IT forenzika · macOS

Forenzní analýza snímků APFS – zkoumání dřívějších stavů souborového systému

APFS podporuje snímky jako obrazy svazku APFS v určitém časovém okamžiku, které jsou chráněny proti zápisu. Snímky tak mohou představovat dřívější stavy souborového systému, aniž by bylo nutné vytvářet úplnou druhou kopii všech dat. macOS využívá mechanismy snímků mimo jiné v souvislosti s Time Machine a systémovými funkcemi.

Nezávazná poptávka

Pro forenzní analýzu mohou být existující snímky velmi cenné, protože soubory nebo metadata mohou být stále viditelné v dřívějším stavu. Snímek však není zaručeným archivem: jeho dostupnost, životnost a obsah závisí na využití systému, správě úložiště a konkrétním mechanismu jeho vytvoření.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zaznamenáváme existující svazky APFS a snímky, dokumentujeme názvy snímků a technicky dostupné časové údaje a porovnáváme mezi sebou příslušné stavy souborového systému.

V konkrétních případech ověřujeme, zda se ve snímku nacházejí soubory, adresáře nebo metadata, která jsou v aktuálním stavu změněna nebo již nejsou viditelná. Výsledky porovnáváme s událostmi FSEvents, Time Machine a dalšími artefakty souborového systému.

Typické oblasti použití

Analýza dřívějších stavů souborového systému
Vyhledávání změněných nebo odstraněných souborů
Porovnání snímku a aktuálního svazku
Reakce na incidenty a vyšetřování případů manipulace
Doplnění časových os souborového systému
Korelace s Time Machine a FSEvents
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování

Po provedení bezpečného zálohování se provede inventarizace kontejnerů APFS, svazků a existujících snímků. Relevantní snímky se pokud možno vyhodnocují v režimu „pouze pro čtení“ a porovnávají se s aktuálním stavem souborového systému.

Přitom se přesně dokumentuje, z jakého snímku daný nález pochází. Objekt obsažený ve snímku se bez dalšího ověření nepovažuje za důkaz toho, že v jiném časovém okamžiku byl nezměněný nebo aktivně využíván.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Snímky APFS mohou zviditelnit stavy, které již v aktuálním souborovém systému nejsou přímo k dispozici. To je užitečné zejména při mazání dat, provádění změn a při vyšetřování incidentů.

Jejich vypovídací hodnota však závisí na konkrétním snímku. Nejsou pokryta všechna časová období a ne všechny smazané informace se ve snímku zachovají.

Často kladené otázky

Co je to snímek APFS?+
Záznam stavu svazku APFS v určitém časovém okamžiku, který nelze zapisovat.
Může snímek obsahovat smazané soubory?+
Pokud soubor v okamžiku pořízení snímku existoval, může být za určitých okolností v tomto snímku stále viditelný.
Jsou snímky APFS totéž jako úplná záloha?+
Ne. Snímky a zálohy plní různé funkce a mají odlišné vlastnosti, pokud jde o dobu uchovávání a způsob ukládání.
Lze na základě samotného snímku prokázat jednání uživatele?+
Ne. Stav souborového systému je třeba porovnat s časovými údaji, údaji o uživatelích a údaji o aktivitě.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu existujících snímků APFS? LanCologne vám pomůže s pořízením zálohy splňující soudní požadavky a s transparentním porovnáním dřívějších stavů souborového systému.

Kontaktujte nás hned teď