Cyber Security Academy · Les

iOS-acquisitie en -analyse

iOS-gegevens extraheren en analyseren

Les 3 van 413 stappen

iOS-acquisitie en -analyse is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

iOS-beveiligingsmodel

iOS-forensisch onderzoek wordt bepaald door een nauw geïntegreerd hardwarebeveiligingsmodel.

  • Secure Enclave (SEP) — geïsoleerde coprocessor die sleutelmateriaal bevat; pogingen om de toegangscode in te voeren worden in de hardware beperkt.
  • Data Protection — encryptiesleutels per bestand die gekoppeld zijn aan de toegangscode en de UID van het apparaat.
  • Sandboxing — elke app is beperkt tot de eigen container.

Dit betekent dat pogingen om een toegangscode met brute kracht te kraken door de SEP worden afgeremd en dat een ruwe flashdump uit cijfertekst bestaat. Rechtmatige toegang is meestal afhankelijk van een apparaat dat met medewerking is ontgrendeld of zich in een AFU-status bevindt.

Gegevensbeschermingsklassen

Elk bestand krijgt een beschermingsklasse toegewezen die bepaalt wanneer de bijbehorende sleutel beschikbaar is.

  • Complete — sleutel wordt kort nadat het apparaat is vergrendeld gewist (meest beschermd).
  • Complete Until First User Authentication — sleutel is beschikbaar na de eerste ontgrendeling (de gebruikelijke AFU-standaard).
  • No Protection — sleutel is altijd beschikbaar (zeldzaam).

Daarom is AFU belangrijk op iOS: bestanden in de klasse die beschikbaar is tot de eerste authenticatie worden leesbaar, waardoor het grootste deel van de gebruikersgegevens toegankelijk wordt.

Verwerving van iTunes/Finder-reservekopieën

De meest toegankelijke logische methode is het verwerven van een reservekopie via de koppelrelatie met de hostcomputer (hetzelfde mechanisme als bij iTunes/Finder).

  • Hiervoor is een geldig koppelrecord (lockdown-certificaat) nodig, en om er een te maken moet het apparaat ontgrendeld zijn.
  • Een versleutelde reservekopie (met ingesteld wachtwoord voor de reservekopie) bevat daadwerkelijk meer gegevens: de sleutelbos, gezondheidsgegevens en opgeslagen wachtwoorden.

Maak met de juiste machtiging een reservekopie met libimobiledevice:

idevice_id -l                       # list connected UDIDs
ideviceinfo -k ProductVersion       # confirm iOS version
idevicebackup2 backup --full ./ios_backup/

Structuur en manifest van reservekopieën

Een iOS-reservekopie slaat bestanden niet op naam op. De paden worden gehasht en de bestanden worden plat opgeslagen, met indexering door een Manifest.db-SQLite-bestand.

  • Manifest.db koppelt domein en relatief pad aan de gehashte bestandsnaam op schijf.
  • Info.plist / Status.plist bevatten metagegevens over het apparaat en de reservekopie.
  • Voor versleutelde reservekopieën moet je sleutels uit de sleutelbos ontsleutelen met het wachtwoord van de reservekopie.

Zoek een bekend artefact op via het manifest:

sqlite3 -readonly Manifest.db \
  "SELECT fileID, domain, relativePath FROM Files
   WHERE relativePath LIKE '%sms.db%';"

Extractie van het volledige bestandssysteem

Een extractie van het volledige bestandssysteem (FFS) gaat verder dan gegevens die in een reservekopie mogen staan en omvat de volledige gebruikerspartitie, inclusief appcaches, kennisartefacten en systeemdatabases.

  • Hiervoor is een agent of exploit nodig (bijvoorbeeld op checkm8 gebaseerde software voor kwetsbare oudere chips) en een apparaat in AFU-status.
  • Legt artefacten vast die reservekopieën uitsluiten: knowledgeC.db, interactionC.db, locatiecaches.

FFS is de gouden standaard voor moderne iOS-analyse wanneer deze rechtmatig kan worden verkregen, omdat hiermee systeemdatabases over gedrag zichtbaar worden die in een standaardreservekopie ontbreken.

Kern-databases van iOS

iOS slaat gebruikersactiviteit op in bekende SQLite-databases binnen appdomeinen.

  • sms.db — iMessage en sms (tabellen: message, handle).
  • CallHistory.storedata — oproeplogboeken.
  • AddressBook.sqlitedb — contacten.
  • Photos.sqlite — metagegevens van media en koppelingen naar assets.

