Низкоуровневое извлечение данных с помощью Elcomsoft iOS Forensic Toolkit начинается с установки агента-экстрактора в обход App Store, и агент не запустится, пока телефон не пройдёт одну-две проверки на серверах Apple.
Для этого нужны сетевые запросы, которые делаются с телефона, выступающего вещественным доказательством. Именно из-за этого требования за последние три года мы выпустили три разных файрвола.
Зачем на устройстве нужен интернет?
Телефону нужно обратиться к нескольким серверам Apple, причём адрес одного из них меняется каждые несколько минут, и больше ни с какими ресурсами устройство контактировать не должно. Организовать ровно это сложнее, чем кажется.
Подробнее можно узнать, перейдя по ссылке
#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
Улыбка без кота: как цифровая криминалистика находит то, что уже «удалено» 😶
Где-то на вашем телефоне наверняка есть «улыбка без кота»...
Файл, который вы давно удалили, его физически нет — но следы его пребывания разбросаны повсюду: в журнале файловой системы, в кэше миниатюр, в резервной копии, которую телефон залил в облако, наконец — в онлайн-галерее Dropbox или OneDrive, откуда оно не исчезнет само по себе, даже если вы удалите его с самого устройства.
Цифровая криминалистика — это поиск как раз таких вот «улыбок». И, забегая вперёд: они таки находятся.
🔉 Рассказываем, как устроено цифровое расследование, с какими трудностями оно сталкивается и почему принцип «ничто не исчезает бесследно» — не красивая метафора, а рабочая гипотеза.
Подробнее можно узнать, перейдя по ссылке📎
«Хорошо, — сказал Кот и исчез — на этот раз очень медленно. Первым исчез кончик его хвоста, а последней — улыбка; она долго парила в воздухе, когда все остальное уже пропало. — Д-да! — подумала Алиса. — Видала я котов без улыбок, но улыбка без кота! Такого я в жизни еще не встречала».
Льюис Кэрролл, «Приключения Алисы в Стране чудес», перевод Н. М. Демуровой
Где-то на вашем телефоне наверняка есть «улыбка без кота»...
Файл, который вы давно удалили, его физически нет — но следы его пребывания разбросаны повсюду: в журнале файловой системы, в кэше миниатюр, в резервной копии, которую телефон залил в облако, наконец — в онлайн-галерее Dropbox или OneDrive, откуда оно не исчезнет само по себе, даже если вы удалите его с самого устройства.
Цифровая криминалистика — это поиск как раз таких вот «улыбок». И, забегая вперёд: они таки находятся.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Будни цифрового криминалиста: чем реальность отличается от методички🔪
В прошлой статье мы писали о том, как должно быть.
Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги...
Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени.
🔉 Что ж, согласимся с практиками — и поговорим о том, какие правила можно попробовать растянуть, а какие нельзя нарушать ни в коем случае.
Подробнее можно узнать, перейдя по ссылке📎
В прошлой статье мы писали о том, как должно быть.
Не прошло и нескольких часов, как мы получили массу отзывов, лейтмотив у которых один: всё красиво на бумаге, да забыли про овраги...
Хорошо писать о правилах и методиках из уютного офиса, вот только они мало помогают, когда перед криминалистом — ноутбук, десктоп, пара-тройка телефонов и полчаса-час времени.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Не только программы: наши методические пособия ✍
Мы пишем не только программы и даже не только справочные руководства по их использованию.
У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.
Пособий три:
🟡 «Методическое руководство по извлечению данных из iPhone и других устройств Apple»;
🟡 «Методическое руководство по восстановлению паролей и расшифровке данных»;
🟡 «Цифровые доказательства: носители, оборудование, методика работы».
В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные.
Все три бесплатны и доступны для скачивания: свяжитесь с нами, и мы вышлем вам ссылки.
Подробнее можно узнать, перейдя по ссылке📎
Мы пишем не только программы и даже не только справочные руководства по их использованию.
У нас есть три методических пособия, и они не про наши продукты. Точнее, не только про них: без специализированного ПО в современной криминалистике не обойтись, поэтому конкретные программы в пособиях описываются, но предмет там другой.
Пособий три:
В них мы пишем не только про коммерческие решения, но и про бесплатные утилиты и наборы скриптов, которыми, к примеру, можно разбирать и анализировать данные.
