iOS Edinimi ve Analizi
iOS verilerini çıkarma ve analiz etme.
iOS Edinimi ve Analizi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
iOS Güvenlik Modeli
iOS adli bilişimi, sıkı bütünleşmiş bir donanım güvenlik modeli tarafından şekillendirilir.
- Güvenli Enklav (SEP) — anahtar materyalini tutan yalıtılmış yardımcı işlemci; parola denemeleri donanımda hız sınırlamasına tabi tutulur.
- Veri Koruması — parola ve cihaz UID'sine bağlı, dosya başına şifreleme anahtarları.
- Korumalı alan kullanımı — her uygulama kendi kapsayıcısıyla sınırlandırılır.
Bu, bir parolayı kaba kuvvetle denemenin SEP tarafından yavaşlatıldığı ve ham flaş dökümünün şifreli metin olduğu anlamına gelir. Yasal erişim genellikle cihazın iş birliğiyle kilidinin açılmış olmasına veya AFU durumunda bulunmasına dayanır.
Veri Koruma Sınıfları
Her dosyaya, anahtarının ne zaman kullanılabilir olduğunu denetleyen bir koruma sınıfı atanır.
- Tam — cihaz kilitlendikten kısa süre sonra anahtar silinir (en korumalı sınıf).
- İlk Kullanıcı Kimlik Doğrulamasına Kadar Tam — anahtar ilk kilit açma işleminden sonra kullanılabilir (yaygın AFU varsayılanı).
- Koruma Yok — anahtar her zaman kullanılabilir (nadirdir).
iOS'ta AFU bu nedenle önemlidir: ilk kimlik doğrulamaya kadar olan sınıftaki dosyalar okunabilir hâle gelir ve kullanıcı verilerinin büyük bölümünün kilidi açılır.
iTunes/Finder Yedeği Edinimi
En erişilebilir mantıksal yöntem, ana bilgisayarla eşleştirme ilişkisi üzerinden bir yedek edinmektir (iTunes/Finder ile aynı mekanizma).
- Geçerli bir eşleştirme kaydı (kilitleme sertifikası) ve bu kaydı oluşturmak için kilidi açılmış bir cihaz gerekir.
- Şifreli yedek (yedek parolası belirlenmişse) aslında daha fazla veri içerir: anahtar zinciri, sağlık verileri ve kayıtlı parolalar.
Uygun yetkilendirmeyle libimobiledevice kullanarak bir yedek oluşturun:
idevice_id -l # list connected UDIDs
ideviceinfo -k ProductVersion # confirm iOS version
idevicebackup2 backup --full ./ios_backup/Yedek Yapısı ve Manifest
Bir iOS yedeği dosyaları adlarıyla saklamaz. Yolların özetlerini çıkarır ve bunları, Manifest.db SQLite dosyasına göre dizinlenmiş düz bir yapıda depolar.
- Manifest.db, etki alanı + göreli yolu diskteki özetlenmiş dosya adıyla eşleştirir.
- Info.plist / Status.plist, cihaz ve yedek üst verilerini tutar.
- Şifreli yedeklerde ayrıca yedek parolası kullanılarak anahtar zinciri anahtarlarının çözülmesi gerekir.
Manifest aracılığıyla bilinen bir artefaktı bulun:
sqlite3 -readonly Manifest.db \
"SELECT fileID, domain, relativePath FROM Files
WHERE relativePath LIKE '%sms.db%';"Tam Dosya Sistemi Çıkarımı
Tam dosya sistemi (FFS) çıkarımı, yedeklemeye izin verilen verilerin ötesine geçerek uygulama önbellekleri, bilgi artefaktları ve sistem veritabanları da dâhil olmak üzere tüm kullanıcı bölümünü kapsar.
- Bir ajan veya istismar (örneğin savunmasız eski yongalarda checkm8 tabanlı bir yöntem) ve AFU durumundaki bir cihaz gerekir.
- Yedeklerin dışarıda bıraktığı artefaktları yakalar: knowledgeC.db, interactionC.db, konum önbellekleri.
FFS, yasal olarak elde edilebildiğinde modern iOS analizi için altın standarttır; çünkü standart bir yedekte görünmeyen sistem davranışı veritabanlarını ortaya çıkarır.
Temel iOS Veritabanları
iOS, kullanıcı etkinliğini uygulama etki alanlarının içindeki iyi bilinen SQLite veritabanlarında saklar.
- sms.db — iMessage ve SMS (tablo: message, handle).
- CallHistory.storedata — arama günlükleri.
- AddressBook.sqlitedb — kişiler.
- Photos.sqlite — medya üst verileri ve varlık bağlantıları.
Bir çıkarımdan iMessage içeriğini (salt okunur) sorgulayın:
sqlite3 -readonly sms.db
sqlite> SELECT datetime(date/1000000000 + 978307200,'unixepoch') ts,
...> h.id, m.text
...> FROM message m JOIN handle h ON m.handle_id=h.ROWID
...> ORDER BY m.date DESC LIMIT 20;Apple (Mac/Cocoa) Zaman Damgaları
iOS'ta sıkça Apple/Cocoa dönemi zamanı kullanılır: 1970'ten değil, 2001-01-01 UTC tarihinden itibaren geçen saniyeler. Bazı veritabanları bunu nanosaniye cinsinden saklar.
