Acquisition et analyse iOS
Extraire et analyser les données iOS.
Acquisition et analyse iOS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Modèle de sécurité d'iOS
L'analyse forensique d'iOS est façonnée par un modèle de sécurité matérielle étroitement intégré.
- Secure Enclave (SEP) — coprocesseur isolé qui conserve le matériel cryptographique ; les tentatives de saisie du code d'accès sont limitées par le matériel.
- Protection des données — clés de chiffrement propres à chaque fichier, liées au code d'accès et à l'UID de l'appareil.
- Isolation en bac à sable — chaque application est confinée dans son propre conteneur.
Le forçage systématique d'un code d'accès est donc ralenti par le SEP, et un vidage brut de la mémoire flash est du texte chiffré. L'accès légal repose généralement sur un appareil déverrouillé avec la coopération de son utilisateur ou dans un état AFU.
Classes de protection des données
Chaque fichier se voit attribuer une classe de protection qui détermine à quel moment sa clé est disponible.
- Complète — clé effacée peu après le verrouillage de l'appareil (protection maximale).
- Complète jusqu'à la première authentification de l'utilisateur — clé disponible après le premier déverrouillage (valeur AFU courante par défaut).
- Aucune protection — clé toujours disponible (rare).
C'est pourquoi AFU est important sur iOS : les fichiers de la classe « jusqu'à la première authentification » deviennent lisibles, ce qui déverrouille la majeure partie des données de l'utilisateur.
Acquisition d'une sauvegarde iTunes/Finder
La méthode logique la plus accessible est une acquisition de sauvegarde via la relation de jumelage avec l'hôte (même mécanisme qu'iTunes/Finder).
- Elle nécessite un enregistrement de jumelage valide (certificat de verrouillage) ; un appareil déverrouillé est requis pour en créer un.
- Une sauvegarde chiffrée (avec un mot de passe de sauvegarde défini) contient en réalité davantage de données : trousseau, données de santé et mots de passe enregistrés.
Créez une sauvegarde à l'aide de libimobiledevice avec l'autorisation appropriée :
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Structure de la sauvegarde et manifeste
Une sauvegarde iOS ne stocke pas les fichiers sous leur nom. Elle stocke les fichiers à plat sous des noms issus du hachage de leurs chemins, avec un index dans un fichier SQLite Manifest.db.
- Manifest.db associe le domaine et le chemin relatif au nom de fichier haché sur le disque.
- Info.plist / Status.plist contiennent les métadonnées de l'appareil et de la sauvegarde.
- Les sauvegardes chiffrées nécessitent également le déchiffrement des clés du trousseau à l'aide du mot de passe de sauvegarde.
Localisez un artefact connu à l'aide du manifeste :
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Extraction complète du système de fichiers
Une extraction complète du système de fichiers (FFS) va au-delà des données autorisées par les sauvegardes et couvre toute la partition utilisateur, notamment les caches d'applications, les artefacts de connaissance et les bases de données système.
- Elle nécessite un agent ou un exploit (par exemple, fondé sur checkm8 pour les anciennes puces vulnérables) ainsi qu'un appareil AFU.
- Elle récupère des artefacts exclus des sauvegardes : knowledgeC.db, interactionC.db, caches de localisation.
La FFS constitue la méthode de référence pour l'analyse moderne d'iOS lorsqu'elle peut être obtenue légalement, car elle révèle des bases de données comportementales système invisibles dans une sauvegarde standard.
Bases de données iOS principales
iOS stocke l'activité de l'utilisateur dans des bases de données SQLite connues, à l'intérieur des domaines des applications.
- sms.db — iMessage et SMS (table : message, identifiant).
- CallHistory.storedata — journaux d'appels.
- AddressBook.sqlitedb — contacts.
- Photos.sqlite — métadonnées des médias et liens vers les ressources.
Interrogez le contenu d'iMessage (en lecture seule) depuis une extraction :
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Horodatages Apple (Mac/Cocoa)
iOS utilise fréquemment l'heure de l'époque Apple/Cocoa : des secondes depuis le 2001-01-01 UTC, et non depuis 1970. Certaines bases de données la stockent en nanosecondes.
