0Pricing
Cyber Security Academy · Aula

Aquisição e análise de iOS

Extraia e analise dados do iOS.

Aquisição e análise de iOS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Modelo de segurança do iOS

A análise forense do iOS é moldada por um modelo de segurança de hardware estreitamente integrado.

  • Enclave Seguro (SEP) — coprocessador isolado que armazena material de chaves; as tentativas de código de acesso são limitadas pelo hardware.
  • Proteção de dados — chaves de criptografia por arquivo vinculadas ao código de acesso e ao UID do dispositivo.
  • Isolamento em ambientes restritos — cada aplicativo fica confinado ao próprio contêiner.

Isso significa que as tentativas de descobrir o código de acesso por força bruta são retardadas pelo SEP, e um despejo bruto da memória flash é texto cifrado. O acesso autorizado legalmente normalmente depende de o dispositivo estar desbloqueado de forma cooperativa ou em estado AFU.

Classes de proteção de dados

Cada arquivo recebe uma classe de proteção que controla quando sua chave fica disponível.

  • Completa — a chave é apagada pouco depois de o dispositivo ser bloqueado (maior proteção).
  • Completa até a primeira autenticação do usuário — a chave fica disponível após o primeiro desbloqueio (o padrão comum do AFU).
  • Sem proteção — a chave fica sempre disponível (raro).

É por isso que o AFU é importante no iOS: os arquivos da classe até a primeira autenticação ficam legíveis, liberando a maior parte dos dados do usuário.

Aquisição de backup pelo iTunes/Finder

O método lógico mais acessível é a aquisição de um backup por meio da relação de emparelhamento com o computador anfitrião (o mesmo mecanismo do iTunes/Finder).

  • É necessário um registro de emparelhamento (certificado de bloqueio) válido e um dispositivo desbloqueado para criar esse registro.
  • Um backup criptografado (com uma senha de backup definida) inclui, na verdade, mais dados: chaveiro, dados de saúde e senhas salvas.

Crie um backup usando o libimobiledevice com a autorização adequada:

idevice_id -l                       # list connected UDIDs
ideviceinfo -k ProductVersion       # confirm iOS version
idevicebackup2 backup --full ./ios_backup/

Estrutura do backup e manifesto

Um backup do iOS não armazena arquivos pelo nome. Ele calcula o resumo criptográfico dos caminhos e os armazena em uma estrutura plana, indexada por um arquivo SQLite Manifest.db.

  • Manifest.db associa o domínio e o caminho relativo ao nome de arquivo com resumo criptográfico armazenado no disco.
  • Info.plist / Status.plist contêm metadados do dispositivo e do backup.
  • Os backups criptografados também exigem o desbloqueio das chaves do chaveiro com a senha do backup.

Localize um artefato conhecido por meio do manifesto:

sqlite3 -readonly Manifest.db \
  "SELECT fileID, domain, relativePath FROM Files
   WHERE relativePath LIKE '%sms.db%';"

Extração completa do sistema de arquivos

Uma extração do sistema de arquivos completo (FFS) vai além dos dados permitidos pelos backups e inclui toda a partição do usuário, inclusive caches de aplicativos, artefatos de conhecimento e bancos de dados do sistema.

  • É necessário um agente ou exploração (por exemplo, baseada no checkm8 em chips antigos vulneráveis) e um dispositivo AFU.
  • Coleta artefatos excluídos pelos backups: knowledgeC.db, interactionC.db, caches de localização.

O FFS é o padrão-ouro para a análise moderna do iOS quando pode ser obtido legalmente, pois revela bancos de dados comportamentais do sistema que ficam invisíveis em um backup padrão.

Principais bancos de dados do iOS

O iOS armazena a atividade do usuário em bancos de dados SQLite conhecidos, dentro dos domínios dos aplicativos.

  • sms.db — iMessage e SMS (tabelas: message, handle).
  • CallHistory.storedata — registros de chamadas.
  • AddressBook.sqlitedb — contatos.
  • Photos.sqlite — metadados de mídia e vínculos com ativos.

Consulte o conteúdo do iMessage (somente leitura) a partir de uma extração:

sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
   ...>        h.id, m.text
   ...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
   ...> ORDER BY m.date DESC LIMIT 20;

Marcas de data e hora da Apple (Mac/Cocoa)

O iOS usa com frequência o horário da época Apple/Cocoa: segundos desde 2001-01-01 UTC, não desde 1970. Alguns bancos de dados o armazenam como nanossegundos.

  • O deslocamento até a época Unix é de 978307200 segundos.
  • O date do iMessage é expresso em nanossegundos desde 2001; divida por 1e9 e depois some o deslocamento.

Interpretar incorretamente a época produz datas com 31 anos de diferença. Padrão de conversão:

-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;

-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;

Bancos de dados comportamentais

O iOS mantém uma telemetria comportamental detalhada dos recursos do sistema, extremamente valiosa para criar linhas do tempo.

  • knowledgeC.db — uso de aplicativos, foco, bloqueio e desbloqueio do dispositivo, eventos da Siri.
  • interactionC.db — comunicações com contatos entre diferentes aplicativos.
  • routined / cache_encryptedB.db — localizações significativas.

Esses dados existem apenas em extrações FFS (não em backups padrão) e podem estabelecer o que o usuário estava fazendo em um momento preciso — mas interprete-os com cuidado, pois alguns eventos são gerados pelo sistema, e não pelo usuário.

Recuperação do chaveiro

O chaveiro armazena senhas de Wi-Fi, tokens, credenciais de aplicativos e certificados. Ele é criptografado com chaves de classe derivadas do código de acesso.

  • Pode ser recuperado de um backup criptografado do iTunes (com a senha do backup) ou de uma extração FFS.
  • Os itens têm sua própria classe de proteção; alguns só ficam disponíveis no estado AFU.

O conteúdo do chaveiro pode revelar acesso a contas e contexto relacionado — trate-o com o mesmo cuidado jurídico que qualquer material de credenciais.

Análise automatizada com iLEAPP

O iLEAPP analisa backups do iOS e extrações FFS em relatórios estruturados, abrangendo centenas de tipos de artefatos.

  • Decodifica knowledgeC, sms, histórico do Safari, estados de aplicativos e muito mais.
  • Use-o para fazer a triagem; verifique as descobertas decisivas no SQLite bruto.

Execute o iLEAPP em um backup ou extração:

python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folder

iCloud e validação cruzada

Os dados excluídos do dispositivo podem continuar no iCloud (backups, Fotos, Mensagens no iCloud e dados de aplicativos).

  • O acesso ao iCloud exige autorização legal separada e credenciais ou tokens adequados.
  • Valide as descobertas do dispositivo comparando-as com cópias na nuvem e com uma segunda ferramenta.

Como sempre, confirme o resumo criptográfico da extração antes e depois da análise e documente as versões das ferramentas e os comandos para que outro perito possa reproduzir seus resultados.

Verificação rápida

Você decodifica uma marca de data e hora do iMessage como uma época Unix, e a data fica 31 anos atrasada. O que deu errado?

Recapitulação: coleta e análise do iOS

Agora você pode lidar com o conjunto de tecnologias forenses do iOS.

  • As classes do Enclave Seguro + Proteção de dados tornam decisivo o estado AFU.
  • Os backups criptografados incluem chaveiro e dados de saúde; as extrações FFS acrescentam bancos de dados comportamentais.
  • Os backups são indexados pelo Manifest.db, com nomes de arquivo que contêm resumos criptográficos.
  • Principais evidências: sms.db, CallHistory, AddressBook, knowledgeC.db.
  • Decodifique as marcas de data e hora Apple/Cocoa (época de 2001, +978307200).
  • Faça a triagem com o iLEAPP, valide manualmente e considere o iCloud com a autorização adequada.

Próximo: análise de artefatos de aplicativos e elaboração do relatório.

Perguntas Frequentes

A aula “Aquisição e análise de iOS” é grátis?

Sim — o texto completo de “Aquisição e análise de iOS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Aquisição e análise de iOS”?

Extraia e analise dados do iOS. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Aquisição e análise de iOS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos de perícia móvel
  2. Aquisição e análise de Android
  3. Aquisição e análise de iOS
  4. Aplicações, artefatos e relatórios
← Voltar para Cyber Security Academy