
Este kit de ferramentas visa ajudar os peritos forenses a realizar diferentes tipos de aquisições em dispositivos iOS
Conheça o M.E.A.T!
De Jack Farley - BlackStone Discovery
Este kit tem como objetivo ajudar peritos forenses a realizar diferentes tipos de aquisições em dispositivos iOS (e Android futuramente).
Usar a flag de aquisição lógica no MEAT instruirá a ferramenta a extrair arquivos e pastas acessíveis através da AFC em dispositivos com jailbreak parcial. A pasta específica que permite acesso é: \private\var\mobile\Media, que inclui pastas como:
Usar a flag de aquisição do sistema de arquivos no MEAT instruirá a ferramenta a iniciar o serviço AFC2 e copiar todos os arquivos e pastas de volta para a máquina host.
Este método requer que o dispositivo esteja com jailbreak e tenha o seguinte pacote instalado:
Este método também pode ser alterado pelo usuário usando a flag -filesystemPath para instruir o MEAT a extrair apenas até uma pasta específica, útil se você estiver fazendo análise de aplicativos e quiser apenas os dados do app.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help show this help message and exit
-iOS Perform Acquisition on iOS Device
-filesystem Perform Filesystem Acquisition -
-filesystemPath FILESYSTEMPATH
Path on target device to acquire. Only use with --filesystem argument
Default will be "/"
-logical Perform Logical Acquisition
iOS - Uses AFC to gain access to jailed content
-md5 Hash pulled files with the MD5 Algorithm. Outputs to Hash_Table.csv
-sha1 Hash pulled files with the SHA-1 Algorithm. Outputs to Hash_Table.csv
-o OUTPUTDIR Directory to store results
-v increase output verbosity
iPhone X iOS 13.3 iPhone XS iOS 12.4