IT forenzika · macOS
Forenzní analýza FSEvents – rekonstrukce změn v souborovém systému v systému macOS
FSEvents je mechanismus systému macOS sloužící ke sledování změn v rámci monitorovaných adresářových hierarchií. Společnost Apple poskytuje toto rozhraní od verze Mac OS X 10.5. Služba FSEvents zpracovává události souborového systému a může uchovávat trvalá data o událostech, na jejichž základě mohou aplikace zjistit, zda se obsah od předchozího stavu událostí změnil.
Z hlediska forenzní analýzy mohou události FSEvents poskytnout cenné informace o aktivitách souvisejících se soubory a adresáři. Tato data však nesmí být interpretována jako úplný záznam každé jednotlivé akce uživatele. Při každém vyhodnocení je třeba zohlednit zejména granularitu událostí, případné mezery, rotaci a konkrétní stav systému macOS.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zaznamenáváme a analyzujeme stávající data FSEvents v rámci forenzní pracovní kopie a technicky třídíme identifikátory událostí, časové údaje, cesty a příznaky událostí. Výsledky porovnáváme se strukturami APFS, metadaty souborů, sjednocenými protokoly, metadaty Spotlight a dalšími artefakty souvisejícími s daným případem.
Záznam v systému FSEvents není automaticky přiřazen konkrétní osobě nebo aplikaci. Údaje o původci se uvádějí pouze v případě, že takové přiřazení podporují další stopy.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Po spolehlivém zajištění důkazů jsou identifikovány existující struktury FSEvents a zkontrolována jejich technická využitelnost. Údaje o událostech jsou dekódovány, jsou zaznamenány relevantní cesty a příznaky a jsou uspořádány do srozumitelného časového či událostního pořadí.
Následně se provede korelace s jinými zdroji dat. Přitom se výslovně ověřuje, zda jsou řady událostí úplné, či zda existují náznaky mezer nebo již neexistujících údajů o událostech. Do vyhodnocení se zahrnují pouze technicky spolehlivé souvislosti.
Proč je tento artefakt z forenzního hlediska významný?
FSEvents dokáže efektivně dokumentovat změny ve velkých adresářových hierarchiích a poskytovat tak stopy, které již v aktuálním souborovém systému samy o sobě nejsou bezprostředně viditelné. Díky tomu je tento mechanismus obzvláště zajímavý pro rekonstrukci změn.
Zároveň však FSEvents nepředstavuje úplnou náhradu za časovou osu souborového systému. Společnost Apple tuto technologii popisuje jako mechanismus pro zasílání oznámení a sledování změn; úroveň detailnosti může být na úrovni adresářů. Forenzní závěry je proto vždy nutné podložit dalšími důkazními prvky.
Často kladené otázky
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální analýzu FSEvents v systému macOS? Společnost LanCologne vám pomůže s pořízením důkazně způsobilé zálohy a s transparentní rekonstrukcí změn v souborovém systému.