Elcomsoft RU
892 subscribers
508 photos
1 file
507 links
Будь в курсе последних новостей в сфере мобильной, облачной и компьютерной криминалистики!

сайт: elcomsoft.ru
твиттер: twitter.com/elcomsoft
ютуб: youtube.com/c/ElcomsoftCompany
блог: blog.elcomsoft.ru
t.me/elcomsoft
Download Telegram
🆕Облачные резервные копии iOS/iPadOS 26🆕

В Elcomsoft Phone Breaker 11.2 появилась возможность скачивать облачные резервные копии, созданные устройствами под управлением iOS и iPadOS 26 и бета-версий 27.

⚡️На сегодня наш продукт — не только первое, но и единственное на рынке решение, совместимое с последними версиями мобильных ОС от Apple.

Несмотря на то, что обновление выглядит рутинным, это не так: в iOS 26 Apple полностью переработала механизмы хранения и доступа к резервным копиям, что потребовало от нас не просто внести несколько исправлений, но полностью переписать весь код для доступа в облако.

В облачных резервных копиях изменилось примерно всё: запросы, структуры, шифрование, даже сжатие данных; фрагменты одной резервной копии теперь могут храниться на разных физических серверах. Неизменным остался разве что механизм аутентификации и общий принцип резервных копий как набора из зашифрованных фрагментов.

Всё это вместе взятое привело к тому, что ни один криминалистический продукт не мог скачивать резервные копии, созданные на устройствах с iOS 26...

Рассказываем, что было исправлено, а точнее - переписано!❤️

Подробнее можно узнать, перейдя по ссылке📎

#EPB #iCloud
Please open Telegram to view this post
VIEW IN TELEGRAM
iOS 18 и iOS 26: как получить код двухфакторной аутентификации, если устройство офлайн🤔

При исследовании iOS 18 и iOS 26 специалисты сталкиваются с проблемой:

в меню Настройки [имя пользователя] Вход и безопасность

❗️пропал пункт "Получить код проверки".

В профессиональном сообществе иногда считают, что Apple окончательно удалила эту функцию, а коды на доверенное устройство приходят только в виде пуш-уведомлений.

💡Это не так: опция на месте, изменилась лишь логика её отображения в интерфейсе.

Рассказываем суть изменений, как получить код в автономном режиме и в каких случаях это может понадобиться.

Подробнее можно узнать, перейдя по ссылке📎

#полезное
Please open Telegram to view this post
VIEW IN TELEGRAM
🆕Обход «Защиты украденного устройства»: альтернативные способы установки агента-экстрактора🆕

В новой версии iOS Forensic Toolkit нам удалось обойти функцию «Защита украденного устройства»: теперь агент-экстрактор можно установить на устройства с активированной защитой, не устанавливая доверенных отношений между iPhone и рабочей станцией эксперта.

Фактически, новый метод преодолевает блокировку «Защиты украденного устройства» (SDP, Stolen Device Protection), которая требует биометрии на шаге установки доверия с компьютером.

🔥Обход этого шага означает обход и самой защиты. Вам понадобятся:

🟢код блокировки устройства;
🟢платная учётная запись разработчика Apple;
🟢само устройство.

Подробности с пошаговыми инструкциями мы опубликовали в отдельной статье.

Здесь же мы поговорим о том, что даёт новый метод и когда к нему стоит прибегать.

Подробнее можно узнать, перейдя по ссылке📎

#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
Инструкция по установке агента-экстрактора в обход «Защиты украденного устройства»👤

В последнем обновлении iOS Forensic Toolkit появился новый способ установки агента.

Точнее, целых три способа, немного отличающихся в деталях. Объединяет их одно: все три способа используют установку агента через сеть с локального веб-сервера, который запускается на компьютере эксперта.

☺️Для чего такие сложности?

Исключительно для того, чтобы обойти механизм установления доверенных отношений, который блокирует функция «Защита украденного устройства».

