
Este conjunto de herramientas tiene como objetivo ayudar a los forenses a realizar diferentes tipos de adquisiciones en dispositivos iOS.
¡Conoce a M.E.A.T!
De Jack Farley - BlackStone Discovery
Este conjunto de herramientas tiene como objetivo ayudar a los peritos forenses a realizar diferentes tipos de adquisiciones en dispositivos iOS (y Android en el futuro).
Usar la bandera de adquisición lógica en MEAT hará que la herramienta extraiga archivos y carpetas accesibles a través de AFC en dispositivos enjaulados. La carpeta específica que permite el acceso es: \private\var\mobile\Media, que incluye carpetas como:
Usar la bandera de adquisición del sistema de archivos en MEAT hará que la herramienta inicie el servicio AFC2 y copie todos los archivos y carpetas de vuelta a la máquina anfitriona.
Este método requiere que el dispositivo tenga jailbreak con el siguiente paquete instalado:
Este método también puede ser modificado por el usuario usando la bandera -filesystemPath para indicar a MEAT que extraiga solo hasta una carpeta especificada, útil si estás realizando análisis de aplicaciones y solo deseas los datos de la aplicación.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help show this help message and exit
-iOS Perform Acquisition on iOS Device
-filesystem Perform Filesystem Acquisition -
-filesystemPath FILESYSTEMPATH
Path on target device to acquire. Only use with --filesystem argument
Default will be "/"
-logical Perform Logical Acquisition
iOS - Uses AFC to gain access to jailed content
-md5 Hash pulled files with the MD5 Algorithm. Outputs to Hash_Table.csv
-sha1 Hash pulled files with the SHA-1 Algorithm. Outputs to Hash_Table.csv
-o OUTPUTDIR Directory to store results
-v increase output verbosity
iPhone X iOS 13.3 iPhone XS iOS 12.4