IT forenzika · macOS
Forenzní analýza souborového systému APFS – základ moderních vyšetřování v systému macOS
Apple File System (APFS) je od verze macOS 10.13 standardním souborovým systémem moderních počítačů Mac. Byl vyvinut pro flashová a SSD úložiště a podporuje mimo jiné metadata typu „copy-on-write“, sdílení prostoru, klony, snímky a šifrování. Z forenzního hlediska je proto znalost struktury APFS nezbytným předpokladem pro řádné vyšetřování aktuálních systémů macOS.
U Maců schopných spouštět systém se APFS kontejner od verze macOS 10.15 obvykle skládá z několika logicky souvisejících svazků. Kromě systémového a datového svazku mohou být přítomny mimo jiné svazky preboot, recovery a VM. Od verze macOS 11 se operační systém standardně spouští ze snímku systémového svazku. Tuto architekturu je třeba zohlednit při zálohování a analýze, protože data, která může uživatel měnit, a chráněné systémové součásti již nejsou uloženy společně v jediném klasickém svazku souborového systému.
Analýza APFS se neomezuje pouze na jednotlivé nalezené soubory. Společně se vyhodnocují struktury kontejnerů a svazků, role svazků, snímky, metadata souborového systému, časové informace a přiřazení k dalším artefaktům systému macOS. U šifrovaných systémů je navíc třeba zohlednit FileVault, mechanismy klíčů vázané na Secure Enclave a konkrétní generaci zařízení. Závěry ohledně možnosti obnovy smazaného obsahu je třeba formulovat obezřetně a individuálně pro každý jednotlivý případ, zejména u SSD, a to z důvodu šifrování, funkce TRIM a již přepsaných oblastí paměti.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování systémů macOS se zásadně provádí výhradně na forenzní kopii nebo forenzním obrazu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím jeho důkazní hodnotu.
Naše služby
Analyzujeme kontejnery a svazky APFS, role svazků, metadata souborového systému, existující snímky APFS a logické přiřazení mezi systémovým a datovým svazkem. V závislosti na zařízení, verzi macOS a stavu dat se relevantní struktury korelují s uživatelskými, systémovými, aplikačními a protokolovými daty. Je-li aktivní FileVault, nejprve se posoudí, zda a za jakých právně a technicky přípustných podmínek je možný přístup k zašifrovaným uživatelským datům. Cílem je provést technickou rekonstrukci, která je dohledatelná a vychází ze skutečně existujících artefaktů.
Typické oblasti použití
Takto probíhá forenzní vyšetřování systému APFS
Po zajištění datového nosiče, resp. technicky dostupného forenzního zdroje dat, se nejprve určí struktura APFS. Přitom se zdokumentují kontejnery, svazky, role svazků, stav šifrování a existující snímky. Následně se relevantní informace o souborovém systému porovnají s dalšími artefakty systému macOS. V závislosti na modelu počítače Mac a konfiguraci zabezpečení se může způsob sběru dat výrazně lišit; zejména systémy Apple Silicon a T2 vyžadují posouzení dostupných možností přístupu, než bude možné prozkoumat uživatelská data. Všechny kroky vyšetřování a technická omezení jsou srozumitelně zdokumentovány.
Proč je analýza APFS tak důležitá?
APFS tvoří na aktuálních systémech Mac technický základ pro ukládání dat operačního systému, uživatelů a aplikací. Rozdělení na skupiny svazků, snímky a moderní šifrovací mechanismy se výrazně liší od starších systémů HFS+. Chybná interpretace těchto struktur může vést k nesprávným závěrům ohledně časové osy nebo obsahu. Proto se artefakty APFS nevyhodnocují izolovaně, ale vždy společně s příslušnými protokoly macOS, uživatelskými artefakty a daty aplikací.
Často kladené otázky
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální forenzní analýzu systému Mac nebo disku APFS? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systémů macOS a APFS.
V souvislosti s tímto tématem
- Forenzní analýza snímků APFS – zkoumání dřívějších stavů souborového systému
- Forenzní analýza svazkových skupin APFS – správné přiřazení systémových a uživatelských dat
- Forenzní analýza FileVault – vyhodnocení stavu šifrování a možností přístupu
- Forenzní analýza Secure Enclave – správné posouzení hardwarově vázaných bezpečnostních mechanismů