iTunes Backup Forensics
forensicsDéfinition
Les sauvegardes iTunes (appelées Finder backups sur macOS Catalina+) sont des copies de sauvegarde locales des appareils iOS créées sur l'ordinateur hôte. Pour les investigations forensiques, elles constituent souvent la source de données iOS la plus accessible, ne nécessitant pas de jailbreak ni d'accès physique direct à l'iPhone — seulement l'accès à l'ordinateur sur lequel l'iPhone a été synchronisé. Les sauvegardes iTunes sont stockées dans des dossiers identifiés par l'UDID (Unique Device Identifier) de l'iPhone : %APPDATA%\Apple Computer\MobileSync\Backup\ sous Windows et ~/Library/Application Support/MobileSync/Backup/ sous macOS. Chaque sauvegarde contient des milliers de fichiers organisés selon un nommage SHA-1 cryptique (hash du domaine de l'application + chemin du fichier), rendant l'exploration manuelle impraticable sans outils dédiés. Les sauvegardes iTunes peuvent être non chiffrées (par défaut) ou chiffrées (avec un mot de passe choisi par l'utilisateur). Les sauvegardes non chiffrées contiennent la majorité des données (photos, messages, contacts, emails, données d'applications) à l'exception de certaines données sensibles comme les mots de passe du trousseau. Les sauvegardes chiffrées contiennent en plus les mots de passe, Health data, et d'autres informations sensibles — mais nécessitent le mot de passe pour être déchiffrées. L'outil iMazing est le plus convivial pour explorer les sauvegardes iTunes, permettant de parcourir l'arborescence originale des fichiers, d'exporter des conversations, photos, et données d'applications. Pour les investigations forensiques formelles, Cellebrite Physical Analyzer, Magnet AXIOM, et Oxygen Forensic Detective supportent nativement le parsing des sauvegardes iTunes avec extraction des artefacts forensiques. L'outil open source iLEAPP peut parser une extraction de sauvegarde iTunes et générer des rapports HTML sur les artefacts iOS. Le fichier Manifest.db (SQLite) à la racine de la sauvegarde liste tous les fichiers de la sauvegarde avec leur hash, leur domaine d'application, et leur chemin relatif d'origine — permettant de retrouver les fichiers pertinents sans parsing complet.
Fonctionnement
Une sauvegarde iTunes contient : Manifest.db (index de tous les fichiers), Manifest.plist (métadonnées de l'appareil : IMEI, iOS version, date de backup), Info.plist (informations d'application installées), Status.plist (état de la sauvegarde), et des milliers de fichiers nommés par leur hash SHA-1 du chemin. Le chiffrement (si activé) utilise AES-256 avec dérivation de clé depuis le mot de passe sauvegarde.
Application DFIR
Lors d'une investigation iOS sans accès à l'iPhone : 1) Localiser les sauvegardes iTunes sur l'ordinateur associé, 2) Si chiffré, tenter de cracker le mot de passe (Elcomsoft, hashcat), 3) Parser avec iMazing ou iLEAPP, 4) Extraire les SMS/iMessages (sms.db), contacts, photos, et données d'applications pertinentes. Le Manifest.db permet de localiser rapidement les fichiers spécifiques.
Outils
iMazing (GUI, exploration complète), iLEAPP (open source, parsing forensique automatisé), iPhone Backup Analyzer, Cellebrite Physical Analyzer (parsing pro), Magnet AXIOM. Chiffrement : Elcomsoft Phone Breaker (brute force mot de passe backup), hashcat avec mode iTunes backup. Manifest.db : DB Browser for SQLite pour exploration manuelle.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h