TGViewer
Channel Public Channel
Elcomsoft RU

Elcomsoft RU

@elcomsoftru

Будь в курсе последних новостей в сфере мобильной, облачной и компьютерной криминалистики!

сайт: elcomsoft.ru
твиттер: twitter.com/elcomsoft
ютуб: youtube.com/c/ElcomsoftCompany
блог: blog.elcomsoft.ru
t.me/elcomsoft
Subscribers
896
Photos
511
Videos
0
Links
510

Showing posts older than #640 · Back to latest

Older Posts 20 shown
Post #639 1.47K
🆕Облачные резервные копии iOS/iPadOS 26🆕

В Elcomsoft Phone Breaker 11.2 появилась возможность скачивать облачные резервные копии, созданные устройствами под управлением iOS и iPadOS 26 и бета-версий 27.

⚡️На сегодня наш продукт — не только первое, но и единственное на рынке решение, совместимое с последними версиями мобильных ОС от Apple.

Несмотря на то, что обновление выглядит рутинным, это не так: в iOS 26 Apple полностью переработала механизмы хранения и доступа к резервным копиям, что потребовало от нас не просто внести несколько исправлений, но полностью переписать весь код для доступа в облако.

В облачных резервных копиях изменилось примерно всё: запросы, структуры, шифрование, даже сжатие данных; фрагменты одной резервной копии теперь могут храниться на разных физических серверах. Неизменным остался разве что механизм аутентификации и общий принцип резервных копий как набора из зашифрованных фрагментов.

Всё это вместе взятое привело к тому, что ни один криминалистический продукт не мог скачивать резервные копии, созданные на устройствах с iOS 26...

Рассказываем, что было исправлено, а точнее - переписано!❤️

Подробнее можно узнать, перейдя по ссылке📎

#EPB #iCloud
Post #638 1.39K
Функция защиты украденного устройства Apple и её значение для криминалистов🧐

«Защита украденного устройства» в её текущей реализации кардинально меняет правила игры для криминалистов. С точки зрения специалиста, функция делает простую вещь: требует Face ID или Touch ID для того, чтобы установить привязку устройства к компьютеру.

Даже зная код блокировки, но не имея возможности авторизовать процедуру по лицу или отпечатку пальца владельца, привязать iPhone к рабочей станции для извлечения данных из него больше не выйдет. С весны 2026 года Apple включает эту защиту прямо «из коробки».

💡Мы же готовим решение по её обходу, позволяющее установить и использовать агент-экстрактор при активной защите.

«Защита украденного устройства» появилась ещё в iOS 17.3, которая вышла в начале 2024 года. Мы уже писали о ней в статье «Защита украденного устройства» — новая проблема для криминалистов.

❓Почему мы вернулись к этой теме❓

Причина — в недавнем изменении, которое произошло с выходом iOS 26.4 в конце марта 2026 года. Начиная с этой версии iOS «Защита украденного устройства» активируется автоматически при настройке, восстановлении или обновлении устройства.
Если до марта этого года с «Защитой украденного устройства» специалисты сталкивались эпизодически, то теперь устройства, защищённые этой функцией, будут встречаться всё чаще и чаще..

Подробнее в нашей новой статье📎
Post #637 1.28K
Уязвимости TPM: как защитить данные BitLocker, когда TPM скомпрометирован💬

Основной целью «защиты устройства» по версии Microsoft была полностью прозрачная защита данных: системный диск зашифрован, а пользователю об этом не нужно даже знать. Шифрование на современных сборках Windows может происходить автоматически, ключи восстановления — так же автоматически загружаются в облако Microsoft (или в корпоративную сеть, Entra ID); пользователь никогда (по мнению Microsoft) не должен сталкиваться с паролями или ключами шифрования.

