IT-Forensik · macOS

macOS Papierkorb forensisch analysieren – gelöschte und verschobene Dateien untersuchen

Beim Verschieben einer Datei in den Papierkorb wird sie im normalen macOS-Betrieb zunächst nicht zwingend physisch aus dem Dateisystem entfernt. Benutzerbezogene Papierkorbstrukturen können deshalb relevante Dateien und Metadaten enthalten. Erst beim Leeren des Papierkorbs beziehungsweise durch weitere Systemvorgänge verändert sich die Ausgangslage für eine mögliche Wiederherstellung.

Nezávazná poptávka

Forensisch muss sorgfältig zwischen „in den Papierkorb verschoben“, „Papierkorb geleert“ und „physisch überschrieben beziehungsweise nicht mehr rekonstruierbar“ unterschieden werden. Diese Zustände sind technisch nicht gleichbedeutend.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Naše služby

Wir untersuchen benutzerbezogene und – soweit im Fall relevant – volumenbezogene Papierkorbstrukturen auf vorhandene Dateien, Verzeichnisse und Metadaten. Dateinamen, Pfade, Zeitstempel und weitere Dateisysteminformationen werden mit FSEvents, APFS Snapshots und sonstigen Aktivitätsspuren korreliert.

Ist der Papierkorb bereits geleert, wird getrennt geprüft, ob andere forensische Quellen noch Hinweise oder rekonstruierbare Daten enthalten.

Typické oblasti použití

Untersuchung gelöschter Dokumente
Rekonstruktion von Löschvorgängen
Insider- und Datenabflussuntersuchungen
Suche nach im Papierkorb verbliebenen Dateien
Korrelation mit FSEvents und APFS Snapshots
Prüfung von Lösch- und Änderungszeiträumen
Soudní a mimosoudní posudky

So läuft die forensische Untersuchung ab

Nach der Sicherung werden die relevanten Papierkorbverzeichnisse des untersuchten Benutzer- beziehungsweise Volumenkontexts identifiziert. Vorhandene Objekte werden gehasht, dokumentiert und mit ihrem Dateisystemkontext ausgewertet.

Bei geleertem Papierkorb werden keine Wiederherstellungsversprechen abgegeben. APFS, SSD-Trim, Verschlüsselung und zwischenzeitliche Nutzung können die Rekonstruktionsmöglichkeiten erheblich beeinflussen.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Der Papierkorb ist eine wichtige Quelle, wenn untersucht werden soll, welche Dateien ein Benutzer zur Löschung vorgesehen hatte oder welche Objekte vor dem Leeren noch vorhanden waren.

Ein Objekt im Papierkorb beweist jedoch nicht automatisch den Grund der Löschung oder die Identität der handelnden Person. Diese Fragen benötigen zusätzliche Benutzer- und Aktivitätsartefakte.

Často kladené otázky

Ist eine Datei im Papierkorb bereits endgültig gelöscht?+
Im normalen Ablauf zunächst nicht zwingend. Sie befindet sich in einer Papierkorbstruktur und kann vor dem Leeren häufig noch vorhanden sein.
Kann ein geleerter Papierkorb immer wiederhergestellt werden?+
Nein. Insbesondere APFS, SSD-Trim, Verschlüsselung und weitere Nutzung können eine Wiederherstellung verhindern.
Beweist eine Datei im Papierkorb, wer sie gelöscht hat?+
Nicht allein. Benutzer- und Sitzungskontext müssen zusätzlich bewertet werden.
Können Snapshots bei gelöschten Dateien helfen?+
Vorhandene APFS- oder Time-Machine-Snapshots können in geeigneten Fällen frühere Zustände enthalten.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Untersuchung gelöschter Dateien oder des macOS-Papierkorbs? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und technisch belastbaren Rekonstruktion.

Kontaktujte nás hned teď