IT forenzika · macOS

Forenzní analýza nástrojů Gatekeeper a karantény – posouzení původu a chování softwaru

Gatekeeper je klíčový bezpečnostní mechanismus systému macOS. U softwaru staženého z internetu macOS v závislosti na jeho původu a konfiguraci systému kontroluje mimo jiné podpis Developer ID, notářské ověření a integritu. Společnost Apple dále uvádí, že Gatekeeper před prvním spuštěním staženého softwaru vyžádá souhlas uživatele a sleduje původ souborů, které jsou vytvářeny staženým softwarem.

Nezávazná poptávka

Pro forenzní analýzu mohou informace o bránách a karanténě poskytnout důležité vodítko k původu a zacházení se staženými programy či soubory. Nejedná se však o úplný protokol stažení nebo spuštění. Chybějící informace o karanténě neprokazují, že soubor nikdy nepocházel z internetu nebo že nebyl nikdy spuštěn.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Analyzujeme dostupné informace týkající se karantény a systému Gatekeeper v kontextu dotčených souborů a aplikací. Přitom zohledňujeme mimo jiné rozšířené atributy souborů, stav podepisování kódu a notářského ověření, metadata souborů, strukturu aplikací a další dostupné systémové stopy.

V případě podezřelého softwaru se provádí korelace s jednotnými protokoly (Unified Logs), mechanismy spuštění a perzistence, kontextem XProtect a také stopami z prohlížeče a stažených souborů, pokud jsou v daném případě k dispozici. Cílem je technicky podložená analýza původu a provedení bez nadměrné interpretace jednotlivých stop.

Typické oblasti použití

Kontrola stažených programů a souborů
Analýzy malwaru a reakce na bezpečnostní incidenty
Ověření původu a kontextu prvního spuštění
Vyhodnocení ignorovaných bezpečnostních varování
Analýza stavu podepisování kódu a notářského ověření
Korelace se stopami z prohlížeče a stahování
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování

Po zálohování jsou identifikovány relevantní soubory a aplikace a jsou zkontrolovány z hlediska existujících metadat týkajících se karantény a bezpečnosti. Podpis kódu, notářské ověření a integrita jsou posuzovány odděleně od samotného stavu karantény. Následně jsou porovnány možné zdroje stažení a časové souvislosti s dalšími artefakty.

Zvláštní opatrnost je třeba věnovat negativním tvrzením: informace o karanténě mohou chybět nebo být pozměněné a ne každý způsob přenosu zanechává identické stopy. Proto se dokumentuje výhradně to, co lze na základě dostupných údajů skutečně prokázat.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Gatekeeper a File Quarantine tvoří důležitou součást bezpečnostní architektury aplikací v systému macOS. Společnost Apple uvádí, že Gatekeeper kontroluje stažený software a před jeho prvním spuštěním může vyžadovat souhlas uživatele.

Z forenzního hlediska to může pomoci při zjišťování, odkud software pocházel a jak s ním systém macOS zacházel z hlediska bezpečnosti. Data je však nutné porovnat se stopami stažení, souborů a běhu, než bude možné učinit závěry o konkrétních činnostech uživatele.

Často kladené otázky

Co Gatekeeper kontroluje?+
U staženého softwaru macOS v závislosti na konkrétním případě ověřuje mimo jiné totožnost vývojáře, notářské ověření a integritu.
Znamená notářské ověření, že je vše v naprostém pořádku?+
Ne. Jedná se o bezpečnostní prvek a součást kontrolního řetězce společnosti Apple, nenahrazuje však forenzní analýzu malwaru v konkrétním případě.
Dokazuje záznam v karanténě, že byl soubor spuštěn?+
Ne. Může dokládat původ a bezpečnostní kontext souboru, ale samo o sobě nepředstavuje bezpečný důkaz o spustitelnosti.
Dokazuje absence karanténních údajů, že byl soubor vytvořen lokálně?+
Ne. Chybějící informace o karanténě neumožňují bez dalších stop učinit takovýto jistý závěr.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Potřebujete profesionální analýzu typu „gatekeeper“, karanténní analýzu nebo analýzu původu souboru v systému macOS? Společnost LanCologne vám pomůže s pořízením důkazně způsobilých záznamů a s technicky podloženou klasifikací.

Kontaktujte nás hned teď