溯源取证-iphone取证-高难度篇

简介: 本次内容主要讲解iphone8取证,算是年前最后一篇了,大家将就着看哈

摘要:

本次内容主要讲解iphone8取证,算是年前最后一篇了,大家将就着看哈

本次使用的工具:

ileappGUI.exe

github一款开源且免费的移动介质取证工具

Magnet Axiom Cyber

一款付费的移动介质取证工具

DB.Browser.for.SQLite-3.12.2-win64

一款免费的数据库查看工具

DCode v5.5

一款适用于多种格式解码的小工具


正式开始:


帕特里克的购物清单上有多少件商品?

使用两款工具都可以对这道题进行解答

图片.png

图片.png

答案:4个


手机的地图里最后一个定位信息的经纬度是什么?

参考:

https://theforensicscooter.com/2021/09/22/iphone-device-speeds-in-cache-sqlite-zrtcllocationmo/

在ileappGUI工具上找到了map地图信息,但是输入后发现都不对,于是在上网查找关于iphone位置信息的内容的时候,发现了上述的文章,原来iphone的位置信息在这里


图片.png

Jess_CTF_iPhone8\fb028ddefa8af7df5b12d3e729f075d150637a31_files_full\private\var\mobile\Library\Caches\com.apple.routined\Cache.sqlite

使用sqlite工具打开这个数据库文件

图片.png

直接选中ZRTCLLOCATIONMO 表而后拉到最下面的就是最后的位置信息了

38.84412765, -77.28686523


手机上一次重新启动的时间是什么?

图片.png

2022-02-14 11:44:13


帕特里克的 Reddit 帐户是什么时候创建的?

这个不得不借助Magnet Axiom Cyber取证工具了

图片.png


2022-01-21 21:59:38


帕特里克最近卸载了哪个应用程序?

图片.png

图片.png

WeChat


帕特里克 从 Reddit 收到的最后一条通知中的消息内容是什么?

图片.png

Kornbread and Jorgeous are still Making Fun of Cynthia's Car Crash...

不知道为什么, Axiom搜索不到这个消息

图片.png


帕特里克对工作标签标记的颜色所对应的十六进制是什么?

这个题就有点烦人了,因为新版本的取证工具已经把颜色和标题选项给合并到一起了,那么我又如何得知他的十六进制代码是啥

图片.png

图片.png


#CC73E1FF


帕特里克有多少封促销类别的电子邮件未读?

这个是真没找到


帕特里克的提示铃声是什么?

图片.png


帕特里克的蜂窝服务即将到期了,你知道他具体的到期时间吗?

图片.png

图片.png

05/02/22


哪个应用程序的屏幕使用时间最多?

图片.png

直接按照软件是不行的,因为这个屏幕使用时间他没有做统计,所以需要把数据导出来,然后单独计算求和

图片.png


图片.png

图片.png

选择导出后直接打开,此处使用wps打开,因为wps有一个叫数据透视表的功能,简单来说就是它可以将重复的项目合并到一个,然后用来求和,但是不知道为啥,我说啥也求不出来和

图片.png

图片.png


最后还是TM的手动求和算出来的,com.moxco.bumble的使用时间为2686,所以他才是最多的


帕特里克的 Reddit 账户头像代表什么动物?答案为该动物的缩写

我们返回到第4个问题


图片.png

访问源文件

图片.png

其实我也不知道这个是不是,因为这个Reddit我也没用过

图片.png

从Bumble 上的消息中发送给 帕特里克的 GIF动态图片的文件名是什么?

图片.png

图片.png

图片.png

图片.png

无语子,名字在这呢,猜焖呢这是


帕特里克记录了一个生活照片,他拍摄照片的时候正在朝哪个方向移动?

这道题就有点难为人了......这谁能通过照片推断出来人往哪走,而且这个照片其实挺多的,如果不是凑巧就一张,鬼知道拍摄现场的照片指的是哪一个

图片.png

图片.png

G了,狗屁看不出来


帕特里克近期搜索了一次他的ip位置,请问他最早是什么时候搜索的ip信息?

