HTI Services

092.8765.688 htiservices@htigroup.vn

  • vi
    • en

HTI Services
  • Trang chủ
  • Giới thiệu
  • Dịch vụ
    • Khôi phục dữ liệu
      • Khôi phục dữ liệu trên HDD
      • Khôi phục dữ liệu trên SSD
      • Khôi phục dữ liệu RAID, NAS, SAN
      • Khôi phục dữ liệu trên thiết bị di động
      • Khôi phục dữ liệu USB, thẻ nhớ
      • Bảng giá khôi phục dữ liệu
    • Hủy dữ liệu an toàn
      • Khử từ xóa dữ liệu tại địa điểm khách hàng
      • Xác thực kết quả khử từ
      • Phá hủy vật lý
      • Data Wiping
      • Đánh giá khả năng thực hiện Data Wiping
    • Tư vấn điều tra nội bộ về rò rỉ dữ liệu
      • Điều tra máy tính
      • Điều tra thiết bị di động
      • Phân tích phần mềm độc hại
      • Giải pháp phần mềm Qator Series – IJB
      • Điều tra và phân tích mạng máy tính
    • Tư vấn giải mã dữ liệu bị mã hóa
      • Giải mã dữ liệu bị mã hóa bởi Ransomware
      • Giải mã dữ liệu bị mã hóa FDE
    • Tư vấn đánh giá mức độ an toàn dữ liệu
      • Kiểm tra, đánh giá, bảo trì hệ thống máy tính lưu trữ dữ liệu nhạy cảm
      • Tư vấn bảo vệ, bảo mật hệ thống lưu trữ dữ liệu
    • Đào tạo Điều tra kỹ thuật số điện tử
      • Đào tạo Điều tra kỹ thuật số điện tử – Cơ bản
      • Đào tạo Điều tra kỹ thuật số điện tử – Nâng cao
  • Sản phẩm
    • Máy chủ GPU WinFast
      • WinFast GS4850T
      • WinFast GS4855 ST
      • WinFast GS4840
      • WinFast GS4845
      • WinFast GS2040T
      • WinFast GS2045T
      • WinFast GS 2050T
    • Máy trạm GPU WinFast
      • WinFast WS2040
      • WinFast WS1050
      • WinFast WS950
      • WinFast WS2050
      • WinFast WS1040
      • WinFast WS940
      • WinFast WS945
      • WinFast WS850
      • WinFast WS750
    • Card đồ họa Leadtek
      • RTX PRO™ 5000 Blackwell
      • RTX PRO™ 6000 Blackwell
      • RTX PRO™ 6000 Blackwell Max-Q
      • RTX 4500 Ada Generation 24GB GDDR6
      • RTX 5000 Ada Generation 32GB GDDR6
      • RTX 5880 Ada Generation 48GB GDDR6
      • RTX 6000 Ada Generation 48GB GDDR6
    • Tùy biến theo nhu cầu
      • Hệ thống tạo ảnh và lưu trữ dữ liệu – Hermers Forensics
      • Hệ thống HBS
      • Hệ thống HGS
  • Tin tức
  • Bài viết
    • An toàn dữ liệu
    • Khôi phục dữ liệu
    • Điều tra dữ liệu
    • Hủy dữ liệu
  • Tuyển dụng
  • Chính sách
    • Chính sách bảo mật thông tin
    • Hướng dẫn mua hàng
    • Chính sách giao hàng
    • Hình thức thanh toán
  • Liên hệ
  • vi
    • en

Phân tích pháp y và trích xuất dữ liệu từ Apple Watch

Phân tích pháp y và trích xuất dữ liệu từ Apple Watch

quantri2025-05-10T14:45:31+07:00
quantri 2025-05-10 Bài viết chia sẻ thông tin, Điều tra dữ liệu

