ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

APOLLO routined模块深度解读:从Cloud.sqlite提取iOS‘学习位置‘与到访历史

APOLLO routined模块深度解读:从Cloud.sqlite提取iOS‘学习位置‘与到访历史 APOLLO routined模块深度解读从Cloud.sqlite提取iOS学习位置与到访历史【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLOAPOLLOApple Pattern of Life Lazy Outputer是一款免费的开源Apple设备取证分析工具其routined 模块专门用于从 iOS 设备的Cloud.sqlite等数据库中提取系统学习位置Significant Locations与到访历史记录还原用户去过哪些地点、停留了多久、以及设备的出行轨迹。无论是数字取证人员、隐私研究员还是想了解自家设备数据的新手都可以通过它一键生成 CSV / SQLite 报告。为什么 routined 模块值得关注iOS 的后台守护进程routined会持续学习你的活动规律比如家和公司、经常去的咖啡馆并把这些数据写进本地数据库。这些数据正是学习位置的来源也是隐私分析与取证中的高价值数据。APOLLO 的 routined 模块覆盖了 iOS 8 到 iOS 14 多个版本的数据库结构支持Cloud.sqlite、Local.sqlite、Cache.sqlite、CoreRoutine.sqlite等多种来源是目前解读这些数据最直接的方式之一 APOLLO 快速安装与提取步骤第一步获取代码git clone https://gitcode.com/gh_mirrors/apollo65/APOLLO第二步安装依赖APOLLO 依赖simplekml用于输出 KMZ 地图轨迹文件在 macOS 上执行sudo easy_install pip pip3 install simplekml第三步执行提取从数据目录中提取 routined 数据以 iOS 13 为例python3 apollo.py extract -o csv -p apple -v 13 模块目录 数据目录参数说明参数含义-o csv / sql / sql_json输出格式CSV制表符分隔或 SQLite 数据库-p apple平台选择-v 8~14选择对应的 iOS 版本查询语句会按版本自动适配-k额外输出 KMZ 地图文件可直接在地图上查看到访轨迹 如果提示 0 databases多半是数据库文件权限问题参考 README.md 中的 Getting Errors? 章节用chmod修复即可。Cloud.sqlite 在哪里、装了什么在提取后的 iOS 数据目录中routined 数据库通常位于/private/var/mobile/Library/Caches/routined/数据库主要数据说明Cloud.sqlite/Cloud-V2.sqlite显著位置Significant Locations、到访记录、地图要素、地址核心数据对应学习位置Local.sqlite兴趣点到访、出行转移、车辆停车位置本地学习数据Cache.sqlite/CoreRoutine.sqlite到访记录、半粒度位置提示iOS 10~14cache_encryptedB.db原始位置点含海拔、速度、方向iOS 8/9 加密缓存Cloud.sqlite内部的核心表包括ZRTLEARNEDVISITMO—— 学习到访记录进/出时间、坐标、置信度ZRTMAPITEMMO—— 地图要素地点名称、坐标、语言ZRTADDRESSMO—— 反向地理编码后的完整地址国家、邮编、城市、街道ZRTDEVICEMO—— 产生该记录的 iPhone 设备型号与名称ZRTLEARNEDLOCATIONOFINTERESTMO—— 本地兴趣位置及其到访/转移事件routined 模块清单每个模块解析什么APOLLO 将查询语句以模块文件的形式放在modules/目录下每个模块对应一个 SQL 查询主要模块如下模块文件数据来源提取内容modules/routined_cloud_visit_entry.txtCloud.sqlite显著位置到访进入时间、停留时长、坐标、地址modules/routined_cloud_visit_exit.txtCloud.sqlite显著位置到访离开时间modules/routined_cloud_visit_inbound_start.txt/inbound_stop.txtCloud.sqlite前往显著位置的入程开始/结束modules/routined_cloud_visit_outbound_start.txt/outbound_stop.txtCloud.sqlite离开显著位置的出程开始/结束modules/routined_cloud_mapitem.txtCloud.sqlite地图要素名称与反向地理编码地址modules/routined_cloud_address.txtCloud.sqlite完整结构化地址国家/邮编/城市/街道modules/routined_local_learned_location_of_interest_entry.txtLocal.sqlite本地兴趣位置到访进入modules/routined_local_learned_location_of_interest_exit.txtLocal.sqlite本地兴趣位置到访离开modules/routined_local_learned_location_of_interest_transition_start.txt/transition_stop.txtLocal.sqlite位置间转移移动的起止时间modules/routined_local_vehicle_parked.txtLocal.sqlite车辆最后停车位置含用户备注、照片数据modules/routined_cache_zrvisitmo.txtCache.sqliteiOS 13/14 到访记录含检测时间、位置类型modules/routined_cache_zrthintmo.txtCache.sqlite半粒度位置提示约每周一个采样点modules/routined_cacheencryptedB_location.txtcache_encryptedB.dbiOS 8/9 原始位置点含海拔、速度、航向关键输出字段解读如何读懂学习位置以routined_cloud_visit_entry模块的输出为例每个字段都经过精心设计查询语句见modules/routined_cloud_visit_entry.txt输出列含义VISIT ENTRY / VISIT EXIT到访进入 / 离开时间已转为可读时间VISIT TIME (MINUTES)停留时长分钟例如在家停留 9.5 小时COORDINATES / LATITUDE / LONGITUDE到访点坐标PLACE ID关联的学习位置编号COUNTRY / LOCALITY / POSTAL CODE / THROROUGHFARE反向地理编码后的地址信息CONFIDENCE系统对该到访判定的置信度越高越可靠LOCATION UNCERTAINTY定位不确定半径米可判断精度DATA POINT COUNT本次到访累积的原始定位点数量DEVICE NAME / DEVICE MODEL产生记录的设备例如 Johns iPhoneLEARNED PLACE CREATION / EXPIRATION该学习位置被创建和失效的时间⏰ 注意模块内时间戳均基于 Apple 内部纪元2001-01-01查询中统一加了978307200偏移量转换为标准 Unix 时间你无需手动处理。实用技巧还原完整到访时间线先跑 visit entry / exit 模块获得何时进入、何时离开、停了多久的基础时间线再看 inbound / outbound 模块补充路上花了多久即可还原 家→公司→回家 的完整通勤模式配合 mapitem 与 address 模块把坐标翻译成人能读懂的地址和地点名称加-k参数输出 KMZ 文件把到访坐标直接投到地图上可视化多设备场景下利用 DEVICE NAME 字段区分不同 iPhone 的贡献。常见问题 FAQQ1为什么有些版本查不到 Cloud.sqlite 数据APOLLO 按 iOS 版本-v参数选择对应查询语句请确保版本参数与设备系统版本一致版本不确定时可用-v yolo全量解析注意可能有冗余数据。Q2输出是空的怎么办多为权限问题/private/var/root/Library/Caches/等目录用chmod -R 755修复后再跑详见 README.md。Q3这些数据的法律与隐私含义是什么学习位置可长期还原用户的居住、通勤与生活习惯属于高敏感数据。分析前请确认你拥有合法的数据来源与授权。总结APOLLO 的 routined 模块把复杂的Cloud.sqlite结构转化为一组可直接运行的 SQL 模块让你无需手写一条 SQL就能从 iOS 提取数据中提取 显著位置到访历史进入、离开、停留时长️ 反向地理编码地址与地图要素名称 兴趣点转移与车辆停车位置 置信度与精度指标帮助评估数据可靠性配合 CSV / SQLite / KMZ 三种输出routined 模块是 iOS 位置取证中不可绕开的一环。【免费下载链接】APOLLOApple Pattern of Life Lazy Outputer项目地址: https://gitcode.com/gh_mirrors/apollo65/APOLLO创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表