
Этот набор инструментов предназначен для помощи специалистам по криминалистике в проведении различных видов изъятий данных с устройств iOS.
Знакомьтесь, M.E.A.T!
От Джека Фарли – BlackStone Discovery
Этот набор инструментов предназначен для помощи криминалистам в выполнении различных типов извлечения данных на устройствах iOS (а в будущем и Android).
Использование флага логического извлечения в MEAT даёт инструменту команду извлекать файлы и папки, доступные через AFC на заблокированных устройствах. Конкретная папка, к которой открывается доступ: \private\var\mobile\Media, включающая такие папки, как:
Использование флага извлечения файловой системы в MEAT даёт инструменту команду запустить сервис AFC2 и скопировать все файлы и папки на хост-машину.
Этот метод требует, чтобы устройство было джейлбрейкнутым и на нём был установлен следующий пакет:
Пользователь может изменить этот метод с помощью флага -filesystemPath, указав MEAT извлекать только указанную папку — полезно при анализе приложений, когда нужны только данные конкретного приложения.
usage: MEAT.py [-h] [-iOS] [-filesystem] [-filesystemPath FILESYSTEMPATH]
[-logical] [-md5] [-sha1] -o OUTPUTDIR [-v]
MEAT - Mobile Evidence Acquisition Toolkit
optional arguments:
-h, --help show this help message and exit
-iOS Perform Acquisition on iOS Device
-filesystem Perform Filesystem Acquisition -
-filesystemPath FILESYSTEMPATH
Path on target device to acquire. Only use with --filesystem argument
Default will be "/"
-logical Perform Logical Acquisition
iOS - Uses AFC to gain access to jailed content
-md5 Hash pulled files with the MD5 Algorithm. Outputs to Hash_Table.csv
-sha1 Hash pulled files with the SHA-1 Algorithm. Outputs to Hash_Table.csv
-o OUTPUTDIR Directory to store results
-v increase output verbosity
iPhone X iOS 13.3 iPhone XS iOS 12.4