Иными словами — всё должно работать примерно так, как в iPhone, которые тоже зашифрованы, а пользователь об этом может даже не догадываться. Увы, но архитектура современных компьютеров Windows — далеко не iPhone, и, как это часто бывает, что-то пошло не так🔥

Спустя время устройства с зашифрованными дисками начали поступать в лаборатории по восстановлению данных — и оказалось, что фоновое шифрование без уведомления пользователя блокирует попытки восстановления данных. Многие пользователи, которые не знали о том, что их диск зашифрован, не озаботились и сохранением ключей шифрования, а в облако Microsoft они попадали только один раз — и только в учётную запись первого пользователя с административными привилегиями, который вошёл в систему. Далеко не всегда этот пользователь был тем же, кто обращался за восстановлением данных.

Теперь доступ к данным в конфигурациях «TPM-only» можно получить за несколько минут с помощью специально подготовленного USB-накопителя через среду восстановления. Существуют и другие векторы — атаки с откатом версии загрузчика или аппаратный перехват данных на шинах LPC/SPI. О них мы подробно писали в англоязычном разделе блога — A Decade of BitLocker Vulnerabilities: What’s Patched, What’s Not, and What Still Works, не будем повторяться.

Подробнее в нашей новой статье 📎
Post #636 1.32K
🆕Скачивание резервных копий iPhone и iPad из iCloud🆕

Извлечение резервных копий из iCloud
— одна из самых технически сложных задач в облачной криминалистике.
В iCloud резервные копии не создаются в виде единого файла в фиксированном формате: они собираются из множества отдельных фрагментов, которые нужно сначала извлечь, а затем собрать из них цельную резервную копию в стандартном формате, который можно будет открыть и проанализировать стандартными средствами☁️

...какое-то время назад разработчики Apple изменили протоколы обмена данными, и старые методы извлечения перестали работать у всех, кроме самой Apple. Нам пришлось адаптировать внутренние механизмы, подробно об этом мы писали в материале Elcomsoft Phone Breaker 11: возвращение iCloud.

Первая версия Elcomsoft Phone Breaker 11 имела ряд особенностей: загрузка резервных копий могла прерываться после первых нескольких гигабайт...

⚡️...Версия 11.1 решает эту проблему! Резервные копии теперь скачиваются стабильно и полностью — но только при условии, что она создана устройством, на котором установлена iOS/iPadOS 18 и ниже. Резервные копии, созданные в облаке iOS или iPadOS 26 на данный момент не поддерживаются и мы, конечно, работаем над решением этой проблемы😊

Подробнее можно узнать, перейдя по ссылке📎

#EPB #iCloud
Post #635 1.61K
YellowKey: критическая уязвимость BitLocker и доступ к «холодным» данным💬

12 мая 2026 года исследователь, известный под никами Chaotic Eclipse и Nightmare-Eclipse, выложил на GitHub рабочий PoC для уязвимости нулевого дня в Windows под названием YellowKey.

Эксплойт позволяет выйти в командную строку и получить доступ к зашифрованному BitLocker системному диску любому, у кого есть физический доступ к компьютеру с Windows 11, Windows Server 2022 или Windows Server 2025. Без пароля, ключа восстановления или сложного оборудования для перехвата данных TPM. Достаточно USB-накопителя и комбинации клавиш во время перезагрузки❤️

Профильная пресса подхватила тему мгновенно. Хакерское сообщество — тоже. А вот в криминалистическом сообществе, как ни странно, новость прошла практически незамеченной....и это серьёзная ошибка.

💡Если в хранилище улик пылится изъятый ноутбук с BitLocker, который числится «холодным» вещественным доказательством, новый эксплойт даёт шанс на извлечение данных максимально простым и быстрым способом. Окно возможностей открыто нараспашку.

В этой статье мы разберём, как именно BitLocker защищает системный раздел, как YellowKey обходит эту модель защиты, как криминалист может использовать уязвимость в работе и что на самом деле может стоять за утверждением исследователя об уязвимости модели защиты TPM+PIN.

Подробнее в нашей новой статье 📎
Post #634 1.67K
Агент-экстрактор: актуальная инструкция (2026)🎓

Мы часто пишем про разные способы извлечения данных, и особенно часто — про извлечение методом агента-экстрактора, нашу собственную разработку. Технологии постоянно меняются, и со временем накапливаются мелкие изменения, в результате чего ранние статьи устаревают и теряют релевантность🇷🇺

Начиная с прошлого года мы начали выпускать своеобразные дайджесты — первым стал материал "Агент-экстрактор: самая подробная инструкция (2025)". За год накопилось достаточно изменений, чтобы написать очередной дайджест.

Агент-экстрактор — по сути, обычное приложение, которое мы устанавливаем напрямую на исследуемый девайс. Необычно в нём то, что в состав агента мы включили сразу все нужные для работы эксплойты, использование которых последовательно повышает уровень привилегий. В итоге мы получаем прямой доступ к файловой системе и ключам, которые позволяют расшифровать связку ключей.


В сегодняшнем материале мы собрали актуальную информацию об агенте-экстракторе на май 2026 года.

Поделимся следующим:

💡Доступные данные и преимущества метода
💡Поддерживаемые устройства и версии ОС
💡Установка, подпись и сетевая изоляция
💡Подготовка устройства и устранение проблем
💡Процесс извлечения

Подробнее в нашей новой статье 📎
Post #633 1.69K
🆕Elcomsoft Phone Breaker 11: возвращение iCloud🆕

Мы обновили Elcomsoft Phone Breaker до версии 11🏙

Главной причиной масштабного обновления стали недавние фундаментальные изменения протоколов доступа к iCloud со стороны Apple, которые «сломали» доступ в облако для всех предыдущих версий программы.

Для решения этой проблемы мы полностью переработали механизмы аутентификации и загрузки данных из iCloud, восстановив работоспособность облачного функционала🗄️

В этой статье — о том, что случилось с облаком, как мы решили проблему, какие остались нюансы и ограничения и как их можно обойти.

Подробнее можно узнать, перейдя по ссылке📎

#EPB #iCloud
Post #632 1.56K
🆕iOS 26: низкоуровневое извлечение и аппаратная защита памяти🆕

В последнем обновлении iOS Forensic Toolkit мы добавили поддержку низкоуровневого извлечения iOS 26 и 26.0.1.

В новой версии инструментария доступно извлечение полного образа файловой системы и связки ключей, где хранятся пароли и токены авторизации.

Не обошлось и без подводных камней: метод работает на всех моделях iPhone и iPad, на которых можно запустить iOS 26, за исключением семейства iPhone 17 и планшетов iPad на процессоре M5.

❓Почему так получилось?

❗️Ответ — в новом методе аппаратной защиты целостности памяти, который появился в чипах A19 и M5.

Подробнее можно узнать, перейдя по ссылке📎

#EIFT
Post #631 1.3K
Методология цифрового триажа🇷🇺

Цифровая криминалистика долго опиралась на простой принцип: отключить питание, снять образ диска, анализировать в лаборатории. Этот подход работал, пока объёмы данных измерялись гигабайтами, а расследование касалось одного-двух компьютеров.
Сегодня эти условия выполняются редко. В расследованиях часто фигурируют десятки устройств с терабайтными накопителями, и классический подход порождает очереди в лабораториях, растянутые на недели и месяцы.
Пока образы ждут своей очереди, оперативная ценность улик падает...

...именно так в практике расследований сформировался цифровой триаж❤️

Вместо полного копирования всех секторов специалист быстро извлекает только те данные, которые критичны для расследования.
Триаж в цифровых расследованиях — это предварительный этап сбора и отбора только важных данных с их последующим анализом либо на месте, либо в лаборатории🔑

Для предварительного сбора данных в ходе триажа мы разработали два инструмента: Elcomsoft Quick Triage (EQT) и Elcomsoft System Recovery (ESR). Несмотря на частичное пересечение функций, они рассчитаны на принципиально разные ситуации, и выбор между ними определяется состоянием исследуемого компьютера.

Поделимся следующим:

❓️Инструментарий триажа;

❓️Наши публикации, где мы подробно и методично разобрали самые разные аспекты цифровых расследований:
🔥Эволюция цифровой криминалистики
🔥Стратегия, доступ и рабочий процесс
🔥Анализ системных артефактов Windows

Подробнее в нашей новой статье 📎
Post #630 1.49K
Типы учётных записей Windows и восстановление паролей❗️

Раньше получить доступ к системе Windows было несложно: достаточно было лишь извлечь хэши NT из локальной базы данных и запустить атаку, которая на данных NTLM работала очень быстро.

