IT forenzika · macOS
Forenzní využití režimu Target Disk Mode společnosti Intel
U počítačů Mac s procesory Intel umožňuje režim Target Disk Mode zpřístupnit interní úložiště druhému počítači Mac jako blokové zařízení prostřednictvím vhodného připojení. Společnost Apple omezuje tuto funkci na počítače Mac s procesory Intel.
U počítačů Apple je tento bod obzvláště důležitý, protože se hardwarová a bezpečnostní architektura v posledních letech výrazně změnila. Starší iMac s procesorem Intel, Mac s procesorem Intel a čipem T2 Security Chip a aktuální Mac Studio s čipem Apple Silicon nelze posuzovat podle stejného technického schématu. Systémy APFS, Secure Enclave, FileVault a příslušný stav systému určují, která data jsou přístupná a která metoda zálohování způsobí co nejméně změn.
Režim Target Disk Mode neodstraňuje šifrování. Je třeba vzít v úvahu FileVault, T2 a stav odemknutí. Protistrana je nakonfigurována tak, aby nedošlo k neúmyslnému zápisu na důkazní materiál.
Proč LanCologne?
Společnost LanCologne neprovádí vyšetřování počítačů Apple podle paušálního standardního schématu, ale na základě konkrétní hardwarové a bezpečnostní architektury. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a dlouholeté praktické zkušenosti v oblasti IT forenziky. Pomáháme firmám, advokátům, soukromým osobám a pravidelně také soudům a úřadům při technickém objasňování digitálních skutečností.
Vyšetřování se zásadně provádí na forenzní kopii, forenzním obrazu nebo na datovém zdroji, který byl zaznamenán technicky rovnocenným způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn, případně jsou technicky nevyhnutelné zásahy transparentně zdokumentovány a materiál je uložen způsobem zajišťujícím důkazní hodnotu.
Náš způsob práce a používané nástroje
Naše vyšetřování nezačíná spuštěním analytického programu, ale sběrem důkazů. Zaznamenávají se údaje o zařízení, modelu, sériovém čísle nebo inventárním čísle, stavu připojení, viditelném stavu systému a přítomných periferních zařízeních. Poté se rozhodne, zda musí systém zůstat vypnutý, zda je vhodné provést sběr dat za chodu, nebo zda je z technického hlediska opodstatněné použít postup obnovy, cílového disku či sdíleného disku.
V dalším kroku se stanoví strategie zálohování. Rozlišujeme přitom mezi blokově orientovaným mapováním, logickým zálohováním a cíleným tříděním. Volba nezávisí na pohodlí, ale na generaci hardwaru, FileVaultu, struktuře APFS, dostupném stavu odemknutí a konkrétní otázce důkazu. Tam, kde je to technicky možné, pracujeme v režimu jen pro čtení. Nevyhnutelné změny stavu při živých nebo obnovovacích opatřeních jsou výslovně zaznamenány.
Vytvořená záloha je zdokumentována pomocí hashových hodnot. Samotná analýza se neprovádí na originálu, ale na pracovní kopii, respektive na ověřeném důkazním obrazu. Takto lze využívat parsery, vyhledávací procesy nebo vlastní pomocné programy, aniž by docházelo k průběžným změnám původního důkazního materiálu.
V závislosti na generaci zařízení a povaze případu kombinujeme nativní funkce Apple se specializovanými forenzními nástroji. Pro sběr dat z počítačů Mac a jejich třídění lze použít SUMURI RECON ITR; pro nativní analýzu systému macOS pak RECON LAB. Belkasoft X a X-Ways slouží navíc k ověření artefaktů, časové osy a nízkoúrovňové kontrole. Žádný nástroj není považován za jediný zdroj pravdy.
Pro čtenáře, který není odborníkem v této oblasti, je přitom obzvláště důležitý jeden bod: forenzní program automaticky „nenajde“ pravdu. Čte datové struktury a interpretuje je podle známých pravidel. Pokud Apple v nové verzi macOS změní databázi nebo formát metadat, může parser reagovat neúplně nebo nesprávně. Proto u zásadních zjištění ověřujeme, z jakého souboru, databáze nebo struktury souborového systému výsledek pochází a zda stejný stav potvrzuje i druhý technický postup.
