IT forenzika · macOS

Forenzní analýza souborového systému APFS – základ moderních vyšetřování v systému macOS

Apple File System (APFS) je od verze macOS 10.13 standardním souborovým systémem moderních počítačů Mac. Byl vyvinut pro flashová a SSD úložiště a podporuje mimo jiné metadata typu „copy-on-write“, sdílení prostoru, klony, snímky a šifrování. Z forenzního hlediska je proto znalost struktury APFS nezbytným předpokladem pro řádné vyšetřování aktuálních systémů macOS.

Nezávazná poptávka

U Maců schopných spouštět systém se APFS kontejner od verze macOS 10.15 obvykle skládá z několika logicky souvisejících svazků. Kromě systémového a datového svazku mohou být přítomny mimo jiné svazky preboot, recovery a VM. Od verze macOS 11 se operační systém standardně spouští ze snímku systémového svazku. Tuto architekturu je třeba zohlednit při zálohování a analýze, protože data, která může uživatel měnit, a chráněné systémové součásti již nejsou uloženy společně v jediném klasickém svazku souborového systému.

Analýza APFS se neomezuje pouze na jednotlivé nalezené soubory. Společně se vyhodnocují struktury kontejnerů a svazků, role svazků, snímky, metadata souborového systému, časové informace a přiřazení k dalším artefaktům systému macOS. U šifrovaných systémů je navíc třeba zohlednit FileVault, mechanismy klíčů vázané na Secure Enclave a konkrétní generaci zařízení. Závěry ohledně možnosti obnovy smazaného obsahu je třeba formulovat obezřetně a individuálně pro každý jednotlivý případ, zejména u SSD, a to z důvodu šifrování, funkce TRIM a již přepsaných oblastí paměti.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování systémů macOS se zásadně provádí výhradně na forenzní kopii nebo forenzním obrazu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím jeho důkazní hodnotu.

Naše služby

Analyzujeme kontejnery a svazky APFS, role svazků, metadata souborového systému, existující snímky APFS a logické přiřazení mezi systémovým a datovým svazkem. V závislosti na zařízení, verzi macOS a stavu dat se relevantní struktury korelují s uživatelskými, systémovými, aplikačními a protokolovými daty. Je-li aktivní FileVault, nejprve se posoudí, zda a za jakých právně a technicky přípustných podmínek je možný přístup k zašifrovaným uživatelským datům. Cílem je provést technickou rekonstrukci, která je dohledatelná a vychází ze skutečně existujících artefaktů.

Typické oblasti použití

Rekonstrukce aktivit souvisejících se soubory a uživateli
Vyhledávání smazaných nebo přesunutých souborů
Analýza snímků APFS
Hodnocení systémových a datových svazků
Obvinění z krádeže dat a manipulace
Reakce na incidenty v systémech macOS
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování systému APFS

Po zajištění datového nosiče, resp. technicky dostupného forenzního zdroje dat, se nejprve určí struktura APFS. Přitom se zdokumentují kontejnery, svazky, role svazků, stav šifrování a existující snímky. Následně se relevantní informace o souborovém systému porovnají s dalšími artefakty systému macOS. V závislosti na modelu počítače Mac a konfiguraci zabezpečení se může způsob sběru dat výrazně lišit; zejména systémy Apple Silicon a T2 vyžadují posouzení dostupných možností přístupu, než bude možné prozkoumat uživatelská data. Všechny kroky vyšetřování a technická omezení jsou srozumitelně zdokumentovány.

Proč je analýza APFS tak důležitá?

APFS tvoří na aktuálních systémech Mac technický základ pro ukládání dat operačního systému, uživatelů a aplikací. Rozdělení na skupiny svazků, snímky a moderní šifrovací mechanismy se výrazně liší od starších systémů HFS+. Chybná interpretace těchto struktur může vést k nesprávným závěrům ohledně časové osy nebo obsahu. Proto se artefakty APFS nevyhodnocují izolovaně, ale vždy společně s příslušnými protokoly macOS, uživatelskými artefakty a daty aplikací.

Často kladené otázky

Co je APFS?+
APFS je Apple File System a od verze macOS 10.13 představuje standardní souborový systém pro moderní počítače Mac.
Bude původní systém podroben zkoumání?+
Ne. Šetření se zásadně provádí na forenzní kopii, forenzním obraze nebo jiném forenzním zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu.
Lze smazané soubory v systému APFS vždy obnovit?+
Ne. Možnosti závisí mimo jiné na šifrování, typu zařízení, funkci SSD TRIM, přepsání dat a konkrétní struktuře systému APFS. Obnova dat může být zejména na moderních šifrovaných systémech s SSD výrazně omezena nebo dokonce nemožná.
Jaký význam mají snímky APFS?+
Snímky jsou stavy svazku APFS v určitém časovém okamžiku, které jsou chráněny proti zápisu. Jsou-li k dispozici vhodné snímky, mohou poskytnout doplňující informace pro rekonstrukci časového průběhu a obsahu.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální forenzní analýzu systému Mac nebo disku APFS? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systémů macOS a APFS.

Kontaktujte nás hned teď