Voer vanuit een extractie een alleen-lezenzoekopdracht uit op iMessage-inhoud:

sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
   ...>        h.id, m.text
   ...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
   ...> ORDER BY m.date DESC LIMIT 20;

Apple- (Mac/Cocoa-)tijdstempels

iOS gebruikt vaak tijd volgens de Apple/Cocoa-epoch: seconden sinds 2001-01-01 UTC, niet sinds 1970. Sommige databases slaan deze waarde op als nanoseconden.

  • De verschuiving ten opzichte van de Unix-epoch is 978307200 seconden.
  • De iMessage-waarde date is het aantal nanoseconden sinds 2001; deel deze door 1e9 en tel daarna de verschuiving erbij op.

Als je de epoch verkeerd interpreteert, wijken de datums 31 jaar af. Conversiepatroon:

-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;

-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;

Databases over gedrag

iOS houdt uitgebreide telemetrie over gedrag bij voor systeemfuncties die van onschatbare waarde is voor tijdlijnen.

  • knowledgeC.db — appgebruik, focusmodi, vergrendelen en ontgrendelen van het apparaat, Siri-gebeurtenissen.
  • interactionC.db — communicatie met contacten in verschillende apps.
  • routined / cache_encryptedB.db — belangrijke locaties.

Deze gegevens komen alleen voor in FFS-extracties (niet in standaardreservekopieën) en kunnen vaststellen wat de gebruiker op een precies moment deed. Interpreteer ze wel zorgvuldig, want sommige gebeurtenissen worden door het systeem gegenereerd en niet door de gebruiker veroorzaakt.

Herstel van de sleutelbos

De keychain bevat wifiwachtwoorden, tokens, appaanmeldingsgegevens en certificaten. Deze is versleuteld met klassesleutels die van de toegangscode zijn afgeleid.

  • De inhoud kan worden hersteld uit een versleutelde iTunes-reservekopie (met het wachtwoord van de reservekopie) of uit een FFS-extractie.
  • Items hebben hun eigen beschermingsklasse; sommige zijn alleen beschikbaar in AFU-status.

De inhoud van de sleutelbos kan toegang tot accounts en aanvullende context onthullen. Behandel deze met dezelfde juridische zorgvuldigheid als aanmeldingsgegevens.

Automatisch parseren met iLEAPP

iLEAPP parseert iOS-reservekopieën en FFS-extracties tot gestructureerde rapporten met honderden typen artefacten.

  • Decodeert knowledgeC, sms, Safari-geschiedenis, appstatussen en meer.
  • Gebruik het voor triage en controleer doorslaggevende bevindingen aan de hand van de onbewerkte SQLite-gegevens.

Voer iLEAPP uit op een reservekopie of extractie:

python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folder

iCloud en kruisvalidatie

Gegevens die van het apparaat zijn verwijderd, kunnen in iCloud blijven bestaan (reservekopieën, Foto's, Berichten in iCloud en appgegevens).

  • Voor toegang tot iCloud zijn afzonderlijke wettelijke bevoegdheid en de juiste aanmeldingsgegevens of tokens nodig.
  • Valideer bevindingen op het apparaat aan de hand van cloudkopieën en een tweede hulpmiddel.

Controleer zoals altijd de hash van de extractie vóór en na de analyse en documenteer versies van hulpmiddelen en opdrachten, zodat een andere onderzoeker je resultaten kan reproduceren.

Korte controle

Je decodeert een iMessage-tijdstempel als Unix-epoch en de datum blijkt 31 jaar te vroeg. Wat is er misgegaan?

Samenvatting: iOS verwerven en analyseren

Je kunt nu je weg vinden in de forensische iOS-structuur.

  • De klassen Secure Enclave + Data Protection maken de AFU-status doorslaggevend.
  • Versleutelde reservekopieën bevatten de sleutelbos en gezondheidsgegevens; FFS-extracties voegen gedragsdatabases toe.
  • Reservekopieën worden geïndexeerd door Manifest.db met gehashte bestandsnamen.
  • Belangrijk bewijsmateriaal: sms.db, CallHistory, AddressBook, knowledgeC.db.
  • Decodeer Apple/Cocoa-tijdstempels (epoch uit 2001, +978307200).
  • Gebruik iLEAPP voor triage, valideer handmatig en houd rekening met iCloud met de juiste bevoegdheid.

Volgende stap: appartefacten parseren en het rapport opstellen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “iOS-acquisitie en -analyse” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “iOS-acquisitie en -analyse”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “iOS-acquisitie en -analyse”?

iOS-gegevens extraheren en analyseren Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “iOS-acquisitie en -analyse”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Basisprincipes van mobiele forensics
  2. Android-acquisitie en -analyse
  3. iOS-acquisitie en -analyse
  4. Apps, artefacten en rapportage
← Terug naar Cyber Security Academy