В последние годы Microsoft всё дальше отходит от традиционных механизмов аутентификации, используя более стойкие альтернативы🖥

Microsoft активно отучает пользователей от локальных учётных записей, продвигая облачные идентификаторы (например, учётные записи Microsoft для частных лиц) и модели безопасности, завязанные на аппаратные средства защиты (например, вход через Windows Hello).

💡Мы рассмотрим четыре основных варианта входа в современных версиях Windows: локальные учётные записи, ставшие стандартом учётные записи Microsoft, традиционные среды Active Directory и облачные конфигурации Entra ID;

💡Мы подробно разберём, как с помощью Elcomsoft System Recovery можно восстановить доступ к учётным записям разных типов;

💡Поскольку само понятие «восстановления пароля» теперь зависит от типа учётной записи, мы покажем, какие именно данные нужно использовать для атаки, что можно, а что нельзя восстановить с помощью атаки на локальном компьютере.

Подробнее можно узнать, перейдя по ссылке📎

#ESR
Post #629 1.47K
🆕Агент-экстрактор для iPad на чипах M-серии🆕

В предыдущей версии iOS Forensic Toolkit агент-экстрактор научился работать с iOS 18.7.1 — на iPhone и iPad на чипах А, а сегодня мы добавили поддержку планшетов с iPadOS на архитектуре M (Apple M1, M2, M3, M4).

Работу немного затормозили особенности распределения памяти в старших моделях iPad Pro на 1 и 2 ТБ, оснащённых 16 ГБ оперативной памяти, но нам удалось обойти и эту проблему💡

Ещё одна важная деталь: жизненный цикл планшетов заметно длиннее👣

Пользователи редко меняют iPad каждый раз, когда выходит новая модель, часто пропуская несколько поколений устройств, и не так внимательно следят за системными обновлениями. В результате шансы столкнуться с устройством на базе старой, уязвимой версии iPadOS статистически выше. Эта задержка в цикле обновлений повышает вероятность успеха при работе с планшетами по сравнению со смартфонами.

Подробнее можно узнать, перейдя по ссылке📎

#EIFT #обновление
Post #628 1.71K
🆕Низкоуровневое извлечение iOS 17 и 18🆕

iOS Forensic Toolkit обновился до десятой версии.

Мы заметно расширили возможности низкоуровневого извлечения как для агента-экстрактора, так и для checkm8🔴

⚡️Агент-экстрактор получил поддержку всех версий iOS/iPadOS 16 и 17, а также поддержку ряда версий iOS 18.
⚡️Для checkm8 теперь есть поддержка всех последних обновлений ОС от Apple на уязвимых устройствах.
⚡️Наконец, мы улучшили расширенное логическое извлечение для iOS/iPadOS 26.

В данном обновлении мы вносим ряд функциональных изменений и уточняем текущие условия и ограничения:

▪️Агент-экстрактор - до iOS 18.7.1 включительно;

▪️Расширенная поддержка checkm8: для iOS и iPadOS 15.8.7, iPadOS 16.7.15 и iPadOS 18.7.5, также мы добавили поддержку iOS 16.8.8;

▪️Логическое извлечение: теперь этот метод вытягивает гораздо больше данных из категории "shared files".

Подробнее можно узнать, перейдя по ссылке 📎

#EIFT #обновление
Post #627 672
Когда отказ от признания — преступление⚖️

Чем больше мы зависим от мобильных устройств, тем больше производители стараются обезопасить нас и наши данные от злоумышленников. Технически сложные методы разблокировки, надёжное шифрование, выделенные сопроцессоры безопасности с собственной ОС — лишь вершина айсберга…

Но что происходит, когда защищаться приходится вовсе не от злоумышленников❓

Ситуация заметно осложняется неизбежным дисбалансом сил при контакте гражданина и правоохранительных органов. Обладая государственной монополией на насилие, представители власти изначально имеют существенное преимущество. Даже в тех юрисдикциях, где человек по закону имеет право не передавать и не разблокировать устройство без соответствующего ордера, на практике он сталкивается со стрессом и давлением.

