IT forenzika · macOS

Forenzní analýza FSEvents – rekonstrukce změn v souborovém systému v systému macOS

FSEvents je mechanismus systému macOS sloužící ke sledování změn v rámci monitorovaných adresářových hierarchií. Společnost Apple poskytuje toto rozhraní od verze Mac OS X 10.5. Služba FSEvents zpracovává události souborového systému a může uchovávat trvalá data o událostech, na jejichž základě mohou aplikace zjistit, zda se obsah od předchozího stavu událostí změnil.

Nezávazná poptávka

Z hlediska forenzní analýzy mohou události FSEvents poskytnout cenné informace o aktivitách souvisejících se soubory a adresáři. Tato data však nesmí být interpretována jako úplný záznam každé jednotlivé akce uživatele. Při každém vyhodnocení je třeba zohlednit zejména granularitu událostí, případné mezery, rotaci a konkrétní stav systému macOS.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zaznamenáváme a analyzujeme stávající data FSEvents v rámci forenzní pracovní kopie a technicky třídíme identifikátory událostí, časové údaje, cesty a příznaky událostí. Výsledky porovnáváme se strukturami APFS, metadaty souborů, sjednocenými protokoly, metadaty Spotlight a dalšími artefakty souvisejícími s daným případem.

Záznam v systému FSEvents není automaticky přiřazen konkrétní osobě nebo aplikaci. Údaje o původci se uvádějí pouze v případě, že takové přiřazení podporují další stopy.

Typické oblasti použití

Rekonstrukce změn souborů a adresářů
Vyšetřování smazaných nebo přesunutých dat
Časové omezení aktivit v souborovém systému
Reakce na incidenty a vyšetřování malwaru
Prošetření obvinění z manipulace
Korelace s artefakty APFS a systémovými artefakty
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování

Po spolehlivém zajištění důkazů jsou identifikovány existující struktury FSEvents a zkontrolována jejich technická využitelnost. Údaje o událostech jsou dekódovány, jsou zaznamenány relevantní cesty a příznaky a jsou uspořádány do srozumitelného časového či událostního pořadí.

Následně se provede korelace s jinými zdroji dat. Přitom se výslovně ověřuje, zda jsou řady událostí úplné, či zda existují náznaky mezer nebo již neexistujících údajů o událostech. Do vyhodnocení se zahrnují pouze technicky spolehlivé souvislosti.

Proč je tento artefakt z forenzního hlediska významný?

FSEvents dokáže efektivně dokumentovat změny ve velkých adresářových hierarchiích a poskytovat tak stopy, které již v aktuálním souborovém systému samy o sobě nejsou bezprostředně viditelné. Díky tomu je tento mechanismus obzvláště zajímavý pro rekonstrukci změn.

Zároveň však FSEvents nepředstavuje úplnou náhradu za časovou osu souborového systému. Společnost Apple tuto technologii popisuje jako mechanismus pro zasílání oznámení a sledování změn; úroveň detailnosti může být na úrovni adresářů. Forenzní závěry je proto vždy nutné podložit dalšími důkazními prvky.

Často kladené otázky

Čím se vyznačuje společnost FSEvents?+
FSEvents slouží k oznamování změn v hierarchiích adresářů a může poskytovat trvalé události změn.
Může FSEvents doložit každou jednotlivou akci s souborem?+
Ne. Údaje o událostech nelze chápat jako úplný protokol uživatelských akcí a je třeba je vyhodnocovat v kontextu dalších podkladů.
Může FSEvents pomoci v případě smazaných souborů?+
Ano, existující události mohou poskytnout informace o dřívějších cestách nebo změnách, i když daný soubor již v současné době neexistuje.
Lze z položky v souboru FSEvents určit uživatele?+
Nejen na základě této události. Přiřazení uživatele vyžaduje další spolehlivé stopy.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu FSEvents v systému macOS? Společnost LanCologne vám pomůže s pořízením důkazně způsobilé zálohy a s transparentní rekonstrukcí změn v souborovém systému.

Kontaktujte nás hned teď