IT forenzika · macOS

Forenzní analýza svazkových skupin APFS – správné přiřazení systémových a uživatelských dat

Moderní systémy macOS využívají skupiny svazků APFS k logickému oddělení systémových komponent od proměnlivých uživatelských dat. Společnost Apple popisuje spouštěcí svazek jako skupinu svazků, která se mimo jiné skládá ze systémového svazku a příslušného datového svazku. Systémový svazek obsahuje systémové soubory nezbytné pro spuštění a vlastní systémové komponenty společnosti Apple, zatímco datový svazek pojme proměnlivý obsah, jako jsou uživatelské soubory, nainstalované aplikace a další zapisovatelné oblasti.

Nezávazná poptávka

Pro forenzní analýzu systému macOS má toto oddělení zásadní význam. Analýza nesmí vycházet z předpokladu, že všechny relevantní informace se nacházejí na jediném svazku. Naopak je nutné správně identifikovat a zdokumentovat související svazky, jejich role a vzájemné vztahy ještě předtím, než dojde k technickému vyhodnocení souborů, adresářů a dalších artefaktů.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Identifikujeme kontejnery APFS, svazky v nich obsažené a jejich role v rámci struktury svazků systému macOS. Přitom se zejména ověřuje, které svazky patří do skupiny systémových svazků a jak jsou systémové a datové svazky logicky propojeny. V závislosti na systému mohou být navíc přítomny svazky typu „preboot“, „recovery“ a „VM“, které jsou v rámci vyšetřování zařazeny samostatně.

Relevantní obsahy se neposuzují izolovaně v rámci jednoho svazku. Technické přiřazení se naopak provádí v rámci celé struktury APFS. Díky tomu lze cesty, uživatelské adresáře, nainstalované aplikace, systémové komponenty a další data správně přiřadit k příslušnému svazku a jeho funkci.

Typické oblasti použití

Forenzní analýza moderních spouštěcích svazků v systému macOS
Přiřazení systémových a uživatelských dat
Rekonstrukce struktur souborového systému podle macOS-Updates
Analýza systémů chráněných technologií FileVault po úspěšném zajištění důkazů
Analýza případů reakce na incidenty v systému macOS
Hodnocení systémových manipulací a mechanismů perzistence
Soudní a mimosoudní posudky

Takto probíhá analýza svazků APFS

Po zajištění datového nosiče nebo systému macOS v souladu s pravidly pro zajištění důkazů se nejprve určí struktura kontejneru APFS. Následně se zdokumentují existující svazky, jejich role a přiřazení podle UUID. V případě instalace systému macOS se ověřuje, které svazky společně tvoří skupinu svazků a jaké další pomocné svazky se v kontejneru nacházejí.

Teprve poté začíná samotná analýza artefaktů. Soubory a adresáře jsou vyhodnocovány s ohledem na jejich skutečnou příslušnost k svazku. U systému macOS 11 a novějších verzí je navíc třeba vzít v úvahu, že systémový svazek se standardně spouští ze snímku. Výsledky se porovnávají s dalšími artefakty systému macOS a všechna technická zjištění jsou srozumitelně zdokumentována.

Proč jsou skupiny svazků APFS důležité z forenzního hlediska?

Rozdělení na systémový a datový svazek mění způsob, jakým je třeba provádět forenzní analýzu moderních systémů macOS. Adresáře, které se uživateli jeví jako jednotná struktura souborů, mohou být technicky umístěny na různých svazcích APFS. Bez znalosti struktury skupin svazků proto existuje riziko nesprávného přiřazení dat nebo neúplného zachycení relevantního obsahu.

Kromě toho plní další svazky APFS různé úkoly. Apple mimo jiné popisuje svazky Preboot, VM a Recovery, z nichž každý má své vlastní funkce. Pro důkladnou analýzu je nutné tyto role rozlišovat. Skupina svazků tedy není samostatný objekt, ale základní součást architektury úložiště systému macOS, která ovlivňuje správnou interpretaci mnoha dalších stop.

Často kladené otázky

Co je to skupina svazků APFS?+
Skupina svazků spojuje několik logických svazků APFS, které se společně používají jako soudržná systémová struktura. V systému macOS se skupina spouštěcích svazků obvykle skládá ze systémového svazku a datového svazku.
Jaký je rozdíl mezi systémovým svazkem a datovým svazkem?+
Systémový svazek obsahuje systémové soubory nezbytné pro macOS a v moderních verzích je zvláště chráněn. Datový svazek obsahuje proměnlivá data, jako jsou uživatelské soubory, nainstalované aplikace a další oblasti, do kterých lze zapisovat.
Jaké další svazky APFS mohou existovat?+
V závislosti na systému mohou být k dispozici mimo jiné svazky typu „preboot“, „recovery“ a „VM“. Jejich konkrétní dostupnost a využití je třeba ověřit v rámci konkrétního případu.
Proč nestačí pouze prozkoumat objem dat?+
V závislosti na daném problému mohou být relevantní také informace ze systémového svazku, z prebootového svazku, z obnovovacího svazku nebo z jiných struktur APFS. Význam těchto informací vyplývá až z celkového vyhodnocení souvisejících svazků.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu skupiny svazků APFS nebo moderního systému macOS? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů v souladu s soudními požadavky, jakož i s přehledným přiřazením a vyhodnocením systémových, datových a dalších svazků APFS.

Kontaktujte nás hned teď