Все три бесплатны и доступны для скачивания: свяжитесь с нами, и мы вышлем вам ссылки.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: как устроены «аппаратные» блокираторы 👍
На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах.
📖 В отчёте по методике NIST устройства могут выглядеть одинаково: запись не прошла, тест — пройден. Разницу вы почувствуете ровно в пограничных ситуациях, которые формальный тест не отлавливает: когда что-то работает нестабильно или накопитель как немного неисправен.
В очередной раз убеждать в необходимости пользоваться блокиратором — всё равно, что говорить о необходимости вовремя чистить зубы.
▪️ О том, зачем нужен блокиратор и как его проверять, мы уже писали в 2024 году. С тех пор не изменились ни требования, ни рекомендации, ни накопители. О рынке, производителях и скоростях был мартовский обзор.
🗣 Сегодня поговорим о том, как эти устройства устроены внутри и что из этого следует на практике.
Подробнее можно узнать, перейдя по ссылке📎
На разных устройствах, которые производители предлагают в качестве блокираторов, команда записи может отсекаться в трёх разных местах.
В очередной раз убеждать в необходимости пользоваться блокиратором — всё равно, что говорить о необходимости вовремя чистить зубы.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокираторы записи: чем регулируется их применение 🖊
В предыдущей статье мы разбирали, как устроены и как работают аппаратные блокираторы записи.
☕️ Вопрос, когда и как их положено применять и чем это «положено» регулируется, мы оставили «на будущее».
Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска.
Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста.
За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.
Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно.
Попробуем разобраться!
Подробнее можно узнать, перейдя по ссылке📎
В предыдущей статье мы разбирали, как устроены и как работают аппаратные блокираторы записи.
Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска.
Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста.
За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.
Так что же, «если Бога нет, всё дозволено»?
Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно.
Попробуем разобраться!
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Старт нового сезона мероприятий - семинар в Минске🇧🇾
Приглашаем Вас на семинар, организованный ООО «Комьюнити Групп» при участии ООО «ЭлкомСофт», ООО «ЛАН-ПРОЕКТ», ООО «Рекавридис» и других компаний!
Семинар посвящен актуальным темам безопасного извлечения, сбора и анализа цифровых данных из различных носителей информации и облачных сервисов👆
Мы обсудим исследование цифровых артефактов и их значимость, ретроспективный поиск значимой информации, восстановление хронологии событий, сопоставление данных из разных источников и другие практические задачи, с которыми специалисты сталкиваются в реальной жизни.
Приглашаем к совместному обсуждению актуальных профильных вопросов, практических задач, мнений и предложений.
⏱ Дата: 23 сентября 2026 г.
📍 Место: Республика Беларусь, г. Минск (при гостинице «Президент-Отель»)
📌 Участие в семинаре бесплатное, но требуется предварительная регистрация. Для регистрации необходимо связаться с организаторами.
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Приглашаем Вас на семинар, организованный ООО «Комьюнити Групп» при участии ООО «ЭлкомСофт», ООО «ЛАН-ПРОЕКТ», ООО «Рекавридис» и других компаний!
Семинар посвящен актуальным темам безопасного извлечения, сбора и анализа цифровых данных из различных носителей информации и облачных сервисов
Мы обсудим исследование цифровых артефактов и их значимость, ретроспективный поиск значимой информации, восстановление хронологии событий, сопоставление данных из разных источников и другие практические задачи, с которыми специалисты сталкиваются в реальной жизни.
Приглашаем к совместному обсуждению актуальных профильных вопросов, практических задач, мнений и предложений.
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
Elcomsoft System Recovery 8.38: накопитель с эксплойтами для BitLocker, веб активность пользователя
▪️ Elcomsoft System Recovery, портативный загрузочный инструмент компьютерной криминалистики, теперь позволяет создавать отдельный накопитель для разблокировки томов BitLocker в режиме TPM ▪️
В версии 8.38 доступны два эксплойта на выбор: YellowKey и GreatXML.
Кроме того, мы добавили запись контрольных сумм создаваемых образов дисков в журнал и обновли библиотеку для создания образов дисков.
Поговорим о следующем:
🟡 разблокировка томов BitLocker в режиме TPM
🟡 извлечение данных о веб-активности пользователя
🟡 список изменений в Elcomsoft System Recovery 8.38
🟡 прочие изменения
Подробнее можно узнать, перейдя по ссылке📎
В версии 8.38 доступны два эксплойта на выбор: YellowKey и GreatXML.
Кроме того, мы добавили запись контрольных сумм создаваемых образов дисков в журнал и обновли библиотеку для создания образов дисков.
Поговорим о следующем:
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
В свежей сборке Elcomsoft Quick Triage мы добавили три вещи:
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Грядущий семинар в Казахстане 🇰🇿
Компания «ЭлкомСофт», совместно с ведущим партнером «АскомМЕТ», приглашает на семинар по цифровой криминалистике, посвященный новейшим разработкам в области компьютерной, мобильной и облачной экспертизы и передовым методикам их использования👆
На семинаре мы поделимся самой актуальной информацией о своих (и не только своих) продуктах, продемонстрируем их текущие возможности, представим свежие версии наших методических пособий и...
И, конечно, постараемся ответить на любые профильные и актуальные вопросы!
⏱ Дата: 1 октября 2026 г.
📍 Место: Республика Казахстан, г. Астана (конференц-зале отеля «Park Inn by Radisson Astana»)
📌 Участие в семинаре бесплатное, но требуется предварительная регистрация.
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Компания «ЭлкомСофт», совместно с ведущим партнером «АскомМЕТ», приглашает на семинар по цифровой криминалистике, посвященный новейшим разработкам в области компьютерной, мобильной и облачной экспертизы и передовым методикам их использования
На семинаре мы поделимся самой актуальной информацией о своих (и не только своих) продуктах, продемонстрируем их текущие возможности, представим свежие версии наших методических пособий и...
И, конечно, постараемся ответить на любые профильные и актуальные вопросы!
До встречи!
С Уважением,
компания «ЭлкомСофт» ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
Криминалистика «умного дома»: извлечение данных из Apple Watch S4 и S5, Apple TV 4K (2 поколения)📹
С появления эксплойта checkm8, который революционизировал криминалистический анализ для многих устройств Apple, прошло семь лет. Мы долго ждали появления аналогичного эксплойта для новых устройств —
⚡️ И дождались: новый эксплойт usbliter8 позволил реализовать низкоуровневое извлечение для следующего поколения устройств!
Пока это Apple Watch Series 4 и Series 5, а также Apple TV 4K второго поколения; на очереди — HomePod mini. Впервые почти за семь лет извлечение через эксплойт загрузчика стало доступным для новых моделей.
Для пользователя новый эксплойт даёт те же возможности, что и привычный checkm8. Извлекается полная файловая система и связка ключей. Для сравнения, логическое извлечение на этих устройствах отдаёт в основном миниатюры фотографий и немногие системные журналы.
🗣 Эта статья — обзорная. Пошаговые инструкции по каждому типу устройств выйдут отдельно.
Подробнее можно узнать, перейдя по ссылке📎
С появления эксплойта checkm8, который революционизировал криминалистический анализ для многих устройств Apple, прошло семь лет. Мы долго ждали появления аналогичного эксплойта для новых устройств —
Пока это Apple Watch Series 4 и Series 5, а также Apple TV 4K второго поколения; на очереди — HomePod mini. Впервые почти за семь лет извлечение через эксплойт загрузчика стало доступным для новых моделей.
Для пользователя новый эксплойт даёт те же возможности, что и привычный checkm8. Извлекается полная файловая система и связка ключей. Для сравнения, логическое извлечение на этих устройствах отдаёт в основном миниатюры фотографий и немногие системные журналы.
Подробнее можно узнать, перейдя по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
В iOS Forensic Toolkit 10.11 появилась поддержка извлечения данных на уровне загрузчика для Apple Watch Series 4, Apple Watch Series 5 и Apple TV 4K второго поколения.
Если эксплойт checkm8 работал с чипами Apple вплоть до поколения A11, то usbliter8 поддерживает уже следующее за ним поколение процессоров.
Подробнее можно узнать, перейдя по ссылке
#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM
В iOS Forensic Toolkit появилась поддержка низкоуровневого извлечения данных на уровне загрузчика для Apple TV 4K второго поколения.
Для его работы нужен специальный адаптер на базе микроконтроллера RP2350 с нашей прошивкой.
Подробнее можно узнать, перейдя по ссылке
#EIFT
Please open Telegram to view this post
VIEW IN TELEGRAM