IT forenzika · macOS
Forenzní analýza nástrojů Gatekeeper a karantény – posouzení původu a chování softwaru
Gatekeeper je klíčový bezpečnostní mechanismus systému macOS. U softwaru staženého z internetu macOS v závislosti na jeho původu a konfiguraci systému kontroluje mimo jiné podpis Developer ID, notářské ověření a integritu. Společnost Apple dále uvádí, že Gatekeeper před prvním spuštěním staženého softwaru vyžádá souhlas uživatele a sleduje původ souborů, které jsou vytvářeny staženým softwarem.
Pro forenzní analýzu mohou informace o bránách a karanténě poskytnout důležité vodítko k původu a zacházení se staženými programy či soubory. Nejedná se však o úplný protokol stažení nebo spuštění. Chybějící informace o karanténě neprokazují, že soubor nikdy nepocházel z internetu nebo že nebyl nikdy spuštěn.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Analyzujeme dostupné informace týkající se karantény a systému Gatekeeper v kontextu dotčených souborů a aplikací. Přitom zohledňujeme mimo jiné rozšířené atributy souborů, stav podepisování kódu a notářského ověření, metadata souborů, strukturu aplikací a další dostupné systémové stopy.
V případě podezřelého softwaru se provádí korelace s jednotnými protokoly (Unified Logs), mechanismy spuštění a perzistence, kontextem XProtect a také stopami z prohlížeče a stažených souborů, pokud jsou v daném případě k dispozici. Cílem je technicky podložená analýza původu a provedení bez nadměrné interpretace jednotlivých stop.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Po zálohování jsou identifikovány relevantní soubory a aplikace a jsou zkontrolovány z hlediska existujících metadat týkajících se karantény a bezpečnosti. Podpis kódu, notářské ověření a integrita jsou posuzovány odděleně od samotného stavu karantény. Následně jsou porovnány možné zdroje stažení a časové souvislosti s dalšími artefakty.
Zvláštní opatrnost je třeba věnovat negativním tvrzením: informace o karanténě mohou chybět nebo být pozměněné a ne každý způsob přenosu zanechává identické stopy. Proto se dokumentuje výhradně to, co lze na základě dostupných údajů skutečně prokázat.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
Gatekeeper a File Quarantine tvoří důležitou součást bezpečnostní architektury aplikací v systému macOS. Společnost Apple uvádí, že Gatekeeper kontroluje stažený software a před jeho prvním spuštěním může vyžadovat souhlas uživatele.
Z forenzního hlediska to může pomoci při zjišťování, odkud software pocházel a jak s ním systém macOS zacházel z hlediska bezpečnosti. Data je však nutné porovnat se stopami stažení, souborů a běhu, než bude možné učinit závěry o konkrétních činnostech uživatele.
Často kladené otázky
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Potřebujete profesionální analýzu typu „gatekeeper“, karanténní analýzu nebo analýzu původu souboru v systému macOS? Společnost LanCologne vám pomůže s pořízením důkazně způsobilých záznamů a s technicky podloženou klasifikací.
V souvislosti s tímto tématem
- Forenzní analýza XProtect – technické zhodnocení integrované ochrany proti malwaru od společnosti Apple
- Forenzní analýza oprávnění k ochraně osobních údajů v systému macOS – vyhodnocení přístupů aplikací k chráněným zdrojům
- Forenzní analýza služby Launch Services – vyhodnocení přiřazení aplikací a dokumentů v systému macOS
- Forenzní analýza hlášení o selhání v systému macOS – zkoumání selhání procesů a diagnostických informací