iOS Forensic Toolkit 10.11: Bootloader-Extraktion für Apple Watch Series 4 und 5 sowie Apple TV 4K (2. Generation)

Elcomsoft iOS Forensic Toolkit 10.11 fügt eine Extraktion auf Bootloader-Ebene für die Apple Watch Series 4 und Series 5 sowie das Apple TV 4K der zweiten Generation hinzu. In jedem Fall ist das Ergebnis ein vollständiges Dateisystem-Abbild und der entschlüsselte Schlüsselbund. Zum ersten Mal wurden die Grenzen der Möglichkeiten zur Datenextraktion auf niedriger Ebene über die A11-Generation von Apple Silicon hinaus erweitert.

Die Extraktion basiert auf usbliter8, einem neuen SecureROM-Exploit, der im Juni 2026 veröffentlicht wurde. checkm8, das das Toolkit seit 2019 verwendet, deckt Apple-SoCs bis zum A11 ab; alles Neuere blieb auf Bootloader-Ebene sieben Jahre lang unerreichbar. usbliter8 deckt die nächste Generation ab: die S4- und S5-Systeme in der Apple Watch, den S5 im HomePod mini und den A12 Bionic im Apple TV 4K der zweiten Generation. Die Schwachstelle befindet sich im Boot-ROM; daher spielt die installierte Version von watchOS, tvOS oder audioOS keine Rolle, und Apple kann sie bei bereits hergestellten Geräten nicht per Software-Update beheben.

Die Extraktion ist forensisch einwandfrei, genau wie unsere checkm8-Implementierung. Der Exploit und der Erfassungscode laufen im Arbeitsspeicher; das betriebseigene Betriebssystem wird nie gestartet, und die Datenpartition wird zu keinem Zeitpunkt verändert oder modifiziert. Die wiederholten Extraktionen liefern dasselbe Datenabbild. Der Geräte-Passcode ist erforderlich, um die Datenpartition zu entsperren; andernfalls steht nur eine eingeschränkte BFU-Extraktion zur Verfügung.

Bei der Apple Watch liefert die Low-Level-Extraktion die tatsächliche Aufzeichnung der Benutzeraktivitäten. Es umfasst:

  • Gesundheits- und Aktivitätsverlauf, einschließlich Herzfrequenz- und Trainingsdaten
  • Low-Level-Standortprotokolle
  • Schlüsselbund-Elemente, einschließlich gespeicherter Passwörter und Token
  • Nachrichten (SMS und iMessage), Kontakte und Anruflisten
  • Wallet-Daten
  • Systemereignisse: App-Aktivität, Entsperrereignisse, Netzwerk- und Bluetooth-Nutzung

Apple TV speichert weniger persönliche Daten, doch die Set-Top-Box enthält Konten, Authentifizierungs-Token, Datensätze zu gekoppelten Geräten, den Netzwerkverlauf sowie Siri-bezogene Daten. All dies reicht oft aus, um eine Person zu einem bestimmten Zeitpunkt an einem bestimmten Ort zu verorten oder ein Gerät mit einer Apple-ID zu verknüpfen.

Das Update fügt zudem Unterstützung für tvOS 26.5 und 26.6 sowie audioOS 26.5 und 26.6 hinzu und behebt eine Regression bei der checkm8-Extraktion, von der mehrere ältere Geräte betroffen waren.

Für die Extraktion wird zusätzliche Ausrüstung benötigt, die im Handbuch aufgeführt ist, ebenso wie das Verfahren, um das Gerät in den DFU-Modus zu versetzen. Die Implementierung des Exploits ist unter github.com/Elcomsoft/usbliter8 veröffentlicht.

Versionshinweise

  • Bootloader-Exploit: Die Extraktion des Schlüsselbunds und des vollständigen Dateisystems für die Apple Watch S4 und S5 wurde hinzugefügt
  • Bootloader-Exploit: Die Extraktion von Keychain und vollständigem Dateisystem für das Apple TV 4K (2. Generation) wurde hinzugefügt
  • Unterstützung für tvOS 26.5 und 26.6 wurde hinzugefügt
  • Unterstützung für audioOS 26.5 und 26.6 wurde hinzugefügt
  • Die Checkm8-Extraktion für einige ältere Geräte wurde korrigiert

Siehe auch