Она предназначена для того, чтобы защитить данные на устройстве в случае, когда злоумышленник подсмотрел код блокировки (подробнее об этом — в предыдущей статье).
Раньше кода блокировки было достаточно для того, чтобы, к примеру, изменить пароль от учётной записи Apple, отвязать устройство от iCloud, сбросить его — или пролистать пароли из связки ключей. Всё это — вполне легитимные сценарии, от которых защищает функция SDP (Stolen Device Protection, она же — «Защита украденного устройства»).

Для криминалистов же неудобства доставляет другая возможность этой функции: блокирование установления доверенных отношений между устройством (iPhone) и компьютером криминалиста.
С одной стороны, это логично: Apple защищает данные легитимного пользователя от злоумышленника. С другой — криминалист не может установить доверенные отношения, а значит — не может и подключить устройство к компьютеру и извлечь данные даже логическим способом.

❗️Более того, если в предыдущих версиях iOS «Защита украденного устройства» была опциональной, то начиная с iOS 26.4 она включается автоматически при обновлении.

😊Альтернативный способ установки агента позволяет обойти проблему.

Подробнее можно узнать, перейдя по ссылке📎

#EIFT #полезное
Please open Telegram to view this post
VIEW IN TELEGRAM
🆕Двухфакторная аутентификация, iCloud и Elcomsoft Phone Breaker 11.03🆕

Второй фактор аутентификации в наши дни — основа основ защиты учётных записей.

Пароль — это то, что вы знаете. На практике это «то, что можно выманить, подобрать, найти в утечке или использовать извлечённый с другого сервиса».
Второй фактор — это то, что у вас есть. Несмотря на то, что современные мошенники успешно выманивают и его, без двухфакторной аутентификации ситуация была бы намного хуже.


Сегодня у Apple двухфакторная аутентификация работает хорошо и, скажем так, «правильно», но так было не всегда. Был период, когда двухфакторной аутентификации не было вообще или она защищала только вход в аккаунт, но не сами данные. Был период, когда всё перевернулось с ног на голову, и второй фактор аутентификации стал по сути единственным: имея доступ к нему, можно было забыть о существовании пароля в принципе.

И только с выходом iOS 26.4 с активной по умолчанию функцией «Защиты украденного устройства» мы можем, наконец, сказать: у Apple полный порядок с двухфакторной аутентификацией.

А сегодня мы расскажем об истории двухфакторной аутентификации и немного о том, что именно мы исправили в Elcomsoft Phone Breaker 11.03.

Подробнее можно узнать, перейдя по ссылке📎

#EPB
Please open Telegram to view this post
VIEW IN TELEGRAM
Цифровой триаж и дальнейшая судьба улик👆

Картина
знакомая: пара системных блоков, ноутбук, два или три телефона, NAS, коробка с внешними дисками. Времени мало. Снять образы со всего на месте невозможно, а если бы и было возможно, лабораторная очередь растянула бы работу на недели...

Значит, приходится сортировать: смотреть, что перед вами, и решать, что важно, что срочно, а что подождёт. Загвоздка в том, что решения первого часа тянутся дальше, чем кажется. Они определяют не только то, что вы найдёте, но и то, останется ли найденное пригодным для суда.

❤️Сегодня мы поговорим о том, как устроена цепочка хранения цифровых доказательств, что такое триаж в цифровой криминалистике, какие принципы обращения с цифровыми уликами признаются везде, и почему один и тот же промах в одной стране стоит дела, а в другой оказывается сноской в приговоре.

Напоминание: в нашей линейке есть инструмент для снятия триажа — Elcomsoft Quick Triage. Он поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.

Подробнее можно узнать, перейдя по ссылке📎

#EQT
Please open Telegram to view this post
VIEW IN TELEGRAM
Почему цифровым уликам нельзя доверять на слово

Цифровая улика
— это не факт сам по себе, а чья-то интерпретация факта. IP-адрес, фотография с телефона, файл в кэше браузера: всё это данные, которые можно прочитать правильно или неправильно.

В уголовном деле цена такой ошибки обычно намного выше, чем в любой другой экспертизе. Два российских дела последних лет показывают, что бывает, когда цифровую улику принимают на веру, не проверив, что она на самом деле означает..