图片.png

访问以下网站,下面的网站可以还原访问url的信息

https://dfir.blog/unfurl/

图片.png

解码的话,因为老外的时间戳和咱们的略有不同,所以

https://gchq.github.io/

图片.png

然后就发现时间错了,后来看人家的,发现并不是UTC,问题是我哪知道他是哪里的人啊

这道题应该是关联14题,14题应该是需要拿到坐标,拿到坐标之后就知道人家是哪里人哪个时区了,问题是臣妾办不到啊

图片.png

为什么不能按照取证工具的来呢

图片.png


相关文章
|
Web App开发 Java 测试技术
多任务一次搞定!selenium自动化复用浏览器技巧大揭秘
多任务一次搞定!selenium自动化复用浏览器技巧大揭秘
|
3月前
|
人工智能 Linux API
【最详细】OpenClaw攻略:1分钟阿里云/MacOS/Linux/Windows11部署接入百炼API+飞书/钉钉对接及避坑指南
2026年的开源AI智能体领域,OpenClaw凭借其主动执行任务、自主学习迭代、全场景适配的核心优势,从技术圈火遍普通上班族与创业者群体,成为现象级的AI数字员工工具。这款开源AI智能体框架彻底打破了传统对话类AI被动应答的局限,能自主完成文件处理、代码编写、信息检索、设备操控等一系列工作,真正实现了AI替人干活的需求。但多数用户仅将其当作普通聊天AI,未能发挥其核心价值。本文将从OpenClaw的核心优势与版本升级亮点出发,详细讲解2026年新手零基础下阿里云、MacOS、Linux、Windows11全平台的部署流程,搭配阿里云百炼免费大模型API的配置方法,同时附上国内办公平台对接技巧
619 4
|
7月前
|
弹性计算 运维 安全
毅硕HPC | Pritunl + ECS + Frp 搭建远程办公VPN
本教程将介绍一种 “鱼与熊掌兼得” 的创新方案:核心VPN服务(Pritunl)部署在您本地的强大工作站上,通过轻量级的FRP内网穿透工具,借助阿里云ECS提供的稳定公网入口,安全地将其服务能力发布到互联网。 这样,远程员工只需连接到一个统一的云上地址,即可直接接入您办公室或实验室的本地网络,访问其中的设备,实现真正意义上的“远程局域网”体验。
901 1
毅硕HPC | Pritunl + ECS + Frp 搭建远程办公VPN
|
自然语言处理 API 数据可视化
阿里云升级Premier级别WhatsApp官方商业解决方案提供商,赋能全球企业高效连接30+亿用户
国内有哪些 WhatsApp Business API 官方服务商?阿里云是 Meta 认证的 Premier 级 BSP,为中国企业提供合规、智能的 WhatsApp 接入服务。
799 0
VS Code 中文乱码及编码格式问题全解
VS Code 中文乱码及编码格式问题全解
8095 0
|
消息中间件 存储 缓存
RabbitMQ与Kafka选型对比(一)
RabbitMQ与Kafka选型对比(一)
5186 0
RabbitMQ与Kafka选型对比(一)
|
机器学习/深度学习 传感器 安全
【VRP问题】基于遗传算法求解带容量的车辆路径规划问题(优化目标:运输成本)附Matlab代码
【VRP问题】基于遗传算法求解带容量的车辆路径规划问题(优化目标:运输成本)附Matlab代码
|
运维 监控 架构师
如何进行系统架构评审:全面指导与实践
【8月更文挑战第18天】系统架构评审是确保软件项目成功的关键环节之一。通过科学合理的评审流程和严格的评审要点控制,可以显著提高架构设计的质量和项目的整体成功率。
1205 3
|
存储 JSON 图形学
【unity实战】制作unity数据保存和加载系统——小型游戏存储的最优解
【unity实战】制作unity数据保存和加载系统——小型游戏存储的最优解
754 0
|
存储 安全 关系型数据库
Linux日志管理rsyslog系统日志管理
本篇文章带大家了解日志管理中的esyslog系统日志管理,了解日志是从哪里来的,怎么观察日志,以及配置日志设备文件,学习怎么查看常见的一些种类的日志信息。本篇文章需要关心的问题:哪类程序--->产生的什么日志--->放到什么地方
819 0

热门文章

最新文章