Elcomsoft RU
897 subscribers
511 photos
1 file
510 links
Будь в курсе последних новостей в сфере мобильной, облачной и компьютерной криминалистики!

сайт: elcomsoft.ru
твиттер: twitter.com/elcomsoft
ютуб: youtube.com/c/ElcomsoftCompany
блог: blog.elcomsoft.ru
t.me/elcomsoft
Download Telegram
Пополнение в блоге:
- статья про извлечение Apple Unified Logs из устройств Apple:
https://blog.elcomsoft.ru/2025/10/izvlechenie-zhurnalov-sobytij-apple-unified-logs-i-logi-sysdiagnose/
Продолжаем тестировать материальную часть. Новое в блоге:
https://blog.elcomsoft.ru/2025/10/ne-vse-usb-kabeli-odinakovo-polezny/
iPadOS, tvOS и audioOS 17 и 18: извлечение на низком уровне🔈

В недавнем обновлении iOS Forensic Toolkit мы добавили поддержку новых-старых версий ОС от Apple, работающих на ряде моделей с чипами, в которых существует уязвимость загрузчика checkm8. В список не вошёл ни один iPhone — просто потому, что Apple давно прекратил поддержку старых iPhone в новых версиях iOS. А вот старые iPad, Apple TV и HomePod получили и продолжают получать обновления.

Обновление iOS Forensic Toolkit🖥

В новой версии iOS Forensic Toolkit мы добавили поддержку checkm8 для 17 и 18 поколений iOS (точнее — для её вариантов iPadOS, tvOS, audioOS). Обновление интересно в первую очередь тем, что позволяет извлекать данные из устройств длительного использования, которые часто можно обнаружить в доме подозреваемого.

Об этом и о том, как извлечь данные из этих устройств — в новой статье:

✍️https://blog.elcomsoft.ru/2025/11/ipados-tvos-i-audioos-17-i-18-izvlechenie-na-nizkom-urovne/

#EIFT #обновление
Please open Telegram to view this post
VIEW IN TELEGRAM
Elcomsoft System Recovery 8.36: поддержка Windows Server 2025, экспорт ключей BitLocker, расширенный анализ SRUM

В обновлении Elcomsoft System Recovery 8.36 появилась поддержка нового формата ntds.dit для Windows Server 2025. Кроме того, расширены возможности экспорта данных, добавлен экспорт найденных ключей BitLocker и улучшены возможности анализа баз данных SRUM.
В обновлении Elcomsoft System Recovery 8.36 также добавлена поддержка данных из реестра Active Directory из файла ntds.dit для новейшей операционной системы Windows Server 2025💻

В новой версии появилась возможность экспортировать ключи BitLocker, найденные в реестре Active Directory исследуемой системы Windows Server 2025. Кроме того, появилась возможность создания расширенных отчётов по найденным ключам шифрования💻

Подробнее можно узнать, перейдя по ссылке 💡
#ESR #обновление
Please open Telegram to view this post
VIEW IN TELEGRAM
Низкоуровневое извлечение Apple TV и tvOS 26: первые успехи🚀

Совсем скоро на экранах ваших телевизоров! Наши разработчики впервые успешно извлекли полный образ файловой системы из телеприставки Apple TV 4K, работающей под управлением последней версии tvOS 26.

Это стало первым в истории низкоуровневым извлечением из операционной системы Apple 26-го поколения — семейства, в которое также входят iOS 26, iPadOS 26, watchOS 26 и audioOS 26. Ранее этого не удавалось добиться никому — даже крупнейшим игрокам на рынке цифровой криминалистики!

Полный анонс с техническими подробностями и пошаговым руководством для iOS Forensic Toolkit выйдет совсем скоро!⚡️

Рассказываем:

❓Особенности Apple TV
❓Как это работает и почему это важно?

Подробнее можно узнать в нашей новой статье✍️
Please open Telegram to view this post
VIEW IN TELEGRAM
Менеджеры паролей: не только удобство

Менеджеры паролей давно стали привычным удобством. С ними быстрее и проще заходить на сайты, не нужно запоминать сложные пароли — даже придумывать их не нужно, программа сгенерирует случайный пароль автоматически. В то же время любая централизация увеличивает и риски: злоумышленнику достаточно взломать один, пусть сложный, мастер-пароль — и открывается доступ к сотням учётных записей.

❓ А для специалистов по цифровой криминалистике менеджеры паролей — прекрасная отправная точка для…❓

О том, каким образом использовать данные, полученные из менеджера паролей — в нашей новой статье✍️
Please open Telegram to view this post
VIEW IN TELEGRAM
Ускорению на GPU — восемнадцать 🎉

Ровно восемнадцать лет назад, задолго до того, как термин «аппаратное ускорение на GPU» вошёл в повседневный обиход, а обычные видеокарты стали рассматривать в качестве мощных универсальных вычислителей, одна маленькая, но гордая компания изменила мир. По крайней мере, ту часть мира, в которой взламывают пароли. «А что, если видеокарту как-то приспособить для перебора паролей?» Сказано — сделано.

