Adquisición y análisis de iOS
Extraiga y analice datos de iOS.
Adquisición y análisis de iOS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Modelo de seguridad de iOS
El análisis forense de iOS está determinado por un hardware security model estrechamente integrado.
- Secure Enclave (SEP) — coprocesador aislado que almacena material criptográfico; los intentos de introducir el código de acceso están limitados por hardware.
- Data Protection — claves de cifrado por archivo vinculadas al código de acceso y al UID del dispositivo.
- Aislamiento — cada aplicación está confinada a su propio contenedor.
Esto significa que el SEP ralentiza por hardware los intentos de fuerza bruta contra el código de acceso y que una copia sin procesar de la memoria flash contiene texto cifrado. El acceso conforme a derecho suele depender de que el dispositivo esté desbloqueado con la colaboración del usuario o se encuentre en estado AFU.
Clases de protección de datos
Cada archivo tiene asignada una clase de protección que controla cuándo está disponible su clave.
- Complete — la clave se elimina poco después de bloquear el dispositivo (máxima protección).
- Complete Until First User Authentication — la clave está disponible después del primer desbloqueo (el valor predeterminado habitual de AFU).
- No Protection — la clave está siempre disponible (poco frecuente).
Por eso AFU es importante en iOS: los archivos de la clase disponible hasta la primera autenticación pasan a ser legibles, lo que permite acceder a la mayor parte de los datos del usuario.
Adquisición de copias de seguridad de iTunes/Finder
El método lógico más accesible es la adquisición de una copia de seguridad mediante la relación de emparejamiento con el equipo anfitrión (el mismo mecanismo que utilizan iTunes/Finder).
- Requiere un pairing record (lockdown certificate) válido y un dispositivo desbloqueado para crear uno.
- Una encrypted backup (con una contraseña de copia de seguridad configurada) incluye en realidad más datos: el llavero, datos de salud y contraseñas guardadas.
Cree una copia de seguridad con libimobiledevice y la autorización adecuada:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Estructura y manifiesto de la copia de seguridad
Una copia de seguridad de iOS no almacena los archivos por nombre. Calcula el hash de las rutas y almacena los archivos en un único nivel; el índice es el archivo SQLite Manifest.db.
- Manifest.db relaciona el dominio y la ruta relativa con el nombre de archivo calculado mediante hash que se encuentra en el disco.
- Info.plist / Status.plist contienen metadatos del dispositivo y de la copia de seguridad.
- Las copias de seguridad cifradas también requieren desenvolver las claves del llavero con la contraseña de la copia de seguridad.
Localice un artefacto conocido mediante el manifiesto:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Extracción del sistema de archivos completo
Una extracción del sistema de archivos completo (FFS) va más allá de los datos permitidos en una copia de seguridad y abarca toda la partición de usuario, incluidas las cachés de las aplicaciones, los artefactos de conocimiento y las bases de datos del sistema.
- Requiere un agent or exploit (por ejemplo, uno basado en checkm8 para chips antiguos vulnerables) y un dispositivo en estado AFU.
- Captura artefactos que las copias de seguridad excluyen: knowledgeC.db, interactionC.db, location caches.
Cuando puede obtenerse conforme a derecho, FFS es el estándar de referencia para el análisis moderno de iOS, ya que permite acceder a bases de datos de comportamiento del sistema que no aparecen en una copia de seguridad estándar.
Bases de datos principales de iOS
iOS almacena la actividad del usuario en bases de datos SQLite conocidas dentro de los dominios de las aplicaciones.
- sms.db — iMessage y SMS (tablas: message, handle).
- CallHistory.storedata — registros de llamadas.
- AddressBook.sqlitedb — contactos.
- Photos.sqlite — metadatos de archivos multimedia y vínculos a recursos.
Consulte el contenido de iMessage en modo de solo lectura desde una extracción:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Marcas de tiempo de Apple (Mac/Cocoa)
iOS utiliza con frecuencia la hora de Apple/Cocoa epoch: segundos desde 2001-01-01 UTC, no desde 1970. Algunas bases de datos la almacenan en nanosegundos.
