IT-Forensik · macOS
Forenzní analýza souborového systému APFS – základ moderních vyšetřování v systému macOS
Das Apple File System (APFS) ist seit macOS 10.13 das Standarddateisystem moderner Mac-Systeme. Es wurde für Flash- und SSD-Speicher entwickelt und unterstützt unter anderem Copy-on-Write-Metadaten, Space Sharing, Klone, Snapshots und Verschlüsselung. Aus forensischer Sicht ist die Kenntnis der APFS-Struktur deshalb eine wesentliche Voraussetzung für die sachgerechte Untersuchung aktueller macOS-Systeme.
Bei startfähigen Macs besteht ein APFS-Container seit macOS 10.15 typischerweise aus mehreren logisch zusammengehörenden Volumes. Neben System- und Data-Volume können unter anderem Preboot-, Recovery- und VM-Volumes vorhanden sein. Seit macOS 11 wird das Betriebssystem regulär von einem Snapshot des System-Volumes gestartet. Diese Architektur muss bei der Sicherung und Auswertung berücksichtigt werden, weil benutzerveränderliche Daten und geschützte Systembestandteile nicht mehr in einem einzigen klassischen Dateisystem-Volume zusammenliegen.
Eine APFS-Analyse wird nicht auf einzelne Dateifunde reduziert. Container- und Volume-Strukturen, Volume-Rollen, Snapshots, Dateisystemmetadaten, Zeitinformationen und die Zuordnung zu weiteren macOS-Artefakten werden gemeinsam bewertet. Bei verschlüsselten Systemen sind zudem FileVault, Secure-Enclave-gebundene Schlüsselmechanismen und die konkrete Gerätegeneration zu berücksichtigen. Aussagen zur Wiederherstellbarkeit gelöschter Inhalte müssen insbesondere bei SSDs wegen Verschlüsselung, TRIM und bereits überschriebenen Speicherbereichen zurückhaltend und einzelfallbezogen getroffen werden.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Die Untersuchung von macOS-Systemen erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.
Naše služby
Wir analysieren APFS-Container und -Volumes, Volume-Rollen, Dateisystemmetadaten, vorhandene APFS-Snapshots sowie die logische Zuordnung zwischen System- und Data-Volume. Abhängig von Gerät, macOS-Version und Datenlage werden relevante Strukturen mit Benutzer-, System-, Anwendungs- und Protokolldaten korreliert. Bei aktivem FileVault wird zunächst bewertet, ob und unter welchen rechtlich und technisch zulässigen Voraussetzungen ein Zugriff auf die verschlüsselten Nutzdaten möglich ist. Ziel ist eine nachvollziehbare technische Rekonstruktion auf Grundlage tatsächlich vorhandener Artefakte.
Typické oblasti použití
So läuft eine APFS-forensische Untersuchung ab
Nach der beweissicheren Erfassung des Datenträgers beziehungsweise der technisch verfügbaren forensischen Datenquelle wird zunächst die APFS-Struktur bestimmt. Dabei werden Container, Volumes, Volume-Rollen, Verschlüsselungsstatus und vorhandene Snapshots dokumentiert. Anschließend werden die relevanten Dateisysteminformationen mit weiteren macOS-Artefakten korreliert. Je nach Mac-Modell und Sicherheitskonfiguration kann die Art der Datenerhebung erheblich variieren; insbesondere Apple-Silicon- und T2-Systeme erfordern eine Bewertung der vorhandenen Zugriffsmöglichkeiten, bevor Nutzdaten untersucht werden können. Sämtliche Untersuchungsschritte und technischen Einschränkungen werden nachvollziehbar dokumentiert.
Warum ist die APFS-Analyse so wichtig?
APFS bildet auf aktuellen Mac-Systemen die technische Grundlage für die Speicherung von Betriebssystem-, Benutzer- und Anwendungsdaten. Die Trennung in Volume-Gruppen, Snapshots und moderne Verschlüsselungsmechanismen unterscheidet sich deutlich von älteren HFS+-Systemen. Eine fehlerhafte Interpretation dieser Strukturen kann zu falschen zeitlichen oder inhaltlichen Schlussfolgerungen führen. Deshalb werden APFS-Artefakte nicht isoliert, sondern stets gemeinsam mit den relevanten macOS-Protokollen, Benutzerartefakten und Anwendungsdaten bewertet.
Často kladené otázky
LanCologne – macOS-Forensik in Köln
Sie benötigen eine professionelle forensische Analyse eines Mac-Systems oder APFS-Datenträgers? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter macOS- und APFS-Artefakte.