Давайте поговорим о следующих вопросах:

❓2007 год: релиз NVIDIA CUDA и наш метод
❓От игр — к гигантским центрам обработки информации
❓Как считают видеокарты

На самом деле, всё сложнее...
И скоро — крупное обновление❗️

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Elcomsoft Disk Imager - новый эффективный инcтрумент для создания образов накопителей:
https://www.elcomsoft.ru/news/873.html
2️⃣0️⃣2️⃣5️⃣год подходит к концу, а значит, это удобный момент подвести итоги!

Для нашей команды этот год прошёл в последовательной работе над продуктами нашей линейки, разработкой новых интересных функций и важных обновлений. Мы провели ряд исследований, в результате которых под конец года выпустили новый продукт — бесплатную утилиту для снятия образов дисков🎉
Иными словами, мы продолжали делать то, что делаем лучше всего — исследовать, оптимизировать и внедрять. В 2025 году мы сделали много интересного 💡

Давайте вспомним самые запоминающиеся моменты!

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Представляем новый продукт Элкомсофт:

https://blog.elcomsoft.ru/2025/12/elcomsoft-quick-triage-novyj-instrument-v-arsenale-kriminalista/
Пароли в браузерах: привязка к приложению и анализ авторизованной сессии🖥

С
момента появления интерфейса защиты данных DPAPI в Windows 2000 методика сбора цифровых доказательств при работе с веб-браузерами оставалась неизменной: изолировать компьютер, создать побитную копию накопителя, извлечь данные и расшифровать, используя пароль от учётной записи.
В те времена пароля пользователя Windows было достаточно для расшифровки данных, но сегодня этот подход устарел.

С внедрением технологии App-Bound Encryption компании Google и Microsoft закрыли возможность расшифровки данных из браузеров, даже если в распоряжении эксперта есть образ диска, а пароль от учётной записи известен. Для доступа к сохранённым в браузере паролям нужно действовать быстро — и однозначно перед тем, как обесточить компьютер.

Давайте поговорим о следующем:

💡Как веб-браузеры защищают пароли
💡App-Bound Encryption: привязка ключа к процессу, а не пользователю
💡Образ диска или анализ авторизованной сессии?
💡Сохранённые пароли и Elcomsoft Quick Triage

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистический анализ данных из веб-браузеров в триаже⚡️

В
современной следственной практике ценность данных, извлечённых из веб-браузеров, трудно переоценить. Об извлечении паролей мы недавно писали, но паролями и даже историей посещений дело не ограничивается. Так, история поисковых запросов помогает установить и доказать умысел, а данные, синхронизированные через облако с мобильных устройств подозреваемого, позволяют получить доступ к его действиям, осуществлённым на других, более защищённых устройствах.

Данные из браузеров зачастую содержат критически важные доказательства умысла, необходимые для квалификации деяния. В отличие от вещественных доказательств, указывающих на присутствие подозреваемого на месте происшествия, история поисковых запросов способна выявить преступный умысел, подготовку к совершению деяния👣

Показательным примером служит дело Мелани Макгуайр, где обвинение строилось на цифровых доказательствах. Криминалистический анализ её настольного компьютера выявил поисковые запросы «как совершить убийство» и «необнаруживаемые яды», сделанные за несколько дней до гибели мужа. Эти цифровые следы разрушили линию защиты и сыграли ключевую роль в вынесении приговора❗️

Рассказываем:

💡Браузер в компьютере и на смартфоне
💡Статистика использования браузеров
💡Самые важные артефакты
💡Elcomsoft Quick Triage, а также исчерпывающий перечень веб-браузеров и артефактов, извлекаемый данным инструментом

Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Немного археологии: работа с устаревшими носителями и интерфейсами💡

Хотя индустрия движется в сторону быстрых NVMe и облачных хранилищ, в практике эксперта-криминалиста регулярно возникают ситуации, когда необходимо извлечь информацию из устройств, которые считаются безнадёжно устаревшими. Это могут быть архивные данные коммерческих структур, старые персональные компьютеры или промышленное оборудование, работающее десятилетиями.

Пренебрегать такими носителями нельзя, поскольку именно на старых дискетах или магнитооптических дисках часто обнаруживаются критически важные доказательства, о существовании которых подозреваемый мог давно забыть.

Работа с такими носителями требует не только наличия специфического оборудования, но и понимания принципов работы устаревших интерфейсов.

Давайте разберем:

❔PADA (IDE)
❔SCSI
❔FireWire
❔Флоппи-диски (дискеты)
❔Iomega Zip и Jaz, магнитооптические диски (MO)
❔CD, DVD и Blu-ray
❔Ленточные накопители


Подробнее в нашей новой статье📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Уважаемые коллеги,

Меньше месяца назад мы выпустили первую версию нашего нового продукта Elcomsoft Quick Triage (https://www.elcomsoft.ru/eqt.html), который позволяет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.

Как мы и обещали, лицензия на этот продукт бесплатна для пользоваталей активной лицензии Elcomsoft Premium Forensics Bundle. Чтобы получить регистрационный ключ к EQT, воспользуйтесь формой на нашем сайте:

https://www.elcomsoft.ru/key.html

Просто введите там имеющийся у вас ключ от любой программы, входящей в Bundle.

В течение ближайших нескольких дней мы обновим и дистрибутив Elcomsoft Premium Forensics Bundle на сайте, включив туда EQT и успростив регистрацию всего пакета целиком.

Заранее благодарим за обратную связь!

С уважением,
команда Элкомсофт