IT forenzika · macOS
Forenzní analýza snímků APFS – zkoumání dřívějších stavů souborového systému
APFS podporuje snímky jako obrazy svazku APFS v určitém časovém okamžiku, které jsou chráněny proti zápisu. Snímky tak mohou představovat dřívější stavy souborového systému, aniž by bylo nutné vytvářet úplnou druhou kopii všech dat. macOS využívá mechanismy snímků mimo jiné v souvislosti s Time Machine a systémovými funkcemi.
Pro forenzní analýzu mohou být existující snímky velmi cenné, protože soubory nebo metadata mohou být stále viditelné v dřívějším stavu. Snímek však není zaručeným archivem: jeho dostupnost, životnost a obsah závisí na využití systému, správě úložiště a konkrétním mechanismu jeho vytvoření.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zaznamenáváme existující svazky APFS a snímky, dokumentujeme názvy snímků a technicky dostupné časové údaje a porovnáváme mezi sebou příslušné stavy souborového systému.
V konkrétních případech ověřujeme, zda se ve snímku nacházejí soubory, adresáře nebo metadata, která jsou v aktuálním stavu změněna nebo již nejsou viditelná. Výsledky porovnáváme s událostmi FSEvents, Time Machine a dalšími artefakty souborového systému.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Po provedení bezpečného zálohování se provede inventarizace kontejnerů APFS, svazků a existujících snímků. Relevantní snímky se pokud možno vyhodnocují v režimu „pouze pro čtení“ a porovnávají se s aktuálním stavem souborového systému.
Přitom se přesně dokumentuje, z jakého snímku daný nález pochází. Objekt obsažený ve snímku se bez dalšího ověření nepovažuje za důkaz toho, že v jiném časovém okamžiku byl nezměněný nebo aktivně využíván.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
Snímky APFS mohou zviditelnit stavy, které již v aktuálním souborovém systému nejsou přímo k dispozici. To je užitečné zejména při mazání dat, provádění změn a při vyšetřování incidentů.
Jejich vypovídací hodnota však závisí na konkrétním snímku. Nejsou pokryta všechna časová období a ne všechny smazané informace se ve snímku zachovají.
Často kladené otázky
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální analýzu existujících snímků APFS? LanCologne vám pomůže s pořízením zálohy splňující soudní požadavky a s transparentním porovnáním dřívějších stavů souborového systému.
V souvislosti s tímto tématem
- Forenzní analýza svazkových skupin APFS – správné přiřazení systémových a uživatelských dat
- Forenzní analýza FileVault – vyhodnocení stavu šifrování a možností přístupu
- Forenzní analýza Secure Enclave – správné posouzení hardwarově vázaných bezpečnostních mechanismů
- Forenzní analýza FSEvents – rekonstrukce změn v souborovém systému v systému macOS