Elcomsoft 手机取证套件系列报道: 二、掀开iCloud的面纱,Elcomsoft Phone Breaker

Elcomsoft 手机取证套件系列报道: 二、掀开iCloud的面纱,Elcomsoft Phone Breaker

2020-03-16 08:18:49

iCloud2009年上市以来,现在已经可以说深入人心,特别是“找回我的iPhone”功能,各大厂家也都纷纷效仿,但另一个方面,由于iCloud造成的各种照片泄漏事件也是沸沸扬扬,相信很多用户同我一样,都是开启了iCloud但关闭了照片自动上传,这样是否能做到万无一失呢?今天小编就利用我们最新版本的Elcomsoft Phone Breaker软件,来针对iCloud账户进行实际测试,尝试在最新的取证版软件力量下,掀开iCloud的面纱。

 

测试账户:iCloud 账户下有iPad两台,iPhone7一部 

账户密码:已知,8位长度包含大小写字母+数字

手机系统:iOS:13.3

iCloud两步验证:开启

提取工具:ElcomSoft Phone Breaker 9.40

提取电脑1:win10

提取电脑2:MAC

 

测试过程:

1.、打开主程序,我们可以很清晰看到最新版本的Elcomsoft Phone Breaker软件主要功能:

image.png 

如上图所示,支持本地iTunes加密备份破解,支持全版本13.3测试验证通过。

支持iTunes备份中和iCloud备份中钥匙串的解密,同时支持导出windows系统中保存的相关登录苹果iCloud密钥令牌。这部分不是本文的重点就不在赘述。

2、上图界面右侧就是本文也是大家关心的iCloud下载包含内容项目。可以一目了然的看到,可以下载6类数据,分别是云端备份,文件,照片,同步数据,钥匙串和加密文件令牌。我们将逐一进行测试。

       3、每个下载功能都会用到统一的苹果iCloud2步认证过程,在此统一说明。

iCloud 打开2步认证的时候,每次登录iCloud都会触发,在设备上显示登录请求,并返回验证码,前提是设备必须联网。Elcom Phone Breaker内置的登录iCloud登录,输入iCloud用户名邮箱和iCloud密码后,也会触发。

image.png 

得到验证码后,就可以输入到程序中进行2步验证。整个登录过程1分钟左右即可完成验证。

image.png 

4.、备份与同步数据测试

目前由于iCloud机制限制,最新版本ElcomSoft Phone Breaker只能在windows平台下载iCloud存储的备份文件和同步数据,其余需要在MAC平台才能获取。这也是为什么要增加MAC测试平台的原因。补充一句,CheckRa1n越狱也需要MAC系统,看来以后MAC工作站是电子取证的标配硬件。

image.png 

iCloud备份与iTunes备份非常类似,我们就直接来看iCloud备份中非常重要的同步数据这部重头戏。从上图可见,数据类型非常丰富,包含:账户信息,联系人,记事本,钱包,地图,健康,浏览器safari, Wi-Fi,日历,书籍iBooks,屏幕时间,通话记录,短消息,语音备忘。

我们全选后进行下载。

image.pngimage.png 

 

小编iCloud关闭了照片备份的功能,因此数据自认为不会太多,下载历时大约5分钟,但结果还是很震惊。下载后的同步数据可以在Elcom Phone Viewer中直接打开,打开后如下:

image.png 

我们一个一个的来看:

首先是日历数据,iCloud上可以得到从最早设置的日历项目数据到最新同步的日期,本案例是几乎5年的全部数据。

image.png 

然后是账户信息,iCloud可以下载全部归集在当前账户下的设备列表。

 image.png

还有就是Apple 健康,如下图可见,详细程度是时分秒级别的高度变化,运动距离,甚至是心跳,睡眠,生理期,药物过敏,听力数据等等。

 image.png

最后我们要强调的是Wi-Fi信息。

iCloud可以同步存储各个设备登录过的Wi-Fi , 同时在打开这个Wi-Fi列表时候,有个联网更新功能,联网后可以从MAC地址找到Wi-Fi可能的位置信息,如下图所示,小编惊讶的发现,自家AP地址已经非常准确的标定出来。

image.png 


image.png

 

5. MAC平台测试iCloud下载钥匙串

MAC平台上使用对应的ElcomSoft Phone Breaker版本,钥匙串,文件,照片,加密文档都可以下载,篇幅关系就单独介绍下钥匙串数据,如下图所示:

image.png 

2分钟之内就完成的钥匙串文件内,直接可以获取相关连接过的Wi-Fi密码,如上图,配合之前的地点信息。

如果说Wi-Fi密码与位置信息还不够,我们再看一下浏览器存储密码

image.png 

如上图所示,浏览器存储的用户名密码,都可以直接获取,也就是说,任何一个该账户下设备浏览器存储的密码都会汇总上传到iCloud上来。

以上就是本次测试的亮点,结论是iCloud数据,在方便你我他的同时,也绝对是电子取证人员的制胜法宝,至此连续两期的手机相关Elcom产品介绍完毕。

下期预告: 高级Office密码恢复:速度与激情2020,敬请期待……

【相关阅读】


Elcomsoft 手机取证套件系列报道: 一 、苹果镜像取证伴侣,Elcomsoft Phone Viewer Forensic Edition


如何选择Elcomsoft和Passware?




0评论
发表评论请 登录
您是不是忘了说点什么?
您的评论已经提交成功!