- Le décalage par rapport à l'époque Unix est de 978307200 secondes.
- La valeur
dated'iMessage correspond à des nanosecondes depuis 2001 ; divisez-la par 1e9, puis ajoutez le décalage.
Une mauvaise interprétation de l'époque produit des dates décalées de 31 ans. Schéma de conversion :
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Bases de données comportementales
iOS conserve une riche télémétrie comportementale pour les fonctionnalités système, ce qui est très utile pour établir des chronologies.
- knowledgeC.db — utilisation des applications, concentration, verrouillage et déverrouillage de l'appareil, événements Siri.
- interactionC.db — communications avec des contacts entre les applications.
- routined / cache_encryptedB.db — lieux importants.
Ces éléments existent uniquement dans les extractions FFS (et non dans les sauvegardes standard) et peuvent établir ce que faisait l'utilisateur à un moment précis — mais interprétez-les avec prudence, car certains événements sont générés par le système et non par l'utilisateur.
Récupération du trousseau
Le trousseau contient les mots de passe Wi-Fi, les jetons, les identifiants des applications et les certificats. Il est chiffré à l'aide de clés de classe dérivées du code d'accès.
- Il peut être récupéré à partir d'une sauvegarde iTunes chiffrée (avec le mot de passe de sauvegarde) ou d'une extraction FFS.
- Les éléments possèdent leur propre classe de protection ; certains ne sont disponibles qu'en état AFU.
Le contenu du trousseau peut révéler l'accès à des comptes et fournir un contexte connexe — traitez-le avec la même prudence juridique que tout élément d'identification.
Analyse automatisée avec iLEAPP
iLEAPP analyse les sauvegardes iOS et les extractions FFS pour produire des rapports structurés couvrant des centaines de types d'artefacts.
- Il décode knowledgeC, sms, l'historique de Safari, les états des applications et bien plus encore.
- Utilisez-le pour effectuer un triage ; vérifiez les constatations déterminantes par rapport aux bases SQLite brutes.
Exécutez iLEAPP sur une sauvegarde ou une extraction :
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud et validation croisée
Les données supprimées de l'appareil peuvent subsister dans iCloud (sauvegardes, Photos, Messages dans iCloud, données d'applications).
- L'accès à iCloud nécessite une autorisation légale distincte ainsi que des identifiants ou jetons appropriés.
- Validez les constatations issues de l'appareil par rapport aux copies en ligne et à celles obtenues avec un deuxième outil.
Comme toujours, confirmez l'empreinte de l'extraction avant et après l'analyse, et consignez les versions des outils et les commandes afin qu'un autre analyste puisse reproduire vos résultats.
Vérification rapide
Vous décodez un horodatage d'iMessage comme une époque Unix et la date obtenue est antérieure de 31 ans. Quelle erreur avez-vous commise ?
Récapitulatif : acquisition et analyse d'iOS
Vous pouvez désormais parcourir l'ensemble de la chaîne d'analyse forensique d'iOS.
- Les classes Secure Enclave + protection des données rendent l'état AFU déterminant.
- Les sauvegardes chiffrées incluent le trousseau et les données de santé ; les extractions FFS ajoutent les bases de données comportementales.
- Les sauvegardes sont indexées par Manifest.db, avec des noms de fichiers hachés.
- Éléments de preuve principaux : sms.db, CallHistory, AddressBook, knowledgeC.db.
- Décodez les horodatages Apple/Cocoa (époque 2001, +978307200).
- Effectuez un triage avec iLEAPP, validez manuellement et envisagez iCloud avec l'autorisation appropriée.
Ensuite : analyse des artefacts d'applications et production du rapport.
Questions Fréquemment Posées
La leçon « Acquisition et analyse iOS » est-elle gratuite ?
Oui — le texte complet de « Acquisition et analyse iOS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Acquisition et analyse iOS » ?
Extraire et analyser les données iOS. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Acquisition et analyse iOS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Fondamentaux de la criminalistique mobile
- Acquisition et analyse Android
- Acquisition et analyse iOS
- Applications, artefacts et rapports