Mặc dù nhiều người có thể dễ dàng bỏ qua các thiết bị cũ, nhưng chúng tôi nhận thấy tầm quan trọng của chúng, vì chúng vẫn thường xuyên xuất hiện trong phòng thí nghiệm của các chuyên gia pháp y kỹ thuật số. Bản cập nhật mới nhất của iOS Forensic Toolkit đã mở rộng hỗ trợ trích xuất dữ liệu cho các mẫu Apple Watch đời cũ, giới thiệu khả năng trích xuất cấp thấp cho Apple Watch Series 0, Series 1 và Series 2. Cải tiến này cho phép người dùng macOS và Linux tiếp cận sâu hơn với các thiết bị này, trích xuất thông tin quan trọng như mật khẩu và toàn bộ hệ thống tệp.

apple watch forensics

 

Vai trò của thiết bị đeo trong pháp y di động

Các thiết bị đeo như Fitbit, Apple Watch và vô số mẫu đồng hồ thông minh, thiết bị theo dõi sức khỏe từ nhiều nhà sản xuất khác nhau đang trở thành yếu tố quan trọng trong các cuộc điều tra kỹ thuật số. Dữ liệu trích xuất từ các thiết bị này cung cấp thông tin quan trọng, hỗ trợ cả bên công tố lẫn bên bào chữa.

Những thiết bị này đã đóng vai trò then chốt trong nhiều vụ án, chẳng hạn như dữ liệu bước chân từ Fitbit không khớp với lời khai của bị cáo hoặc dữ liệu hoạt động từ Apple Watch giúp xác định dòng thời gian quan trọng trong các cuộc điều tra hình sự. Các công tố viên đã sử dụng dữ liệu sức khỏe và vị trí từ Apple Watch của nghi phạm để củng cố cáo buộc và bác bỏ bằng chứng ngoại phạm, cho thấy tầm quan trọng của chúng trong các thủ tục tố tụng.

Đối với các chuyên gia pháp y di động, việc hiểu rõ giá trị, tiềm năng cũng như những hạn chế kỹ thuật của dữ liệu này là rất quan trọng để cung cấp những phân tích chính xác, hỗ trợ hiệu quả trong điều tra và xét xử tại tòa án.

Thông tin có sẵn trên Apple Watch

Apple Watch là một thiết bị đeo thông minh được trang bị cơ chế bảo mật mạnh mẽ cùng với dung lượng lưu trữ lớn. Thiết bị này chạy trên watchOS, một hệ điều hành được phát triển từ iOS. Với khả năng xử lý mạnh, không có gì ngạc nhiên khi Apple Watch có thể lưu trữ một lượng lớn dữ liệu quan trọng.

Kỹ thuật trích xuất dữ liệu cấp thấp cho phép truy cập toàn bộ dữ liệu có trên Apple Watch. Dữ liệu trích xuất bao gồm:

  • Ảnh hệ thống tệp (file system image)
  • Bản sao Keychain, chứa mật khẩu của người dùng

Việc phân tích hệ thống tệp giúp tiếp cận nhiều loại dữ liệu quan trọng, bao gồm:

✅ Dữ liệu sức khỏe và hoạt động toàn diện
✅ Lịch sử vị trí chi tiết
✅ Keychain (chứa thông tin đăng nhập, mật khẩu, chứng chỉ mã hóa, v.v.)
✅ Sự kiện hệ thống: dữ liệu sử dụng mạng, hoạt động ứng dụng, mở khóa đồng hồ, truy cập danh bạ, kết nối Bluetooth…
✅ Tin nhắn: SMS và iMessage

✅ Danh bạ
✅ Ví Wallet: vé điện tử, thẻ lên máy bay, thẻ giảm giá, v.v.

 

Phương pháp trích xuất dữ liệu trên Apple Watch

Có hai phương pháp trích xuất dữ liệu dành cho thiết bị Apple Watch: trích xuất cấp thấp dựa trên lỗ hổng bootloader và trích xuất logic.

Phương pháp trích xuất cấp thấp ở cấp độ bootloader được thực hiện dựa trên lỗ hổng checkm8, có thể áp dụng cho bốn thế hệ đầu tiên của Apple Watch, bao gồm Apple Watch Series 0, Series 1, Series 2 và Series 3. Trích xuất bằng checkm8 cho phép lấy được toàn bộ ảnh hệ thống tệp và trích xuất bản sao Keychain. Không giống như các thiết bị IoT khác của Apple như HomePod hoặc Apple TV, Apple Watch có thể được bảo vệ bằng mật mã, đây là một trong những điều kiện cần để đồng bộ hóa Keychain từ iPhone đã ghép nối. Chi tiết hơn về phương pháp này có thể được tìm thấy trong tài liệu checkm8 Extraction của Apple Watch Series 3.

Trích xuất cấp thấp thông qua lỗ hổng bootloader chỉ có thể thực hiện trên các mẫu Apple Watch đời cũ, bao gồm Apple Watch S0, S1, S2 và S3. Đối với các mẫu mới hơn, phương pháp này không khả dụng và buộc phải sử dụng trích xuất logic. Do Apple Watch không có dịch vụ sao lưu riêng (các bản sao lưu của Apple Watch được tạo và lưu trữ trên iPhone đã ghép nối), nên phương pháp trích xuất logic chỉ có thể lấy được một lượng dữ liệu hạn chế, bao gồm nhật ký hệ thống, nhật ký chẩn đoán và một số tệp đa phương tiện.

Cả hai phương pháp trích xuất logic và trích xuất cấp thấp đều yêu cầu kết nối Apple Watch với máy tính, thường được thực hiện bằng bộ chuyển đổi chuyên dụng. Các mẫu Apple Watch từ Series 7 trở đi không còn được trang bị cổng chẩn đoán ẩn, điều này khiến việc kết nối với máy tính trở nên khó khăn, thậm chí gần như không thể đối với bất kỳ ai ngoài Apple. Điều này đồng nghĩa với việc trích xuất logic chỉ khả dụng cho Apple Watch Series 4, Series 5, Series 6 và Apple Watch SE (thế hệ 1).

Trong bảng phân loại, các mẫu Apple Watch hỗ trợ trích xuất cấp thấp bằng checkm8 sẽ được đánh dấu màu xanh lá, trong khi các mẫu chỉ hỗ trợ trích xuất logic sẽ được đánh dấu màu đỏ. Những mẫu không có trong danh sách (ví dụ: Apple Watch Series 7, Series 8, Ultra) thì không được hỗ trợ.

mobile forensics

 

Trích xuất và phân tích dữ liệu Apple Watch

Khi làm việc với các thiết bị rất cũ, chẳng hạn như Apple Watch thế hệ đầu tiên (Series 0), cần phải có sự kiên nhẫn. Series 0 mất khoảng 5 phút để khởi động ramdisk và rất kén chọn về bộ chuyển đổi và cáp kết nối. Cần có một kết nối ổn định để có thể áp dụng khai thác thành công. Ngay cả việc đưa thiết bị vào chế độ DFU cũng có thể cần nhiều lần thử và mỗi lần đều mất rất nhiều thời gian. Chúng tôi khuyến nghị nên thử vào Recovery Mode trước, sau đó mới vào DFU Mode.

Cách đưa Apple Watch vào chế độ DFU:

  •  Chạy EIFT ở chế độ chờ (-w).
  • Kết nối Apple Watch với PC bằng bộ chuyển đổi chuyên dụng (không cần ghép đôi với iPhone).
  • Nhấn giữ cả hai nút trên Apple Watch.
  • Khi màn hình tắt, tiếp tục giữ trong 2 giây
  • Giữ Digital Crown, đồng thời thả nút còn lại.
  • EIFT sẽ tự động phát hiện thiết bị trong chế độ DFU.

 

Xem thêm: Các bài viết khác về Điều tra pháp y kỹ thuật số

Từ khóa:

Điều tra di độngđiều tra kỹ thuật sốđiều tra kỹ thuật số điện tửđiều tra pháp ypháp y di độngpháp y kĩ thuật số điện tửpháp y kỹ thuật sốpháp y thiết bị di độngpháp y thiết bị iOSphương pháp trích xuất dữ liệutrích xuất dữ liệutrích xuất dữ liệu từ thiết bị iOS

Chia sẻ:

Facebook LinkedIn

Bài viết liên quan

tao_anh_o_dia
04Jul04/07/2025

Khi tốc độ trở nên quan trọng: Tạo ảnh nhanh cho ổ đĩa NVMe

Ổ đĩa NVMe SSD hiện đại cần các cách tiếp cận chuyên biệt để phân tích pháp y. Mỗi... read more

bao_ve_to_chuc_cua_ban_khoi_moi_nguy_hiem_tu_ransomware
30Jun30/06/2025

Bảo vệ tổ chức của bạn trước mối nguy hiểm từ Ransomware

Làm thế nào kẻ tấn công có thể vượt qua các giải pháp bảo mật của tổ chức bạn? Có... read more

Qilin-Agenda-Ransomware-Threats-Techniques-and-Prevention
24Jun24/06/2025

RANSOMWARE – BE AWARE [Qilin]

Giới thiệu Trong bối cảnh các cuộc tấn công ransomware đang gia tăng nhanh chóng, liệu có bao nhiêu tổ... read more

file-RSV
18Jun18/06/2025

Tất tần tật về khôi phục file Sony RSV

Trong cộng đồng những người dùng máy ảnh Sony, khái niệm lỗi file định dạng RSV có lẽ không... read more

Các loại Filesystem và cơ hội khôi phục dữ liệu
13Jun13/06/2025

Các loại Filesystem và cơ hội khôi phục dữ liệu – Phần 4: BSD, Solaris, Unix

Phần 1: Cơ hội khôi phục dữ liệu trên các định dạng ổ đĩa Windows – NTFS, FAT32, exFAT,... read more

khoi-phuc-du-lieu-macbook
12Jun12/06/2025

Khôi phục dữ liệu ổ NVMe MacBook bị lỗi nguồn

Một chiếc MacBook với ổ NVMe được gửi tới HTI Services trong tình trạng không thể khởi động –... read more

Search

Search
Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt

Bài viết mới nhất

tao_anh_o_dia
Khi tốc độ trở nên quan trọng: Tạo ảnh nhanh cho ổ đĩa NVMe
04/07/2025
bao_ve_to_chuc_cua_ban_khoi_moi_nguy_hiem_tu_ransomware
Bảo vệ tổ chức của bạn trước mối nguy hiểm từ Ransomware
30/06/2025
Qilin-Agenda-Ransomware-Threats-Techniques-and-Prevention
RANSOMWARE – BE AWARE [Qilin]
24/06/2025
file-RSV
Tất tần tật về khôi phục file Sony RSV
18/06/2025
Các loại Filesystem và cơ hội khôi phục dữ liệu
Các loại Filesystem và cơ hội khôi phục dữ liệu – Phần 4: BSD, Solaris, Unix
13/06/2025

Tin tuyển dụng mới nhất

Tuyển dụng kỹ sư bán hàng
Kỹ sư bán hàng
26/08/2022
Tuyển dụng chuyên viên phân tích dữ liệu (Business Analystic)
04/08/2022

HTI Services - A member of HTI Group

Trụ sở Hà Nội: Tầng 12-VP2, Tòa nhà Sun Square, số 21 Lê Đức Thọ, Phường Từ Liêm, Thành phố Hà Nội

Chi nhánh Đà Nẵng: Tầng 5, Tòa nhà Vietnam Innovation Hub, 175 Trần Hưng Đạo, Phường An Hải, Thành phố Đà Nẵng

Chi nhánh Hồ Chí Minh: 203A Võ Thị Sáu, Phường Xuân Hòa, Thành phố Hồ Chí Minh

Hotline: 092.8765.688

Email: htiservices@htigroup.vn

Giờ làm việc: 8h30 – 17h30 từ Thứ 2 – Thứ 6, Từ 8h30 – 12h Thứ 7, Chủ Nhật nghỉ

Dịch vụ của chúng tôi

Tư vấn giải mã dữ liệu bị mã hóa

Hủy dữ liệu an toàn

Tư vấn điều tra nội bộ về rò rỉ dữ liệu

Khôi phục dữ liệu

Tư vấn đánh giá mức độ an toàn dữ liệu

Rà quét thiết bị điện tử

Chính sách

Đăng ký để nhận tin

Theo dõi chúng tôi

fb
yt
lkn

HTI Services - A member of HTI Group

Hanoi Head Office: 12F-VP2, Sun Square Building, 21 Le Duc Tho street, Tu Liem ward, Hanoi, Vietnam