Требуются максимально чёткие, не допускающие двояких трактовок законодательные рамки, строго регламентирующие действия полиции, и, что важнее, работающие механизмы неотвратимой ответственности должностных лиц за любые попытки внепроцессуального принуждения.

Мы сравним опыт стран, которые сделали отказ от выдачи паролей уголовным преступлением, и государств, чьи законы защищают людей от подобного давления; разберём, какие риски несёт такая практика и почему стремление любой ценой извлечь данные из смартфона грозит разрушением базовых процессуальных свобод.

Подробнее в нашей новой статье📎
Post #626 638
Цена ошибки: полгода в заключении из-за алгоритма📕

В июле 2025 года пятидесятилетняя Анджела Липпс из штата Теннесси стала жертвой полицейской ошибки.

Расследуя серию банковских мошенничеств, полиция города Фарго (Северная Дакота) получила наводку от коллег: искусственный интеллект распознал лицо Липпс на поддельном удостоверении, использованном преступниками.
В результате вооружённые федеральные маршалы ворвались в её дом и арестовали женщину на глазах её внуков, что положило начало длинной цепочке событий: Липпс провела за решёткой около шести месяцев, получив статус беглой преступницы в штате, в котором не была ни разу в жизни.#️⃣

Серьёзной проблемой стало то, что полицейские доверили принятие решений программе, поддавшись «предвзятости автоматизации». Любая система распознавания лиц — в данном случае использовалась программа Clearview AI, но могла быть любая другая — оперирует с вероятностями. И разработчики подобных систем, и правозащитники в один голос утверждают, что совпадение, даже и стопроцентное, — это лишь повод для проверки, юридически равносильный анонимному звонку.

Ложные совпадения
— обычная часть работы алгоритмов искусственного интеллекта, но детективы Фарго восприняли подсказку алгоритма как руководство к действию и оформили ордер на арест, решив не тратить время на традиционную следственную проверку.

🚫Сколько раз в нашем блоге мы писали о том, что нельзя принимать на веру показания вероятностных моделей?
🚫Сколько говорили о том, что ни одна программа не примет решение за человека?

Об этом говорили не только мы.

Но, как показывает практика, человеческая лень, желание схалтурить и поскорее закрыть дело никуда не исчезают...

Подробнее в нашей новой статье📎
Post #625 1.56K
🆕Distributed Password Recovery: поддержка видеокарт NVIDIA Blackwell🆕

В новой версии Elcomsoft Distributed Password Recovery появилась поддержка видеокарт NVIDIA последнего поколения Blackwell.

...небольшое обновление?

Напротив❗️ EDPR 5.0 — самое крупное обновление продукта за последние годы. Мы полностью пересобрали продукт, осуществив переход с 32-битного кода на 64-разрядный⚡️

Почему это важно и при чём здесь NVIDIA Blackwell?

Мы поделимся важным и разъясним:

💡Аппаратное ускорение: от специализированных «ускорителей» к видеокартам
💡Архитектура EDPR: взгляд изнутри
💡Проблема с плагинами
💡Трудности перехода
💡Результат: работает на RTX 5090!

Подробнее можно узнать, перейдя по ссылке 📎

#EDPR
Post #624 1.34K
Эффективное создание образов в формате E01🔈

Мы
неоднократно писали о том, как снимать образы современных накопителей, какие для этого нужны условия и аппаратное обеспечение, а также о том, как добиться максимальной скорости⚡

На этот раз мы решили сосредоточиться исключительно на скоростях работы с E01 — самым распространённым форматом, который используется повсеместно. Поскольку полноценный криминалистический образ должен сопровождаться контрольными суммами, мы проверяли программы в реальных условиях с обязательным подсчётом хэш-сумм.