🔉Рассмотрим примеры и что объединяет эти два случая.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Восстановление данных из iPhone: мифы и реальность💭

Что делать, если вы случайно удалили с iPhone что-то важное?

1️⃣ Во-первых, не паниковать.

2️⃣ Во-вторых, прежде, чем искать в интернете «инструменты для восстановления данных с iPhone», прочтите эту статью.

Мы расскажем, что кроется за рекламными лозунгами программ из поисковой выдачи.

Итак, разберёмся, что с iPhone действительно можно восстановить, а что пропало навсегда!

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
🆕EIFT Firewall: новый программный файрволл для установки агента-экстрактора🆕

Низкоуровневое извлечение данных с помощью Elcomsoft iOS Forensic Toolkit начинается с установки агента-экстрактора в обход App Store, и агент не запустится, пока телефон не пройдёт одну-две проверки на серверах Apple.

Для этого нужны сетевые запросы, которые делаются с телефона, выступающего вещественным доказательством. Именно из-за этого требования за последние три года мы выпустили три разных файрвола.

💡Последний из них, EIFT Firewall, — бесплатное приложение для macOS и прямая замена скрипту 2023 года!

Зачем на устройстве нужен интернет?

Телефону нужно обратиться к нескольким серверам Apple, причём адрес одного из них меняется каждые несколько минут, и больше ни с какими ресурсами устройство контактировать не должно. Организовать ровно это сложнее, чем кажется.

Подробнее можно узнать, перейдя по ссылке📎

#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
Улыбка без кота: как цифровая криминалистика находит то, что уже «удалено» 😶

«Хорошо, — сказал Кот и исчез — на этот раз очень медленно. Первым исчез кончик его хвоста, а последней — улыбка; она долго парила в воздухе, когда все остальное уже пропало. — Д-да! — подумала Алиса. — Видала я котов без улыбок, но улыбка без кота! Такого я в жизни еще не встречала».

Льюис Кэрролл, «Приключения Алисы в Стране чудес», перевод Н. М. Демуровой


Где-то на вашем телефоне наверняка есть «улыбка без кота»...

Файл, который вы давно удалили, его физически нет — но следы его пребывания разбросаны повсюду: в журнале файловой системы, в кэше миниатюр, в резервной копии, которую телефон залил в облако, наконец — в онлайн-галерее Dropbox или OneDrive, откуда оно не исчезнет само по себе, даже если вы удалите его с самого устройства.

Цифровая криминалистика — это поиск как раз таких вот «улыбок». И, забегая вперёд: они таки находятся.

🔉 Рассказываем, как устроено цифровое расследование, с какими трудностями оно сталкивается и почему принцип «ничто не исчезает бесследно» — не красивая метафора, а рабочая гипотеза.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Будни цифрового криминалиста: чем реальность отличается от методички🔪

В
 прошлой статье мы писали о том, как должно быть.

Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги...

Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени.

🔉Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Не только программы: наши методические пособия

Мы
пишем не только программы и даже не только справочные руководства по их использованию.

У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.

Пособий три:

🟡«Методическое руководство по извлечению данных из iPhone и других устройств Apple»;
🟡«Методическое руководство по восстановлению паролей и расшифровке данных»;
🟡«Цифровые доказательства: носители, оборудование, методика работы».

В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные.

Все три бесплатны и доступны для скачивания: свяжитесь с нами, и мы вышлем вам ссылки.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: как устроены «аппаратные» блокираторы 👍

На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах.

📖 В отчёте по методике NIST устройства могут выглядеть одинаково: запись не прошла, тест — пройден. Разницу вы почувствуете ровно в пограничных ситуациях, которые формальный тест не отлавливает: когда что-то работает нестабильно или накопитель как немного неисправен.

В очередной раз убеждать в необходимости пользоваться блокиратором — всё равно, что говорить о необходимости вовремя чистить зубы.

▪️О том, зачем нужен блокиратор и как его проверять, мы уже писали в 2024 году. С тех пор не изменились ни требования, ни рекомендации, ни накопители. О рынке, производителях и скоростях был мартовский обзор.