To je také důvod, proč používáme několik nástrojů. RECON LAB dokáže nativně analyzovat struktury specifické pro Apple v systému macOS; Belkasoft X nabízí odlišný pohled na artefakty a korelace; X-Ways umožňuje velmi podrobné kontroly souborového systému a surových dat. Pokud se nezávislé analýzy shodují, zvyšuje to spolehlivost výsledků. Pokud se neshodují, je příčina prošetřena a není jednoduše vybrán nejpohodlnější výsledek.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Zařízení Apple je nejprve jednoznačně identifikováno a zdokumentováno fotograficky nebo písemně. Zaznamenáme, zda je zapnuté či vypnuté, přihlásené, uzamčené nebo připojené k externím datovým nosičům. Tyto informace mohou být později rozhodující.
Určí se generace čipu, verze macOS, struktura APFS, FileVault a příslušné bezpečnostní mechanismy. Teprve na základě toho lze určit vhodnou metodu sběru dat.
Záloha se volí tak, aby se na originálu změnilo co nejméně. RECON ITR lze v závislosti na konkrétním případě použít pro imaging nebo triage moderních počítačů Mac. Jiné situace vyžadují Apple Recovery, režim Target Disk Mode u procesorů Intel nebo Share Disk u Apple Silicon. Každý krok se zaznamenává.
Vytvořené obrazy nebo logické zálohy jsou jednoznačně pojmenovány, opatřeny hash hodnotami a ověřeny. Analýza a vyhledávání se následně provádějí na pracovních kopiích.
RECON LAB, Belkasoft X a X-Ways se kombinují v závislosti na daném úkolu. Důležitý výsledek se pokud možno nečerpá pouze z jednoho pohledu parseru.
Pokud je nějaký artefakt obzvláště důležitý pro dokazování, neobvyklý nebo standardním softwarem podporován pouze částečně, ručně prověřujeme surová data, struktury databází, metadata nebo informace o souborovém systému. V případě potřeby využíváme vlastní nástroje.
Na závěr neuvádíme pouze výčet toho, co nástroj zobrazil. Vysvětlujeme, na jakém technickém zdroji se zjištění zakládá, jaký závěr lze vyvodit a kde jsou jeho meze.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
U počítačů Mac s procesory Intel umožňuje režim Target Disk Mode zpřístupnit interní úložiště druhému počítači Mac jako blokové zařízení prostřednictvím vhodného připojení. Společnost Apple omezuje tuto funkci na počítače Mac s procesory Intel.
Forenzní hodnota nespočívá pouze v množství nalezených dat, ale v jejich původu a spolehlivosti. Název souboru, časové razítko nebo záznam v databázi mohou být bez kontextu matoucí. Proto dokumentujeme, jak mohl artefakt vzniknout, jaká existují alternativní vysvětlení a jaké další stopy tento nález podporují.
Režim Target Disk Mode neodstraňuje šifrování. Je třeba vzít v úvahu FileVault, T2 a stav odemknutí. Protistrana je nakonfigurována tak, aby nedošlo k neúmyslnému zápisu na důkazní materiál.
Zejména u moderních počítačů Mac může navíc pokus o „klasickou“ analýzu datového nosiče narazit na technické limity. Šifrování na úrovni hardwaru, Secure Enclave, FileVault a APFS jasně ukazují, proč je tak důležité provést odborné zálohování ještě před samotnou analýzou. Chyby v této fázi nelze později vždy napravit.
Často kladené otázky
Na co je třeba z forenzního hlediska dbát v případě „Intel Target Disk Mode“?
Jak takové forenzní vyšetřování probíhá v praxi?
Jakou forenzní vypovídací hodnotu mají výsledky v této oblasti?
Jsou při takovém vyšetření domněnky prezentovány jako ověřené nálezy?
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete odborné vyšetřování týkající se „forenzního využití režimu Intel Target Disk Mode“? Společnost LanCologne vám pomůže s bezpečným zajištěním důkazů, víceúrovňovou analýzou a srozumitelnou dokumentací. Rozhodující přitom není generovat co nejvíce automatických shod, ale zajistit technicky spolehlivé a ověřitelné důkazy.