IT-Forensik · macOS
APFS Volume Groups forensisch analysieren – System- und Benutzerdaten korrekt zuordnen
Moderne macOS-Systeme verwenden APFS-Volume-Gruppen, um Systembestandteile und veränderliche Benutzerdaten logisch voneinander zu trennen. Apple beschreibt das Startvolume als Volume Group, die unter anderem aus einem Systemvolume und einem zugehörigen Datenvolume besteht. Das Systemvolume enthält die für den Start notwendigen Systemdateien und Apple-eigene Systembestandteile, während das Datenvolume veränderliche Inhalte wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche aufnimmt.
Für die macOS-Forensik ist diese Trennung von zentraler Bedeutung. Eine Analyse darf nicht davon ausgehen, dass sämtliche relevanten Informationen in einem einzigen Volume liegen. Vielmehr müssen die zusammengehörigen Volumes, ihre Rollen und ihre Beziehung zueinander korrekt erkannt und dokumentiert werden, bevor Dateien, Verzeichnisse und weitere Artefakte technisch bewertet werden.
Warum LanCologne?
Seit der Gründung beschäftigt sich LanCologne schwerpunktmäßig mit der professionellen IT-Forensik. Unsere Mitarbeiter verfügen über jahrzehntelange Erfahrung im Bereich der Informationstechnologie und unterstützen Unternehmen, Rechtsanwälte, Privatpersonen sowie regelmäßig auch Gerichte bei der technischen Aufklärung komplexer digitaler Sachverhalte.
Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.
Unsere Leistungen
Wir identifizieren APFS-Container, die darin enthaltenen Volumes und deren Rollen innerhalb der macOS-Volume-Struktur. Dabei wird insbesondere geprüft, welche Volumes zu einer System-Volume-Group gehören und wie System- und Datenvolume logisch miteinander verknüpft sind. Je nach System können zusätzlich Preboot-, Recovery- und VM-Volumes vorhanden sein, die im Rahmen der Untersuchung gesondert eingeordnet werden.
Relevante Inhalte werden nicht isoliert aus einem einzelnen Volume betrachtet. Stattdessen erfolgt die technische Zuordnung über die gesamte APFS-Struktur. Dadurch können Pfade, Benutzerverzeichnisse, installierte Anwendungen, Systemkomponenten und weitere Daten korrekt dem jeweiligen Volume und seiner Funktion zugeordnet werden.
Typische Einsatzgebiete
So läuft eine Analyse von APFS Volume Groups ab
Nach der beweissicheren Erfassung des Datenträgers oder des macOS-Systems wird zunächst die APFS-Containerstruktur ermittelt. Anschließend werden die vorhandenen Volumes, ihre Rollen und ihre UUID-bezogenen Zuordnungen dokumentiert. Bei einer macOS-Systeminstallation wird geprüft, welche Volumes gemeinsam eine Volume Group bilden und welche weiteren Hilfsvolumes innerhalb des Containers vorhanden sind.
Erst danach beginnt die eigentliche Artefaktanalyse. Dateien und Verzeichnisse werden unter Berücksichtigung ihrer tatsächlichen Volume-Zugehörigkeit ausgewertet. Bei macOS 11 und neuer ist zusätzlich zu berücksichtigen, dass das Systemvolume regulär aus einem Snapshot gestartet wird. Die Ergebnisse werden mit weiteren macOS-Artefakten korreliert und sämtliche technischen Feststellungen nachvollziehbar dokumentiert.
Warum sind APFS Volume Groups forensisch wichtig?
Die Trennung zwischen System- und Datenvolume verändert die Art, wie moderne macOS-Systeme forensisch untersucht werden müssen. Verzeichnisse, die für den Benutzer wie ein einheitlicher Dateibaum erscheinen, können technisch auf unterschiedlichen APFS-Volumes liegen. Ohne Kenntnis der Volume-Group-Struktur besteht deshalb das Risiko, Daten falsch zuzuordnen oder relevante Inhalte unvollständig zu erfassen.
Darüber hinaus erfüllen weitere APFS-Volumes unterschiedliche Aufgaben. Apple beschreibt unter anderem Preboot-, VM- und Recovery-Volumes mit jeweils eigenen Funktionen. Für eine belastbare Untersuchung müssen diese Rollen unterschieden werden. Eine Volume Group ist daher kein einzelnes Artefakt, sondern ein grundlegender Bestandteil der macOS-Speicherarchitektur, der die korrekte Interpretation zahlreicher weiterer Spuren beeinflusst.
Häufige Fragen
LanCologne – macOS-Forensik in Köln
Sie benötigen eine professionelle Analyse einer APFS-Volume-Group oder eines modernen macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Zuordnung und Auswertung von System-, Daten- und weiteren APFS-Volumes.