Akuisisi dan Analisis iOS
Mengekstrak dan menganalisis data iOS.
Akuisisi dan Analisis iOS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Model Keamanan iOS
Forensik iOS dibentuk oleh model keamanan perangkat keras yang terintegrasi erat.
- Enklave Aman (SEP) — koprosesor terisolasi yang menyimpan material kunci; percobaan kode sandi dibatasi kecepatannya oleh perangkat keras.
- Perlindungan Data — kunci enkripsi per berkas yang terikat pada kode sandi dan UID perangkat.
- Pengisolasian — setiap aplikasi dibatasi pada kontainernya sendiri.
Artinya, upaya menebak kode sandi secara paksa diperlambat oleh SEP, dan dump flash mentah berupa teks tersandi. Akses yang sah biasanya bergantung pada perangkat yang dibuka kuncinya secara kooperatif atau berada dalam keadaan AFU.
Kelas Perlindungan Data
Setiap berkas diberi kelas perlindungan yang mengatur kapan kuncinya tersedia.
- Lengkap — kunci dihapus tak lama setelah perangkat dikunci (paling terlindungi).
- Lengkap Hingga Autentikasi Pengguna Pertama — kunci tersedia setelah pembukaan kunci pertama (bawaan AFU yang umum).
- Tanpa Perlindungan — kunci selalu tersedia (jarang).
Inilah alasan AFU penting di iOS: berkas dalam kelas hingga autentikasi pertama menjadi dapat dibaca, sehingga sebagian besar data pengguna dapat diakses.
Akuisisi Cadangan iTunes/Finder
Metode logis yang paling mudah diakses adalah akuisisi cadangan melalui hubungan pemasangan dengan komputer (mekanisme yang sama seperti iTunes/Finder).
- Memerlukan rekaman pemasangan (sertifikat penguncian) yang valid dan perangkat yang telah dibuka kuncinya untuk membuatnya.
- Cadangan terenkripsi (kata sandi cadangan ditetapkan) sebenarnya mencakup lebih banyak data: rantai kunci, data kesehatan, dan kata sandi tersimpan.
Buat cadangan menggunakan libimobiledevice dengan otorisasi yang sesuai:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Struktur Cadangan dan Manifes
Cadangan iOS tidak menyimpan berkas berdasarkan nama. Cadangan menghasilkan hash untuk jalur dan menyimpannya dalam satu tingkat, yang diindeks oleh basis data SQLite Manifest.db.
- Manifest.db memetakan domain + jalur relatif ke nama berkas hasil hash di disk.
- Info.plist / Status.plist menyimpan metadata perangkat dan cadangan.
- Cadangan terenkripsi juga memerlukan pembukaan kunci rantai kunci menggunakan kata sandi cadangan.
Temukan artefak yang dikenal melalui manifes:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Ekstraksi Sistem Berkas Lengkap
Ekstraksi sistem berkas lengkap (FFS) melampaui data yang diizinkan cadangan hingga seluruh partisi pengguna, termasuk cache aplikasi, artefak pengetahuan, dan basis data sistem.
- Memerlukan agen atau eksploitasi (misalnya berbasis checkm8 pada cip lama yang rentan) dan perangkat dalam keadaan AFU.
- Mengambil artefak yang tidak disertakan cadangan: knowledgeC.db, interactionC.db, cache lokasi.
FFS adalah tolok ukur terbaik untuk analisis iOS modern bila dapat diperoleh secara sah, karena menampilkan basis data perilaku sistem yang tidak terlihat dalam cadangan standar.
Basis Data Inti iOS
iOS menyimpan aktivitas pengguna dalam basis data SQLite yang sudah dikenal luas di dalam domain aplikasi.
- sms.db — iMessage dan SMS (tabel: message, handle).
- CallHistory.storedata — log panggilan.
- AddressBook.sqlitedb — kontak.
- Photos.sqlite — metadata media dan tautan aset.
Lakukan kueri terhadap konten iMessage (hanya-baca) dari ekstraksi:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Stempel Waktu Apple (Mac/Cocoa)
iOS sering menggunakan waktu epoch Apple/Cocoa: detik sejak 2001-01-01 UTC, bukan 1970. Beberapa basis data menyimpannya sebagai nanodetik.