В этой статье мы кратко разберём ключевые факторы, которые ускоряют или тормозят процесс снятия данных, а затем покажем сводные таблицы производительности со свежими результатами наших тестов популярных программ для снятия образов🧑‍💻

Рассмотрим технические особенности и нюансы:

❓Как снимаются образы
❓Форматы RAW и E01
❓Тестовый стенд: его характеристики
❓Факторы, влияющие на снятие образа
❓Тестирование производительности и как работают лаборатории

Подробнее в нашей новой статье📎
Post #623 600
ИИ в криминалистике: анализ улик или необоснованный обыск?

В двух статьях Алексиса Бригнони (оригинал и продолжение) поднимается очень интересная тема:

❓а что, если модель искусственного интеллекта из криминалистического пакета залезет куда-то не туда, куда позволял залезть ордер, увидит что-то из того, на что не было разрешения, и обнаружит улики, которые не удалось бы найти, не выйдя за рамки оригинального ордера❓

Алексис делает сильный ход, утверждая:

«Хотите, чтобы суд выбросил ваши цифровые улики на свалку? Просто спросите LLM, не ограничивая его правовыми рамками».


И нам определенно есть, что добавить!

Обсуждаем актуальные темы:

💡В чем проблема?
💡Юридические особенности
💡И снова о технологиях!

Подробнее в нашей новой статье📎
Post #622 1.53K
Обманчивые модули: форм-факторы накопителей NVMe⌨️

У вас в руках — печатная плата с микросхемами, похожая на SSD в формате M.2.
…Но что это на самом деле и как, к чему и через что её можно подключить❓

Если это M.2 — то это диск SATA или NVMe? А может, адаптер Wi-Fi/Bluetooth? Заработает ли накопитель, извлечённый из компьютера Apple, в простом механическом адаптере, или для доступа к данным понадобится оригинальное устройство Apple?

Физический разъём — не гарантия совместимости. Проприетарные модули NAND в современных компьютерах Apple похожи на обычные NVMe накопители, но их содержимое не прочитается вне основной системы: в качестве контроллера используется основной чип компьютера.

В этой статье мы разберём физические форм-факторы, в которых выпускаются современные NVMe-накопители💡

Подробнее в нашей новой статье 📎
Post #621 573
Следующая остановка - Казань!

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики по сбору, извлечению и анализу цифровых данных с различных носителей информации и облачных сервисов🫆

В рамках мероприятия будут представлены:

💡современные методы и средства извлечения, восстановления и анализа цифровых данных
💡 аппаратные решения, которые позволяют облегчить деятельность эксперта и специалиста как в лабораторных, так и выездных условиях
💡решения, опыт и практика от ведущих российских компаний-партнеров
💡обновленные методические руководства: по работе с устройствами и сервисами Apple, по преодолению шифрования и защиты паролем, а также по работе с аппаратным обеспечением

Мы будем рады вашим вопросам, отзывам и предложениям!

⏱Дата: 9 апреля 2026 г.
📍Место: г. Казань, «AMAKS Hotels & Resorts», Односторонка Гривки, 1

Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

До встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Post #620 1.62K
Нижний Новгород - столица закатов☀️

Компания "ЭлкомСофт" совместно с компанией "ЛАН-ПРОЕКТ" приглашает вас на семинар, посвящённый актуальным вопросам цифровой криминалистики⌛

В ходе мероприятия будут представлены:

💡 демонстрация актуальных продуктов и новых разработок
💡 обновлённые методические материалы
💡 решения и доклады ведущих компаний-партнёров в России
💡возможность получить ознакомительные версии программного обеспечения
💡обзор последних обновлений и новых идей для развития в дальнейшем

⏱Дата: 7 апреля 2026 г.
📍Место: г. Нижний Новгород, «AZIMUT Отель Нижний Новгород», ул. Заломова, д. 2

Мы открыты к диалогу и приглашаем к совместному обсуждению на семинаре актуальных профильных вопросов.
Всю информацию о семинаре можно узнать на нашем сайте при регистрации 📎

Нижний, до встречи!

С Уважением,
компания «ЭлкомСофт»❤️
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →