Aquisição e análise de iOS
Extraia e analise dados do iOS.
Aquisição e análise de iOS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Modelo de segurança do iOS
A análise forense do iOS é moldada por um modelo de segurança de hardware estreitamente integrado.
- Enclave Seguro (SEP) — coprocessador isolado que armazena material de chaves; as tentativas de código de acesso são limitadas pelo hardware.
- Proteção de dados — chaves de criptografia por arquivo vinculadas ao código de acesso e ao UID do dispositivo.
- Isolamento em ambientes restritos — cada aplicativo fica confinado ao próprio contêiner.
Isso significa que as tentativas de descobrir o código de acesso por força bruta são retardadas pelo SEP, e um despejo bruto da memória flash é texto cifrado. O acesso autorizado legalmente normalmente depende de o dispositivo estar desbloqueado de forma cooperativa ou em estado AFU.
Classes de proteção de dados
Cada arquivo recebe uma classe de proteção que controla quando sua chave fica disponível.
- Completa — a chave é apagada pouco depois de o dispositivo ser bloqueado (maior proteção).
- Completa até a primeira autenticação do usuário — a chave fica disponível após o primeiro desbloqueio (o padrão comum do AFU).
- Sem proteção — a chave fica sempre disponível (raro).
É por isso que o AFU é importante no iOS: os arquivos da classe até a primeira autenticação ficam legíveis, liberando a maior parte dos dados do usuário.
Aquisição de backup pelo iTunes/Finder
O método lógico mais acessível é a aquisição de um backup por meio da relação de emparelhamento com o computador anfitrião (o mesmo mecanismo do iTunes/Finder).
- É necessário um registro de emparelhamento (certificado de bloqueio) válido e um dispositivo desbloqueado para criar esse registro.
- Um backup criptografado (com uma senha de backup definida) inclui, na verdade, mais dados: chaveiro, dados de saúde e senhas salvas.
Crie um backup usando o libimobiledevice com a autorização adequada:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Estrutura do backup e manifesto
Um backup do iOS não armazena arquivos pelo nome. Ele calcula o resumo criptográfico dos caminhos e os armazena em uma estrutura plana, indexada por um arquivo SQLite Manifest.db.
- Manifest.db associa o domínio e o caminho relativo ao nome de arquivo com resumo criptográfico armazenado no disco.
- Info.plist / Status.plist contêm metadados do dispositivo e do backup.
- Os backups criptografados também exigem o desbloqueio das chaves do chaveiro com a senha do backup.
Localize um artefato conhecido por meio do manifesto:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Extração completa do sistema de arquivos
Uma extração do sistema de arquivos completo (FFS) vai além dos dados permitidos pelos backups e inclui toda a partição do usuário, inclusive caches de aplicativos, artefatos de conhecimento e bancos de dados do sistema.
- É necessário um agente ou exploração (por exemplo, baseada no checkm8 em chips antigos vulneráveis) e um dispositivo AFU.
- Coleta artefatos excluídos pelos backups: knowledgeC.db, interactionC.db, caches de localização.
O FFS é o padrão-ouro para a análise moderna do iOS quando pode ser obtido legalmente, pois revela bancos de dados comportamentais do sistema que ficam invisíveis em um backup padrão.
Principais bancos de dados do iOS
O iOS armazena a atividade do usuário em bancos de dados SQLite conhecidos, dentro dos domínios dos aplicativos.
- sms.db — iMessage e SMS (tabelas: message, handle).
- CallHistory.storedata — registros de chamadas.
- AddressBook.sqlitedb — contatos.
- Photos.sqlite — metadados de mídia e vínculos com ativos.
Consulte o conteúdo do iMessage (somente leitura) a partir de uma extração:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Marcas de data e hora da Apple (Mac/Cocoa)
O iOS usa com frequência o horário da época Apple/Cocoa: segundos desde 2001-01-01 UTC, não desde 1970. Alguns bancos de dados o armazenam como nanossegundos.
- O deslocamento até a época Unix é de 978307200 segundos.
- O
datedo iMessage é expresso em nanossegundos desde 2001; divida por 1e9 e depois some o deslocamento.
Interpretar incorretamente a época produz datas com 31 anos de diferença. Padrão de conversão:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Bancos de dados comportamentais
O iOS mantém uma telemetria comportamental detalhada dos recursos do sistema, extremamente valiosa para criar linhas do tempo.
- knowledgeC.db — uso de aplicativos, foco, bloqueio e desbloqueio do dispositivo, eventos da Siri.
- interactionC.db — comunicações com contatos entre diferentes aplicativos.
- routined / cache_encryptedB.db — localizações significativas.
Esses dados existem apenas em extrações FFS (não em backups padrão) e podem estabelecer o que o usuário estava fazendo em um momento preciso — mas interprete-os com cuidado, pois alguns eventos são gerados pelo sistema, e não pelo usuário.
Recuperação do chaveiro
O chaveiro armazena senhas de Wi-Fi, tokens, credenciais de aplicativos e certificados. Ele é criptografado com chaves de classe derivadas do código de acesso.
- Pode ser recuperado de um backup criptografado do iTunes (com a senha do backup) ou de uma extração FFS.
- Os itens têm sua própria classe de proteção; alguns só ficam disponíveis no estado AFU.
O conteúdo do chaveiro pode revelar acesso a contas e contexto relacionado — trate-o com o mesmo cuidado jurídico que qualquer material de credenciais.
Análise automatizada com iLEAPP
O iLEAPP analisa backups do iOS e extrações FFS em relatórios estruturados, abrangendo centenas de tipos de artefatos.
- Decodifica knowledgeC, sms, histórico do Safari, estados de aplicativos e muito mais.
- Use-o para fazer a triagem; verifique as descobertas decisivas no SQLite bruto.
Execute o iLEAPP em um backup ou extração:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud e validação cruzada
Os dados excluídos do dispositivo podem continuar no iCloud (backups, Fotos, Mensagens no iCloud e dados de aplicativos).
- O acesso ao iCloud exige autorização legal separada e credenciais ou tokens adequados.
- Valide as descobertas do dispositivo comparando-as com cópias na nuvem e com uma segunda ferramenta.
Como sempre, confirme o resumo criptográfico da extração antes e depois da análise e documente as versões das ferramentas e os comandos para que outro perito possa reproduzir seus resultados.
Verificação rápida
Você decodifica uma marca de data e hora do iMessage como uma época Unix, e a data fica 31 anos atrasada. O que deu errado?
Recapitulação: coleta e análise do iOS
Agora você pode lidar com o conjunto de tecnologias forenses do iOS.
- As classes do Enclave Seguro + Proteção de dados tornam decisivo o estado AFU.
- Os backups criptografados incluem chaveiro e dados de saúde; as extrações FFS acrescentam bancos de dados comportamentais.
- Os backups são indexados pelo Manifest.db, com nomes de arquivo que contêm resumos criptográficos.
- Principais evidências: sms.db, CallHistory, AddressBook, knowledgeC.db.
- Decodifique as marcas de data e hora Apple/Cocoa (época de 2001, +978307200).
- Faça a triagem com o iLEAPP, valide manualmente e considere o iCloud com a autorização adequada.
Próximo: análise de artefatos de aplicativos e elaboração do relatório.
Perguntas Frequentes
A aula “Aquisição e análise de iOS” é grátis?
Sim — o texto completo de “Aquisição e análise de iOS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Aquisição e análise de iOS”?
Extraia e analise dados do iOS. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Aquisição e análise de iOS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de perícia móvel
- Aquisição e análise de Android
- Aquisição e análise de iOS
- Aplicações, artefatos e relatórios