- Selisih terhadap epoch Unix adalah 978307200 detik.
dateiMessage adalah nanodetik sejak 2001; bagi dengan 1e9 lalu tambahkan selisih tersebut.
Salah membaca epoch menghasilkan tanggal yang meleset 31 tahun. Pola konversinya:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Basis Data Perilaku
iOS menyimpan telemetri perilaku yang kaya untuk fitur sistem, yang sangat berguna untuk menyusun linimasa.
- knowledgeC.db — penggunaan aplikasi, fokus, penguncian/pembukaan kunci perangkat, peristiwa Siri.
- interactionC.db — komunikasi dengan kontak di berbagai aplikasi.
- routined / cache_encryptedB.db — lokasi penting.
Data ini hanya ada dalam ekstraksi FFS (bukan cadangan standar) dan dapat menetapkan apa yang sedang dilakukan pengguna pada saat yang tepat — tetapi tafsirkan dengan hati-hati, karena beberapa peristiwa dihasilkan sistem, bukan dipicu pengguna.
Pemulihan Rantai Kunci
Rantai kunci menyimpan kata sandi Wi-Fi, token, kredensial aplikasi, dan sertifikat. Rantai kunci dienkripsi dengan kunci kelas yang diturunkan dari kode sandi.
- Dapat dipulihkan dari cadangan iTunes terenkripsi (dengan kata sandi cadangan) atau ekstraksi FFS.
- Setiap butir memiliki kelas perlindungannya sendiri; beberapa hanya tersedia dalam keadaan AFU.
Isi rantai kunci dapat mengungkap akses akun dan konteks terkait lainnya — tangani dengan kehati-hatian hukum yang sama seperti material kredensial lainnya.
Penguraian Otomatis dengan iLEAPP
iLEAPP mengurai cadangan iOS dan ekstraksi FFS menjadi laporan terstruktur yang mencakup ratusan jenis artefak.
- Mendekode knowledgeC, sms, riwayat Safari, keadaan aplikasi, dan lainnya.
- Gunakan untuk triase; verifikasi temuan penting terhadap basis data SQLite mentah.
Jalankan iLEAPP pada cadangan atau ekstraksi:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud dan Validasi Silang
Data yang dihapus dari perangkat mungkin tetap ada di iCloud (cadangan, Foto, Pesan di iCloud, dan data aplikasi).
- Akses iCloud memerlukan kewenangan hukum terpisah serta kredensial atau token yang sesuai.
- Validasikan silang temuan pada perangkat dengan salinan awan dan alat kedua.
Seperti biasa, pastikan hash ekstraksi sebelum dan sesudah analisis, serta dokumentasikan versi alat dan perintah agar pemeriksa lain dapat mereproduksi hasil Anda.
Pemeriksaan Singkat
Anda mendekode stempel waktu iMessage sebagai epoch Unix dan tanggalnya menjadi 31 tahun terlalu awal. Apa yang keliru?
Rangkuman: Akuisisi dan Analisis iOS
Anda kini dapat menelusuri tumpukan forensik iOS.
- Enklave Aman + kelas Perlindungan Data menjadikan keadaan AFU sangat penting.
- Cadangan terenkripsi mencakup rantai kunci/data kesehatan; ekstraksi FFS menambahkan basis data perilaku.
- Cadangan diindeks oleh Manifest.db dengan nama berkas yang telah di-hash.
- Bukti inti: sms.db, CallHistory, AddressBook, knowledgeC.db.
- Dekode stempel waktu Apple/Cocoa (epoch 2001, +978307200).
- Lakukan triase dengan iLEAPP, validasikan secara manual, dan pertimbangkan iCloud dengan kewenangan yang sesuai.
Selanjutnya: mengurai artefak aplikasi dan membuat laporan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Akuisisi dan Analisis iOS” gratis?
Ya — teks lengkap “Akuisisi dan Analisis iOS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Akuisisi dan Analisis iOS”?
Mengekstrak dan menganalisis data iOS. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Akuisisi dan Analisis iOS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Dasar-Dasar Forensik Seluler
- Akuisisi dan Analisis Android
- Akuisisi dan Analisis iOS
- Aplikasi, Artefak, dan Pelaporan