Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

iOS Forensics

forensics

Définition

L'iOS Forensics regroupe les méthodologies et outils spécialisés dans l'extraction et l'analyse de données issues d'appareils Apple iOS, environnement particulièrement fermé et protégé rendant l'investigation nettement plus complexe que sur Android. L'extraction par sauvegarde exploite les mécanismes natifs de backup iTunes/Finder, chiffrée par défaut depuis iOS 10 et nécessitant le mot de passe défini par l'utilisateur, limitant son usage aux appareils dont l'accès est déjà consenti ou légalement obtenu. L'extraction physique, la plus complète car donnant accès au système de fichiers brut et aux données supprimées, s'appuie sur l'exploitation de vulnérabilités du bootrom comme checkm8, découverte en 2019 et affectant les puces A5 à A11 (jusqu'à l'iPhone X), permettant un accès de bas niveau non patchable par mise à jour logicielle car ancrée dans le matériel, contrairement aux failles logicielles classiques. L'extraction BFU (Before First Unlock) cible les appareils verrouillés n'ayant pas encore reçu leur premier déverrouillage post-redémarrage, où une partie limitée mais forensiquement précieuse des données reste accessible malgré le chiffrement matériel complet activé par la Secure Enclave. Les données récupérées couvrent messages iMessage et SMS, historique de localisation, données d'applications tierces, métadonnées de fichiers et éléments supprimés persistant temporairement avant effacement définitif. Cellebrite et Magnet AXIOM dominent l'outillage commercial de ce domaine hautement spécialisé et en constante évolution face aux mises à jour sécuritaires d'Apple.

Description

La forensique iOS exploite les sauvegardes iTunes/iCloud chiffrées, l'extraction physique via l'exploit checkm8 (bootrom, appareils A5-A11), l'extraction BFU (Before First Unlock) et les dumps via GrayKey/Cellebrite Premium pour accéder aux données chiffrées des iPhones.

Usage forensique

Analyse des sauvegardes avec libimobiledevice, iMazing ou Cellebrite Physical Analyzer. Les bases SQLite des applications (SMS, iMessage, Health, localisation), la keychain et les métadonnées EXIF constituent les sources principales.

Points clés

  • Chiffrement AES-256 par fichier avec clés dérivées de l'UID du processeur — extraction physique requise
  • Sysdiagnose (spindump, logarchive) pour les diagnostics système forensiques
  • Full File System (FFS) via checkm8 : accès non restreint au système de fichiers APFS

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis