# Возможности исследования информации методом динамического анализа в персональных компьютерах на базе macOS Андрей Шавловский · СЭЦ СК России MOSCOW FORENSICS DAY ’25 · День 1 — четверг, 11 сентября 2025: день цифровой криминалистики · По программе 16:10–16:40 · В записи 03:30:22–03:53:36 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/09-shavlovsky Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/09-shavlovsky · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/08-shavlovskii-analiz-macos · Смотреть с 03:30:22: https://youtu.be/4V7Wez3L_58?t=12622 --- ## Кратко Методичка: как на macOS извлечь и перебрать пароль учётной записи, чтобы динамически дойти до связки ключей, токенов и десктопных мессенджеров. Статика — «золотой стандарт», но пропускает защищённые области памяти. Доклад методический: линейка «Мобильный Криминалист» оценивается критически. ## Главное - Специалист цифровой криминалистики, 8 лет компьютерной экспертизы. - Статика (неизменность, точная посекторная копия, анализ, интерпретация) — «золотой стандарт», но пропускает защищённые области памяти. - В Windows отработано: хэш из реестра («слабая криптостойкость») → подбор → виртуализация копии; попутно браузеры и токены. - macOS — проприетарные ОС и ФС; ключи и пароли в Keychain (связка ключей), доступ по паролю или биометрии, аналог DPAPI Windows. Настройки и учётки — в plist, по умолчанию бинарном: компактнее и быстрее XML. - Маршрут к хэшу: `dslocal` (на пользователя свой бинарный файл с его именем) → `ShadowHashData` → конвертация в XML утилитой `plutil` → Base64. - Хэш macOS — PBKDF2-SHA512: энтропия (итоговый результат, 16-ричная форма), итерации и соль (уникальная последовательность байт); пароль подобран при совпадении энтропий. Контраст: NT-хэш Windows без соли и итераций, по устаревшему MD4 — перебор «очень высокой» скорости. - Хэш готовят спец. скриптами (в формат hashcat); «Мобильный Криминалист Эксперт», по словам спикера, macOS-хэш не преобразует («возможно, уже поправили»), а неназванный сторонний инструмент показал хэш не полностью — перебор невозможен. - В hashcat — режим 7100, по маске или словарю; МК Брутфорс (оболочка на hashcat) его не поддерживает. Лучше кластер GPU: перебор «может исчисляться годами», нужны словари по записным книжкам и устройствам владельца; рекомендован wikpass.com. - После пароля — виртуализация копии либо исследование с изменениями (в экспертизе только с разрешения инициатора, статья 57); расшифровываются связка ключей, токены, пароли; десктопные мессенджеры берёт «Мобильный Криминалист Скаут». В коде инструментов бывают ошибки — перепроверять вручную. ## Инструменты, артефакты, технологии - **Keychain (связка ключей)** — ключи и пароли macOS, аналог DPAPI Windows; **plist** — настройки и учётки (XML / бинарный / JSON). - **`dslocal`** → **`ShadowHashData`** → **`plutil`** → **Base64** — путь к хэшу; **PBKDF2-SHA512** — сам хэш. - **hashcat** — режим 7100; МК Брутфорс — оболочка на hashcat, 7100 не поддерживает; спец. скрипты — готовят формат. - **«Мобильный Криминалист Эксперт»** — macOS-хэш не преобразует; **«Мобильный Криминалист Скаут»** — мессенджеры, токены, пароли браузеров; неназванный инструмент теряет часть хэша. - **wikpass.com** — словари (домен по слуху); Fusion Drive, Secure Enclave — из Q&A; виртуализация объекта — работа на точной копии. ## Правовой и организационный контекст Терминология — «судебная экспертиза», «инициатор экспертизы». Статья 57: эксперт не вправе применять методы, влекущие полное или частичное разрушение объекта либо изменение его основных свойств и внешнего вида (кодекс не уточнён). Поэтому исследование с изменениями — только с разрешения инициатора. Спикер из СЭЦ СК России (Судебно-экспертный центр Следственного комитета); ссылок на ведомственные методики и регуляторов нет. ## Вопросы из зала - **«Юрий Михайлович»** (назван модератором, по слуху): «А что, диск шифрованный не был? Как вы вытащили файл-то?» → Был Fusion Drive, его удалось собрать и извлечь данные; расшифровав диск, получаешь и пароль. - **Второй вопрос** (задавший не назван): plist учётки в macOS читается под пользователем, в отличие от `shadow` в Linux? и на «живой» системе? → Сложности есть: аппаратное шифрование, Secure Enclave, без рута; при полном доступе к ФС plist вытащить можно. «С Apple устройствами много проблем». - Больше вопросов не было — модератор закрыл секцию. ## Позиция спикера Тон лекционно-методический, без полемики и продажи. Правильным считает приоритет статики, ручную перепроверку и разрешение инициатора перед изменениями; проблемным — слепое доверие автоматике. Ограничения признаёт открыто: аппаратное шифрование, Secure Enclave, root, сложные современные iPhone, зависимость от того, удастся ли вытащить plist. ## Цитаты - «В целом статический анализ – это золотой стандарт цифровой криминалистики.» - «Соль, она предотвращает, например, использование радужных таблиц.» - «Одна из них – МК Брутфорс. Отличная программа, развивается, много чего добавляется. К сожалению, на данный момент не поддерживает 7100 режим подбора пароля.» - «…надо учитывать то, что программные инструменты могут допускать ошибки, то есть могут содержаться ошибки в их коде.»