- El desfase con respecto a la época Unix es de 978307200 segundos.
datede iMessage corresponde a nanosegundos desde 2001; divídalo entre 1e9 y después sume el desfase.
Interpretar incorrectamente la época produce fechas con 31 años de diferencia. Patrón de conversión:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Bases de datos de comportamiento
iOS conserva una amplia telemetría de comportamiento para las funciones del sistema, algo muy valioso para crear líneas temporales.
- knowledgeC.db — uso de aplicaciones, concentración, bloqueo y desbloqueo del dispositivo y eventos de Siri.
- interactionC.db — comunicaciones con contactos entre distintas aplicaciones.
- routined / cache_encryptedB.db — ubicaciones significativas.
Estos datos solo aparecen en extracciones FFS (no en copias de seguridad estándar) y pueden determinar qué estaba haciendo el usuario en un momento preciso. Sin embargo, interprételos con cuidado, ya que algunos eventos los genera el sistema y no las acciones del usuario.
Recuperación del llavero
El llavero contiene contraseñas de Wi-Fi, tokens, credenciales de aplicaciones y certificados. Está cifrado con claves de clase derivadas del código de acceso.
- Puede recuperarse de una encrypted iTunes backup (con la contraseña de la copia de seguridad) o de una extracción FFS.
- Los elementos tienen su propia clase de protección; algunos solo están disponibles en estado AFU.
El contenido del llavero puede revelar acceso a cuentas y contexto relacionado. Trátelo con las mismas precauciones legales que cualquier material de credenciales.
Análisis automatizado con iLEAPP
iLEAPP analiza copias de seguridad de iOS y extracciones FFS para generar informes estructurados que abarcan cientos de tipos de artefactos.
- Decodifica knowledgeC, sms, el historial de Safari, estados de las aplicaciones y mucho más.
- Utilícelo para la clasificación inicial y verifique los hallazgos decisivos con el SQLite sin procesar.
Ejecute iLEAPP sobre una copia de seguridad o una extracción:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud y validación cruzada
Los datos eliminados del dispositivo pueden persistir en iCloud (copias de seguridad, Fotos, Mensajes en iCloud y datos de aplicaciones).
- El acceso a iCloud requiere una autorización legal independiente y las credenciales o tokens adecuados.
- Valide los hallazgos del dispositivo comparándolos con las copias en la nube y con una segunda herramienta.
Como siempre, confirme el hash de la extracción antes y después del análisis, y documente las versiones de las herramientas y los comandos para que otro examinador pueda reproducir sus resultados.
Comprobación rápida
Decodifica una marca de tiempo de iMessage como si fuera una época Unix y la fecha resulta ser 31 años anterior. ¿Qué salió mal?
Resumen: adquisición y análisis de iOS
Ahora puede desenvolverse en el conjunto de herramientas forenses de iOS.
- Las clases de Secure Enclave + Data Protection hacen que el estado AFU sea decisivo.
- Las encrypted backups incluyen el llavero y datos de salud; las extracciones FFS añaden bases de datos de comportamiento.
- Las copias de seguridad están indexadas por Manifest.db y utilizan nombres de archivo calculados mediante hash.
- Evidencias principales: sms.db, CallHistory, AddressBook, knowledgeC.db.
- Decodifique las marcas de tiempo de Apple/Cocoa (época de 2001, +978307200).
- Realice la clasificación inicial con iLEAPP, valide manualmente y considere iCloud con la autorización correspondiente.
A continuación: análisis de artefactos de aplicaciones y elaboración del informe.
Preguntas frecuentes
¿La lección «Adquisición y análisis de iOS» es gratis?
Sí — el texto completo de «Adquisición y análisis de iOS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Adquisición y análisis de iOS»?
Extraiga y analice datos de iOS. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Adquisición y análisis de iOS»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos del análisis forense móvil
- Adquisición y análisis de Android
- Adquisición y análisis de iOS
- Aplicaciones, artefactos e informes