🗣Сегодня поговорим о том, как эти устройства устроены внутри и что из этого следует на практике.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: чем регулируется их применение 🖊

В предыдущей статье мы разбирали, как устроены и как работают аппаратные блокираторы записи.

☕️Вопрос, когда и как их положено применять и чем это «положено» регулируется, мы оставили «на будущее».

Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.

В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска.

Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста.
За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.

Так что же, «если Бога нет, всё дозволено»?


Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно.

Попробуем разобраться!

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Старт нового сезона мероприятий - семинар в Минске🇧🇾

Приглашаем Вас на семинар, организованный ООО «Комьюнити Групп» при участии ООО «ЭлкомСофт», ООО «ЛАН-ПРОЕКТ», ООО «Рекавридис» и других компаний!

Семинар посвящен актуальным темам безопасного извлечения, сбора и анализа цифровых данных из различных носителей информации и облачных сервисов 👆

Мы обсудим исследование цифровых артефактов и их значимость, ретроспективный поиск значимой информации, восстановление хронологии событий, сопоставление данных из разных источников и другие практические задачи, с которыми специалисты сталкиваются в реальной жизни.

Приглашаем к совместному обсуждению актуальных профильных вопросов, практических задач, мнений и предложений.

Дата: 23 сентября 2026 г.
📍Место: Республика Беларусь, г. Минск (при гостинице «Президент-Отель»)

📌 Участие в семинаре бесплатное, но требуется предварительная регистрация. Для регистрации необходимо связаться с организаторами.

До встречи!

С Уважением,
компания «ЭлкомСофт» ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
Elcomsoft System Recovery 8.38: накопитель с эксплойтами для BitLocker, веб активность пользователя

▪️ Elcomsoft System Recovery, портативный загрузочный инструмент компьютерной криминалистики, теперь позволяет создавать отдельный накопитель для разблокировки томов BitLocker в режиме TPM ▪️

В версии 8.38 доступны два эксплойта на выбор: YellowKey и GreatXML.
Кроме того, мы добавили запись контрольных сумм создаваемых образов дисков в журнал и обновли библиотеку для создания образов дисков.

Поговорим о следующем:

🟡разблокировка томов BitLocker в режиме TPM
🟡извлечение данных о веб-активности пользователя
🟡список изменений в Elcomsoft System Recovery 8.38
🟡прочие изменения

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
🆕Elcomsoft Quick Triage: таймлайн, снимки файловой системы и архитектура плагинов🆕

В свежей сборке Elcomsoft Quick Triage мы добавили три вещи:

🟡таймлайн, в котором отображается сводка событий из всех артефактов в линейную хронологию
🟡снимок файловой системы, копирующий метаданные без содержимого файлов
🟡архитектуру плагинов, позволяющую быстро добавлять поддержку новых артефактов

😀В новой версии появились также атака на пароль учётной записи Microsoft, разбор OpenDocument и рекурсивный разбор архивов в полнотекстовом поиске, но в этой статье мы расскажем о первых трёх.

Подробнее можно узнать, перейдя по ссылке📎
Please open Telegram to view this post
VIEW IN TELEGRAM
Грядущий семинар в Казахстане 🇰🇿

Компания «ЭлкомСофт», совместно с ведущим партнером «АскомМЕТ», приглашает на семинар по цифровой криминалистике, посвященный новейшим разработкам в области компьютерной, мобильной и облачной экспертизы и передовым методикам их использования 👆

На семинаре мы поделимся самой актуальной информацией о своих (и не только своих) продуктах, продемонстрируем их текущие возможности, представим свежие версии наших методических пособий и...

И, конечно, постараемся ответить на любые профильные и актуальные вопросы!

Дата: 1 октября 2026 г.
📍Место: Республика Казахстан, г. Астана (конференц-зале отеля «Park Inn by Radisson Astana»)

📌 Участие в семинаре бесплатное, но требуется предварительная регистрация.

До встречи!

С Уважением,
компания «ЭлкомСофт» ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM