anhand der rohen SQLite-Daten.
Führen Sie iLEAPP für ein Backup oder eine Extraktion aus:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud und toolübergreifende Validierung
Auf dem Gerät gelöschte Daten können in iCloud fortbestehen (Backups, Fotos, Messages in iCloud, App-Daten).
- Der Zugriff auf iCloud erfordert eine separate rechtliche Befugnis sowie geeignete Anmeldedaten oder Token.
- Validieren Sie Befunde vom Gerät anhand von Cloud-Kopien und mit einem zweiten Tool.
Bestätigen Sie wie immer den Extraktions-Hash vor und nach der Analyse und dokumentieren Sie Tool-Versionen und Befehle, damit ein anderer Prüfer Ihre Ergebnisse reproduzieren kann.
Schnelltest
Sie dekodieren einen iMessage-Zeitstempel als Unix-Epoch, und das Datum liegt 31 Jahre zu früh. Was ist schiefgelaufen?
Zusammenfassung: Erfassung und Analyse von iOS-Daten
Sie können nun den forensischen iOS-Stack bearbeiten.
- Die Klassen Secure Enclave + Data Protection machen den AFU-Zustand entscheidend.
- Verschlüsselte Backups enthalten Keychain und Gesundheitsdaten; FFS-Extraktionen liefern zusätzlich Datenbanken zum Nutzungsverhalten.
- Backups werden durch Manifest.db mit gehashten Dateinamen indiziert.
- Zentrale Beweismittel: sms.db, CallHistory, AddressBook, knowledgeC.db.
- Dekodieren Sie Apple-/Cocoa-Zeitstempel (2001-Epoche, +978307200).
- Führen Sie die Triage mit iLEAPP durch, validieren Sie manuell und berücksichtigen Sie iCloud mit entsprechender Befugnis.
Als Nächstes: App-Artefakte parsen und den Bericht erstellen.
Häufig gestellte Fragen
Ist die Lektion „Erfassung und Analyse von iOS-Daten“ kostenlos?
Ja — der vollständige Text von „Erfassung und Analyse von iOS-Daten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Erfassung und Analyse von iOS-Daten“?
iOS-Daten extrahieren und analysieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Erfassung und Analyse von iOS-Daten“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Grundlagen der Mobile Forensics
- Erfassung und Analyse von Android-Daten
- Erfassung und Analyse von iOS-Daten
- Apps, Artefakte und Reporting