
Cette boîte à outils vise à aider les enquêteurs judiciaires à réaliser différents types d'acquisitions sur des appareils iOS.
Découvrez M.E.A.T !
Par Jack Farley - BlackStone Discovery
Cette boîte à outils vise à aider les enquêteurs numériques à effectuer différents types d'acquisitions sur les appareils iOS (et Android à l'avenir).
L'utilisation du drapeau d'acquisition logique sur MEAT demandera à l'outil d'extraire les fichiers et dossiers accessibles via AFC sur les appareils jailbreakés. Le dossier spécifique qui permet cet accès est : \private\var\mobile\Media, qui inclut des dossiers tels que :
L'utilisation du drapeau d'acquisition du système de fichiers sur MEAT demandera à l'outil de démarrer le service AFC2 et de copier tous les fichiers et dossiers vers la machine hôte.
Cette méthode nécessite que l'appareil soit jailbreaké avec le paquet suivant installé :
Cette méthode peut également être modifiée par l'utilisateur en utilisant le drapeau -filesystemPath pour demander à MEAT d'extraire uniquement jusqu'à un dossier spécifié, utile si vous faites une analyse d'application et ne voulez que les données de l'application.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help show this help message and exit
-iOS Perform Acquisition on iOS Device
-filesystem Perform Filesystem Acquisition -
-filesystemPath FILESYSTEMPATH
Path on target device to acquire. Only use with --filesystem argument
Default will be "/"
-logical Perform Logical Acquisition
iOS - Uses AFC to gain access to jailed content
-md5 Hash pulled files with the MD5 Algorithm. Outputs to Hash_Table.csv
-sha1 Hash pulled files with the SHA-1 Algorithm. Outputs to Hash_Table.csv
-o OUTPUTDIR Directory to store results
-v increase output verbosity
iPhone X iOS 13.3 iPhone XS iOS 12.4