iOS 데이터 획득 및 분석
iOS 데이터를 추출하고 분석합니다.
iOS 데이터 획득 및 분석은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
iOS 보안 모델
iOS 포렌식은 긴밀하게 통합된 하드웨어 보안 모델의 영향을 받습니다.
- Secure Enclave (SEP) — 키 자료를 보관하는 격리된 보조 프로세서이며, 암호 시도 횟수가 하드웨어에서 제한됩니다.
- 데이터 보호 — 파일별 암호화 키가 암호와 기기 UID에 연결됩니다.
- 샌드박싱 — 각 앱이 자체 컨테이너 안에 격리됩니다.
따라서 SEP가 암호에 대한 무차별 대입을 제한하며, 원시 플래시 덤프는 암호문입니다. 적법한 접근은 대개 사용자의 협조로 잠금이 해제된 기기나 AFU 상태에 있는 기기에 의존합니다.
데이터 보호 클래스
모든 파일에는 키를 언제 사용할 수 있는지를 제어하는 보호 클래스가 할당됩니다.
- 완전 보호 — 기기가 잠긴 직후 키가 삭제됩니다(가장 높은 보호 수준).
- 첫 사용자 인증까지 완전 보호 — 처음 잠금을 해제한 후 키를 사용할 수 있습니다(일반적인 AFU 기본값).
- 보호 없음 — 키를 항상 사용할 수 있습니다(드묾).
이것이 iOS에서 AFU가 중요한 이유입니다. 첫 사용자 인증까지 보호되는 클래스의 파일을 읽을 수 있게 되어 사용자 데이터 대부분에 접근할 수 있습니다.
iTunes/Finder 백업 확보
가장 쉽게 접근할 수 있는 논리적 방법은 호스트와의 페어링 관계(iTunes/Finder와 동일한 메커니즘)를 통한 백업 확보입니다.
- 유효한 페어링 기록(lockdown 인증서)이 필요하며, 이 기록을 만들려면 잠금이 해제된 기기가 필요합니다.
- 암호화된 백업(백업 암호가 설정된 경우)에는 키체인, 건강 데이터, 저장된 암호 등 실제로 더 많은 데이터가 포함됩니다.
적절한 권한을 부여하여 libimobiledevice로 백업을 생성하십시오:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/백업 구조 및 매니페스트
iOS 백업은 파일을 이름으로 저장하지 않습니다. 경로를 해시하여 평면적으로 저장하고, Manifest.db SQLite 파일로 색인합니다.
- Manifest.db는 도메인과 상대 경로를 디스크에 저장된 해시된 파일 이름에 매핑합니다.
- Info.plist / Status.plist에는 기기 및 백업 메타데이터가 저장됩니다.
- 암호화된 백업은 백업 암호를 사용하여 키체인 키의 래핑도 해제해야 합니다.
매니페스트를 통해 알려진 아티팩트를 찾으십시오:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"전체 파일 시스템 추출
전체 파일 시스템(FFS) 추출은 백업에서 허용하는 데이터를 넘어 앱 캐시, 지식 관련 아티팩트, 시스템 데이터베이스를 포함한 전체 사용자 파티션을 대상으로 합니다.
- 에이전트 또는 익스플로잇(예: 취약한 구형 칩을 기반으로 하는 checkm8)과 AFU 상태의 기기가 필요합니다.
- 백업에서 제외되는 아티팩트인 knowledgeC.db, interactionC.db, 위치 캐시를 수집합니다.
적법하게 확보할 수 있는 경우 FFS는 최신 iOS 분석의 최고 수준 방법입니다. 표준 백업에서는 보이지 않는 시스템 행동 데이터베이스를 드러내기 때문입니다.
핵심 iOS 데이터베이스
iOS는 앱 도메인 내부의 잘 알려진 SQLite 데이터베이스에 사용자 활동을 저장합니다.
- sms.db — iMessage 및 SMS(테이블: message, handle).
- CallHistory.storedata — 통화 기록입니다.
- AddressBook.sqlitedb — 연락처입니다.
- Photos.sqlite — 미디어 메타데이터 및 에셋 연결 정보입니다.
추출본에서 iMessage 내용을 읽기 전용으로 조회하십시오:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Apple (Mac/Cocoa) 타임스탬프
iOS는 1970년이 아니라 2001-01-01 UTC부터의 초를 나타내는 Apple/Cocoa 기준 시각을 자주 사용합니다. 일부 데이터베이스는 이를 나노초로 저장합니다.