- Unix dönemine göre fark 978307200 saniyedir.
- iMessage içindeki
date, 2001'den itibaren geçen nanosaniyeleri gösterir; 1e9'a bölün ve ardından farkı ekleyin.
Dönemi yanlış yorumlamak, 31 yıl sapmış tarihler üretir. Dönüştürme deseni:
-- Cocoa seconds -> UTC
SELECT datetime(ZDATE + 978307200, 'unixepoch') FROM ZRECORD;
-- iMessage nanoseconds -> UTC
SELECT datetime(date/1000000000 + 978307200, 'unixepoch') FROM message;Davranış Veritabanları
iOS, zaman çizelgeleri için son derece değerli olan sistem özelliklerine ilişkin kapsamlı davranış telemetrisi tutar.
- knowledgeC.db — uygulama kullanımı, odaklanma, cihazın kilitlenmesi ve kilidinin açılması, Siri olayları.
- interactionC.db — uygulamalar arasında kişilerle iletişim.
- routined / cache_encryptedB.db — önemli konumlar.
Bunlar yalnızca FFS çıkarımlarında bulunur (standart yedeklerde bulunmaz) ve kullanıcının belirli bir anda ne yaptığını ortaya koyabilir; ancak dikkatli yorumlayın, çünkü bazı olaylar kullanıcı kaynaklı değil, sistem tarafından oluşturulur.
Anahtar Zincirini Kurtarma
Anahtar zinciri; Wi-Fi parolalarını, belirteçleri, uygulama kimlik bilgilerini ve sertifikaları tutar. Paroladan türetilen sınıf anahtarlarıyla şifrelenir.
- Şifreli iTunes yedeğinden (yedek parolasıyla) veya FFS çıkarımından kurtarılabilir.
- Öğeler kendi koruma sınıflarını taşır; bazıları yalnızca AFU durumunda kullanılabilir.
Anahtar zinciri içerikleri, hesap erişimini ve ek bağlamı ortaya çıkarabilir; bunları her türlü kimlik bilgisi materyaliyle aynı hukuki özenle ele alın.
iLEAPP ile Otomatik Ayrıştırma
iLEAPP, iOS yedeklerini ve FFS çıkarımlarını yüzlerce artefakt türünü kapsayan yapılandırılmış raporlara dönüştürür.
- knowledgeC, sms, Safari geçmişi, uygulama durumları ve daha fazlasını çözümler.
- Ön inceleme için kullanın; kritik bulguları ham SQLite verilerine karşı doğrulayın.
iLEAPP'i bir yedeğe veya çıkarıma karşı çalıştırın:
python3 ileapp.py -t fs -i ./ios_filesystem/ -o ./ileapp_report/
# Or -t itunes for a Finder/iTunes backup folderiCloud ve Çapraz Doğrulama
Cihazdan silinen veriler iCloud'da kalabilir (yedekler, Photos, iCloud'daki Messages, uygulama verileri).
- iCloud erişimi ayrı bir yasal yetki ve uygun kimlik bilgileri veya belirteçler gerektirir.
- Cihaz üzerindeki bulguları bulut kopyalarına ve ikinci bir aracın sonuçlarına karşı çapraz doğrulayın.
Her zaman olduğu gibi, analizden önce ve sonra çıkarım özetini doğrulayın ve başka bir incelemecinin sonuçlarınızı yeniden üretebilmesi için araç sürümlerini ve komutları belgeleyin.
Hızlı Kontrol
Bir iMessage zaman damgasını Unix dönemi olarak çözümlüyorsunuz ve tarih 31 yıl fazla erken çıkıyor. Ne yanlış gitti?
Özet: iOS Edinimi ve Analizi
Artık iOS adli bilişim yığınında yolunuzu bulabilirsiniz.
- Güvenli Enklav + Veri Koruması sınıfları, AFU durumunu kritik hâle getirir.
- Şifreli yedekler anahtar zincirini ve sağlık verilerini içerir; FFS çıkarımları davranış veritabanlarını ekler.
- Yedekler, özetlenmiş dosya adlarıyla Manifest.db tarafından dizinlenir.
- Temel kanıtlar: sms.db, CallHistory, AddressBook, knowledgeC.db.
- Apple/Cocoa zaman damgalarını çözümleyin (2001 dönemi, +978307200).
- iLEAPP ile ön inceleme yapın, elle doğrulayın ve uygun yetkiyle iCloud'u değerlendirin.
Sırada: uygulama artefaktlarını ayrıştırma ve raporu oluşturma.
Sıkça Sorulan Sorular
“iOS Edinimi ve Analizi” dersi ücretsiz mi?
Evet — “iOS Edinimi ve Analizi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“iOS Edinimi ve Analizi” dersinde ne öğreneceğim?
iOS verilerini çıkarma ve analiz etme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“iOS Edinimi ve Analizi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Mobil Adli Bilişim Temelleri
- Android Edinimi ve Analizi
- iOS Edinimi ve Analizi
- Uygulamalar, İzler ve Raporlama