Вы научитесь
• Принципам цифрового расследования.
• Различным механизмам защиты мобильных устройств, ПК и облачных сервисов, а также способов их обхода.
• Методам и инструментам для извлечения данных.
А также
• проводить анализ извлеченных данных с целью выявления ключевых фактов и закономерностей для расследования инцидентов.
• извлекать информацию из различных цифровых источников, включая мобильные устройства, облачные хранилища и ПК
Аудитория курса
• Практикующие специалисты информационной безопасности
• Специалисты по реагированию на инциденты и форензик-аналитики
• Сотрудники государственных силовых структур и ведомств
• Начинающие специалисты в сфере цифровой криминалистики, желающие получить основательные знания и практические навыки
Содержание курса
Модуль 1. Введение и базовое извлечение (8 ак.часов)
Цель: научиться выбирать метод логического извлечения и составлять протокол.
Лекция (1 ак.ч): Сравнение архитектур iOS (закрытая) и Android (открытая). Режимы JTAG, Chip-off, ISP (обзорно).
Практика 1 (3 ак.ч): «Физическое vs Логическое».
• Задание: Подключить Android (Samsung/Huawei) через ADB в режиме отладки.
• Инструмент: Magnet AQUA или Belkasoft Evidence Center (триал).
• Действие: Сделать логический бэкап (без рута) и извлечь базу данных контактов/SMS в формате .csv. Сравнить, что не попало в выгрузку (кэши фото, логи Wi-Fi).
Практика 2 (4 ак.ч): «Извлечение из iOS (без джейлбрейка)».
• Задание: Используя Elcomsoft iOS Forensic Toolkit или iLEAPP, извлечь артефакты из локальной копии iTunes (Backup).
• Кейс: Найти в бэкапе историю звонков, даже если она удалена с телефона, но осталась в файле call_history.db.
• Финал: Составление «Дорожной карты» — блок-схема выбора метода (если телефон выключен -> загрузчик; если включен -> ADB/Backup).
Модуль 2. Android: Защита и Qualcomm/Huawei (8 ак.часов)
Цель: обход блокировок и работа с низкоуровневыми интерфейсами.
Лекция (1 ак.ч): Как работает FBE (File-Based Encryption) и FDE. Роль TrustZone.
Практика 1 (3 ак.ч): «Режим EDL (Emergency Download) на Qualcomm».
• Задание: Ввод устройства (Xiaomi/OnePlus) в режим 9008 (замыкание тестпойнтов или кнопки).
• Инструмент: QFIL + патченный Firehose (программатор).
• Действие: Сделать дамп раздела userdata (сырой образ .bin). Анализ структуры GPT-разделов.
Практика 2 (4 ак.ч): «Huawei (Kirin) — извлечение через тест-пойнт».
• Задание: Разбор логики HiSuite (резервная копия с паролем).
• Кейс: Подбор пароля к бэкапу HiSuite с использованием атаки по словарю (инструмент Hashcat + конвертер HiSuite2Hash).
• Итог: Успешная расшифровка контактов из защищенного бэкапа Huawei.
Модуль 3. Спецметоды: Spreadtrum, МТК и «кирпичи» (8 ак.часов)
Цель: экстремальное извлечение данных при отсутствии софта и при повреждении.
Лекция (1 ак.ч): Отличия загрузчиков MTK (Preloader) от Spreadtrum (FDL). Особенности китайской прошивки Unicos (автошифрование).
Практика 1 (4 ак.ч): «Работа с MTK (MediaTek)».
• Задание: Использование SP Flash Tool для чтения полной flash-памяти (Read Back).
• Проблема: Телефон не включается (кирпич), но ПК видит COM-порт.
• Действие: Извлечение образа ROM, монтирование его в UFED Physical Analyzer для восстановления геолокации из кэша карт.
Практика 2 (3 ак.ч): «Подбор пароля FDE (Full Disk Encryption)».
• Задание: У нас есть образ userdata с LUKS-диском.
• Инструмент: Mobius (для извлечения соли) + John the Ripper.
• Кейс: Атака на основе словаря распространенных PIN-кодов (с учетом резиновой клавиатуры — исключение повторяющихся цифр).
Модуль 4. Анализ приложений и удаленные данные (8 ак.часов)
Цель: глубокая аналитика баз данных SQLite и восстановление.
Лекция (1 ак.ч): Структура WAL-журналов SQLite. Почему удаленные сообщения иногда остаются в -wal.
Практика 1 (4 ак.ч): «WhatsApp/Telegram: что не удаляется».
• Задание: Извлечь папку /data/data/com.whatsapp/databases/.
• Инструмент: DB Browser for SQLite + скрипт WhatsApp Xtract.
• Действие: Найти в базе msgstore.db удаленные сообщения по полям deleted (флаг) и восстановить цепочки диалогов по ключу key_remote_jid.
Практика 2 (3 ак.ч): «Файловые системы (carving)».
• Задание: Анализ неразмеченного пространства памяти (Unallocated clusters).
• Инструмент: Autopsy / The Sleuth Kit.
• Кейс: Найти JPEG-файлы, которые были удалены из галереи, но не перезаписаны. Восстановление миниатюр (Thumbnails) из папки /thumbnails/.
Модуль 5. Облака и ПК (8 ак.часов) + Финальный экзамен
Цель: извлечение из облачных бэкапов и связка логинов.
Лекция (1 ак.ч): OAuth 2.0 и риски двухфакторной аутентификации (получение токена).
Практика 1 (2 ак.ч): «Извлечение iCloud».
• Задание: Без физического доступа к iPhone (только Apple ID и пароль).
• Инструмент: Elcomsoft Phone Breaker.
• Действие: Скачивание ключей шифрования (iCloud Keychain) и полного бэкапа iCloud. Расшифровка заметок (Notes) и истории браузера Safari.
Практика 2 (2 ак.ч): «Google Takeout vs Forensic».
• Задание: Сравнить то, что пользователь видит в экспорте Google, с тем, что можно достать через Google Cloud Forensic (логи входов с IP-адресами и историей голосовых команд "Ок, Google").
• Практика 3 (2 ч): «Извлечение из ПК-клиентов».
• Кейс: Анализ папки AppData на Windows. Извлечение файлов msgstore.db