Da Nang Branch: 5F, Vietnam Innovation Hub Building, 175 Tran Hung Dao street, An Hai ward, Da Nang City, Vietnam

Ho Chi Minh Branch: 203A Vo Thi Sau street, Xuan Hoa ward, Ho Chi Minh City, Vietnam

Hotline: 092.8765.688

Email: htiservices@htigroup.vn

Working hour: 8h30 – 17h30 on Monday – Friday,  8h30 – 12h on Saturday

Our services

Data decryption

Data destruction

Data breaches investigation consulting

Data recovery

Network security consulting

Electronic devices scanning

Newsletter

Follow us

fb
yt
lkn
All Rights Reserved © HTI Services 2022
  • Trang chủ
  • Giới thiệu
  • Dịch vụ
    • Khôi phục dữ liệu
      • Khôi phục dữ liệu trên HDD
      • Khôi phục dữ liệu trên SSD
      • Khôi phục dữ liệu RAID, NAS, SAN
      • Khôi phục dữ liệu trên thiết bị di động
      • Khôi phục dữ liệu USB, thẻ nhớ
      • Bảng giá khôi phục dữ liệu
    • Hủy dữ liệu an toàn
      • Khử từ xóa dữ liệu tại địa điểm khách hàng
      • Xác thực kết quả khử từ
      • Phá hủy vật lý
      • Data Wiping
      • Đánh giá khả năng thực hiện Data Wiping
    • Tư vấn điều tra nội bộ về rò rỉ dữ liệu
      • Điều tra máy tính
      • Điều tra thiết bị di động
      • Phân tích phần mềm độc hại
      • Giải pháp phần mềm Qator Series – IJB
      • Điều tra và phân tích mạng máy tính
    • Tư vấn giải mã dữ liệu bị mã hóa
      • Giải mã dữ liệu bị mã hóa bởi Ransomware
      • Giải mã dữ liệu bị mã hóa FDE
    • Tư vấn đánh giá mức độ an toàn dữ liệu
      • Kiểm tra, đánh giá, bảo trì hệ thống máy tính lưu trữ dữ liệu nhạy cảm
      • Tư vấn bảo vệ, bảo mật hệ thống lưu trữ dữ liệu
    • Đào tạo Điều tra kỹ thuật số điện tử
      • Đào tạo Điều tra kỹ thuật số điện tử – Cơ bản
      • Đào tạo Điều tra kỹ thuật số điện tử – Nâng cao
  • Sản phẩm
    • Máy chủ GPU WinFast
      • WinFast GS4850T
      • WinFast GS4855 ST
      • WinFast GS4840
      • WinFast GS4845
      • WinFast GS2040T
      • WinFast GS2045T
      • WinFast GS 2050T
    • Máy trạm GPU WinFast
      • WinFast WS2040
      • WinFast WS1050
      • WinFast WS950
      • WinFast WS2050
      • WinFast WS1040
      • WinFast WS940
      • WinFast WS945
      • WinFast WS850
      • WinFast WS750
    • Card đồ họa Leadtek
      • RTX PRO™ 5000 Blackwell
      • RTX PRO™ 6000 Blackwell
      • RTX PRO™ 6000 Blackwell Max-Q
      • RTX 4500 Ada Generation 24GB GDDR6
      • RTX 5000 Ada Generation 32GB GDDR6
      • RTX 5880 Ada Generation 48GB GDDR6
      • RTX 6000 Ada Generation 48GB GDDR6
    • Tùy biến theo nhu cầu
      • Hệ thống tạo ảnh và lưu trữ dữ liệu – Hermers Forensics
      • Hệ thống HBS
      • Hệ thống HGS
  • Tin tức
  • Bài viết
    • An toàn dữ liệu
    • Khôi phục dữ liệu
    • Điều tra dữ liệu
    • Hủy dữ liệu
  • Tuyển dụng
  • Chính sách
    • Chính sách bảo mật thông tin
    • Hướng dẫn mua hàng
    • Chính sách giao hàng
    • Hình thức thanh toán
  • Liên hệ
  • vi
    • en
messenger
Zalo
Phone
0928765688

APPLICATION FORM

×
Click to select & upload your CV