
Dieses Toolkit soll Forensikern helfen, verschiedene Arten von Akquisitionen auf iOS-Geräten durchzuführen.
Lernen Sie M.E.A.T. kennen!
Von Jack Farley - BlackStone Discovery
Dieses Toolkit soll Forensikern helfen, verschiedene Arten von Akquisitionen auf iOS-Geräten (und in Zukunft Android) durchzuführen.
Die Verwendung der logischen Akquisitionsflagge in MEAT weist das Tool an, Dateien und Ordner zu extrahieren, die über AFC auf eingeschränkten Geräten zugänglich sind. Der spezifische Ordner, der den Zugriff ermöglicht, ist: \private\var\mobile\Media, der folgende Ordner enthält:
Die Verwendung der Dateisystem-Akquisitionsflagge in MEAT weist das Tool an, den AFC2-Dienst zu starten und alle Dateien und Ordner zurück auf den Host-Rechner zu kopieren.
Diese Methode erfordert, dass das Gerät gejailbreaket ist und das folgende Paket installiert ist:
Diese Methode kann auch vom Benutzer geändert werden, indem der -filesystemPath-Flag verwendet wird, um MEAT anzuweisen, nur bis zu einem bestimmten Ordner zu extrahieren. Dies ist nützlich, wenn Sie eine App-Analyse durchführen und nur die App-Daten möchten.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help zeigt diese Hilfemeldung an und beendet das Programm
-iOS Akquisition auf iOS-Gerät durchführen
-filesystem Dateisystem-Akquisition durchführen -
-filesystemPath FILESYSTEMPATH
Pfad auf dem Zielgerät, der erfasst werden soll. Nur mit dem --filesystem-Argument verwenden.
Standardmäßig wird "/" verwendet.
-logical Logische Akquisition durchführen
iOS - Verwendet AFC, um Zugriff auf eingeschränkte Inhalte zu erhalten
-md5 Hash der extrahierten Dateien mit dem MD5-Algorithmus. Ausgabe in Hash_Table.csv
-sha1 Hash der extrahierten Dateien mit dem SHA-1-Algorithmus. Ausgabe in Hash_Table.csv
-o OUTPUTDIR Verzeichnis zum Speichern der Ergebnisse
-v Ausführlichkeit der Ausgabe erhöhen
iPhone X iOS 13.3 iPhone XS iOS 12.4