
Questo toolkit mira ad aiutare i forensi a eseguire diversi tipi di acquisizioni su dispositivi iOS.
Incontra M.E.A.T!
Di Jack Farley - BlackStone Discovery
Questo kit mira ad aiutare i forensici a eseguire diversi tipi di acquisizioni su dispositivi iOS (e Android in futuro).
Usando il flag di acquisizione logica su MEAT si istruisce lo strumento a estrarre i file e le cartelle accessibili tramite AFC su dispositivi bloccati. La cartella specifica che permette l'accesso è: \private\var\mobile\Media, che include cartelle come:
Usando il flag di acquisizione del filesystem su MEAT si istruisce lo strumento ad avviare il servizio AFC2 e copiare tutti i file e le cartelle sulla macchina host.
Questo metodo richiede che il dispositivo sia jailbroken con il seguente pacchetto installato:
Questo metodo può anche essere modificato dall'utente usando il flag -filesystemPath per istruire MEAT a estrarre solo fino a una cartella specificata, utile se si sta facendo analisi di app e si vogliono solo i dati dell'app.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help show this help message and exit
-iOS Perform Acquisition on iOS Device
-filesystem Perform Filesystem Acquisition -
-filesystemPath FILESYSTEMPATH
Path on target device to acquire. Only use with --filesystem argument
Default will be "/"
-logical Perform Logical Acquisition
iOS - Uses AFC to gain access to jailed content
-md5 Hash pulled files with the MD5 Algorithm. Outputs to Hash_Table.csv
-sha1 Hash pulled files with the SHA-1 Algorithm. Outputs to Hash_Table.csv
-o OUTPUTDIR Directory to store results
-v increase output verbosity
iPhone X iOS 13.3 iPhone XS iOS 12.4