IT forenzika · macOS
Forenzní analýza snímků z Time Machine – zkoumání dřívějších stavů souborů v systému macOS
Time Machine může na počítačích Mac s formátem APFS vytvářet lokální snímky spouštěcího svazku. Společnost Apple uvádí, že se tyto snímky vytvářejí přibližně každou hodinu a obvykle se uchovávají po dobu asi 24 hodin. Kromě toho může snímek poslední úspěšné zálohy Time Machine zůstat zachován až do okamžiku, kdy bude potřeba uvolnit místo; od verze macOS High Sierra se navíc před instalací systému macOS vytváří další snímek.
V rámci forenzní analýzy mohou takové lokální snímky umožnit přístup k dřívějším stavům nebo verzím souborů. Jejich existence a obsah však nejsou zaručeny. Snímky mohou být automaticky odstraněny, zejména pokud je potřeba uvolnit místo na disku.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Identifikujeme existující lokální snímky Time Machine, zdokumentujeme jejich časový údaj a přiřadíme je k příslušnému svazku APFS. Pokud je to technicky možné, porovnáme příslušné soubory a adresáře s aktuálním stavem dat a dalšími existujícími snímky.
Studie výslovně rozlišuje mezi lokálními snímky APFS a externími, resp. síťovými zálohami Time Machine. Závěry se vztahují pouze na skutečně existující a vyhodnocené datové soubory.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Po spolehlivém zaznamenání dat se provede inventarizace existujících snímků APFS a ověří se, zda je lze přiřadit k Time Machine nebo k jinému systémovému účelu. Relevantní snímky se seřadí podle času a následně se porovnají s aktuálním stavem souborového systému.
Přitom se bere v úvahu, že lokální snímky Time Machine lze automaticky spravovat a odstraňovat. Chybějící snímek proto není důkazem toho, že Time Machine v daném okamžiku nebyl aktivní. Výsledky se porovnávají s metadaty APFS, událostmi FSEvents a dalšími artefakty systému macOS.
Proč je tento artefakt z forenzního hlediska významný?
Místní snímky z funkce Time Machine mohou poskytnout dřívější stav souborů, i když externí záložní svazek není právě k dispozici. Díky tomu mohou v příslušných případech představovat další zdroj historických dat.
Jejich forenzní vypovídací hodnota závisí na skutečné dostupnosti snímků a na zkoumaném časovém období. Nepředstavují neomezeně úplnou historii a nesmí být zaměňovány s trvalou externí zálohou typu „Time Machine“.
Často kladené otázky
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální analýzu stávajících snímků z Time Machine? Společnost LanCologne vám pomůže s pořízením důkazně způsobilých záloh a s transparentním vyhodnocením dřívějších stavů souborů.