- Unix 기준 시각과의 오프셋은 978307200초입니다.
- iMessage의
date는 2001년부터의 나노초이므로 1e9로 나눈 다음 오프셋을 더하십시오.
기준 시각을 잘못 해석하면 날짜가 31년 어긋납니다. 변환 방식은 다음과 같습니다:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;행동 데이터베이스
iOS는 시스템 기능에 대한 풍부한 행동 데이터를 유지하므로 타임라인을 구성하는 데 매우 유용합니다.
- knowledgeC.db — 앱 사용, 집중 모드, 기기 잠금 및 잠금 해제, Siri 이벤트입니다.
- interactionC.db — 여러 앱에서 연락처와 주고받은 소통 정보입니다.
- routined / cache_encryptedB.db — 주요 위치입니다.
이러한 데이터는 FFS 추출본에만 존재하며(표준 백업에는 없음), 특정 시점에 사용자가 무엇을 하고 있었는지 파악할 수 있게 해 줍니다. 다만 일부 이벤트는 사용자 행동이 아니라 시스템에서 생성되므로 신중하게 해석해야 합니다.
키체인 복구
키체인에는 Wi-Fi 암호, 토큰, 앱 자격 증명, 인증서가 저장됩니다. 키체인은 암호에서 파생된 클래스 키로 암호화됩니다.
- 암호화된 iTunes 백업(백업 암호 필요) 또는 FFS 추출본에서 복구할 수 있습니다.
- 항목마다 자체 보호 클래스가 있으며, 일부 항목은 AFU 상태에서만 사용할 수 있습니다.
키체인 내용은 계정 접근 정보와 연관 정황을 드러낼 수 있으므로, 모든 자격 증명 자료와 마찬가지로 법적 요건을 준수하여 다루십시오.
iLEAPP를 사용한 자동 파싱
iLEAPP는 iOS 백업과 FFS 추출본을 파싱하여 수백 가지 아티팩트 유형을 다루는 구조화된 보고서를 생성합니다.
- knowledgeC, sms, Safari 방문 기록, 앱 상태 등을 디코드합니다.
- 선별 분석에 사용하되, 중요한 발견 사항은 원시 SQLite와 대조하여 검증하십시오.
백업 또는 추출본에 대해 iLEAPP를 실행하십시오:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud 및 교차 검증
기기에서 삭제된 데이터가 iCloud(백업, Photos, iCloud의 Messages, 앱 데이터)에 남아 있을 수 있습니다.
- iCloud에 접근하려면 별도의 법적 권한과 적절한 자격 증명 또는 토큰이 필요합니다.
- 기기 내 발견 사항을 클라우드 사본 및 두 번째 도구의 결과와 교차 검증하십시오.
항상 그렇듯이 분석 전후에 추출 해시를 확인하고, 다른 조사관이 결과를 재현할 수 있도록 도구 버전과 명령을 기록하십시오.
빠른 확인
iMessage 타임스탬프를 Unix 기준 시각으로 디코드했더니 날짜가 31년 이르게 나왔습니다. 무엇이 잘못되었습니까?
요약: iOS 확보 및 분석
이제 iOS 포렌식 체계를 다룰 수 있습니다.
- Secure Enclave + 데이터 보호 클래스 때문에 AFU 상태가 매우 중요합니다.
- 암호화된 백업에는 키체인과 건강 데이터가 포함되고, FFS 추출본에는 행동 데이터베이스가 추가됩니다.
- 백업은 해시된 파일 이름과 함께 Manifest.db로 색인됩니다.
- 핵심 증거는 sms.db, CallHistory, AddressBook, knowledgeC.db입니다.
- Apple/Cocoa 타임스탬프(2001년 기준 시각, +978307200)를 디코드하십시오.
- iLEAPP로 선별 분석하고 수동으로 검증하며, 적절한 권한이 있을 때 iCloud도 고려하십시오.
다음: 앱 아티팩트를 파싱하고 보고서를 작성합니다.
자주 묻는 질문
“iOS 데이터 획득 및 분석” 강의는 무료인가요?
네 — “iOS 데이터 획득 및 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“iOS 데이터 획득 및 분석”에서 뭘 배우나요?
iOS 데이터를 추출하고 분석합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“iOS 데이터 획득 및 분석” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 모바일 포렌식 기초
- Android 데이터 획득 및 분석
- iOS 데이터 획득 및 분석
- 앱, 아티팩트 및 보고