Расследование киберинцидентов через изучение мобильных устройств, персональных компьютеров и удалённых серверов

Код: ITC-ЦКИ

Практический курс направлен на получение знаний и освоение методов работы с мобильными устройствами, персональными компьютерами и облачными хранилищами для получения необходимых данных в области цифровой криминалистики.

Практические работы выполняются на стендах с организованными виртуальными лабораториями с телефонами.

Формат проведения

-

Продолжительность

40 академических часов

Вендор

ITCloud
vendor

Вы научитесь

• Принципам цифрового расследования.
• Различным механизмам защиты мобильных устройств, ПК и облачных сервисов, а также способов их обхода.
• Методам и инструментам для извлечения данных.

А также 
• проводить анализ извлеченных данных с целью выявления ключевых фактов и закономерностей для расследования инцидентов.
• извлекать информацию из различных цифровых источников, включая мобильные устройства, облачные хранилища и ПК

Аудитория курса

• Практикующие специалисты информационной безопасности 
• Специалисты по реагированию на инциденты и форензик-аналитики
• Сотрудники государственных силовых структур и ведомств
• Начинающие специалисты в сфере цифровой криминалистики, желающие получить основательные знания и практические навыки

Содержание курса

Модуль 1. Введение и базовое извлечение (8 ак.часов)

Цель: научиться выбирать метод логического извлечения и составлять протокол.

Лекция (1 ак.ч): Сравнение архитектур iOS (закрытая) и Android (открытая). Режимы JTAG, Chip-off, ISP (обзорно).

Практика 1 (3 ак.ч): «Физическое vs Логическое».
• Задание: Подключить Android (Samsung/Huawei) через ADB в режиме отладки.
• Инструмент: Magnet AQUA или Belkasoft Evidence Center (триал).
• Действие: Сделать логический бэкап (без рута) и извлечь базу данных контактов/SMS в формате .csv. Сравнить, что не попало в выгрузку (кэши фото, логи Wi-Fi).

Практика 2 (4 ак.ч): «Извлечение из iOS (без джейлбрейка)».
• Задание: Используя Elcomsoft iOS Forensic Toolkit или iLEAPP, извлечь артефакты из локальной копии iTunes (Backup).
• Кейс: Найти в бэкапе историю звонков, даже если она удалена с телефона, но осталась в файле call_history.db.
• Финал: Составление «Дорожной карты» — блок-схема выбора метода (если телефон выключен -> загрузчик; если включен -> ADB/Backup).

Модуль 2. Android: Защита и Qualcomm/Huawei (8 ак.часов)

Цель: обход блокировок и работа с низкоуровневыми интерфейсами.

Лекция (1 ак.ч): Как работает FBE (File-Based Encryption) и FDE. Роль TrustZone.

Практика 1 (3 ак.ч): «Режим EDL (Emergency Download) на Qualcomm».
• Задание: Ввод устройства (Xiaomi/OnePlus) в режим 9008 (замыкание тестпойнтов или кнопки).
• Инструмент: QFIL + патченный Firehose (программатор).
• Действие: Сделать дамп раздела userdata (сырой образ .bin). Анализ структуры GPT-разделов.

Практика 2 (4 ак.ч): «Huawei (Kirin) — извлечение через тест-пойнт».
• Задание: Разбор логики HiSuite (резервная копия с паролем).
• Кейс: Подбор пароля к бэкапу HiSuite с использованием атаки по словарю (инструмент Hashcat + конвертер HiSuite2Hash).
• Итог: Успешная расшифровка контактов из защищенного бэкапа Huawei.

Модуль 3. Спецметоды: Spreadtrum, МТК и «кирпичи» (8 ак.часов)

Цель: экстремальное извлечение данных при отсутствии софта и при повреждении.

Лекция (1 ак.ч): Отличия загрузчиков MTK (Preloader) от Spreadtrum (FDL). Особенности китайской прошивки Unicos (автошифрование).

Практика 1 (4 ак.ч): «Работа с MTK (MediaTek)».
• Задание: Использование SP Flash Tool для чтения полной flash-памяти (Read Back).
• Проблема: Телефон не включается (кирпич), но ПК видит COM-порт.
• Действие: Извлечение образа ROM, монтирование его в UFED Physical Analyzer для восстановления геолокации из кэша карт.

Практика 2 (3 ак.ч): «Подбор пароля FDE (Full Disk Encryption)».
• Задание: У нас есть образ userdata с LUKS-диском.
• Инструмент: Mobius (для извлечения соли) + John the Ripper.
• Кейс: Атака на основе словаря распространенных PIN-кодов (с учетом резиновой клавиатуры — исключение повторяющихся цифр).

Модуль 4. Анализ приложений и удаленные данные (8 ак.часов)

Цель: глубокая аналитика баз данных SQLite и восстановление.

Лекция (1 ак.ч): Структура WAL-журналов SQLite. Почему удаленные сообщения иногда остаются в -wal.

Практика 1 (4 ак.ч): «WhatsApp/Telegram: что не удаляется».
• Задание: Извлечь папку /data/data/com.whatsapp/databases/.
• Инструмент: DB Browser for SQLite + скрипт WhatsApp Xtract.
• Действие: Найти в базе msgstore.db удаленные сообщения по полям deleted (флаг) и восстановить цепочки диалогов по ключу key_remote_jid.

Практика 2 (3 ак.ч): «Файловые системы (carving)».
• Задание: Анализ неразмеченного пространства памяти (Unallocated clusters).
• Инструмент: Autopsy / The Sleuth Kit.
• Кейс: Найти JPEG-файлы, которые были удалены из галереи, но не перезаписаны. Восстановление миниатюр (Thumbnails) из папки /thumbnails/.

Модуль 5. Облака и ПК (8 ак.часов) + Финальный экзамен

Цель: извлечение из облачных бэкапов и связка логинов.

Лекция (1 ак.ч): OAuth 2.0 и риски двухфакторной аутентификации (получение токена).

Практика 1 (2 ак.ч): «Извлечение iCloud».
• Задание: Без физического доступа к iPhone (только Apple ID и пароль).
• Инструмент: Elcomsoft Phone Breaker.
• Действие: Скачивание ключей шифрования (iCloud Keychain) и полного бэкапа iCloud. Расшифровка заметок (Notes) и истории браузера Safari.

Практика 2 (2 ак.ч): «Google Takeout vs Forensic».
• Задание: Сравнить то, что пользователь видит в экспорте Google, с тем, что можно достать через Google Cloud Forensic (логи входов с IP-адресами и историей голосовых команд "Ок, Google").
• Практика 3 (2 ч): «Извлечение из ПК-клиентов».
• Кейс: Анализ папки AppData на Windows. Извлечение файлов msgstore.db

Как происходит обучение в АйТи Клауд

01 Выбор курса

В Учебном центре «АйТи Клауд» Вы можете подобрать курсы с полезным для Вас содержанием. УЦ «АйТи Клауд» готов предложить 1200+ программ различной тематики и степени сложности. Мы проводим курсы, авторизованные производителями ИТ, и также авторские программы от ведущих ИТ-экспертов.

02 Процесс обучения

Вы можете пройти обучение в различных форматах:

  • в очном - на территории Учебного центра либо территории Заказчика,

  • онлайн - на российской онлайн-платформе в режиме реального времени, через интернет, с выполнением всех необходимых практических заданий под онлайн-руководством преподавателя. 


03 Выдача документов

По завершении обучения Вы получите удостоверение о повышении квалификации или сертификат (если у Вас отсутствует диплом о высшем образовании). После обучения на авторизованных курсах Вам также будет выдан сертификат от производителя.

poster