IT forenzika · macOS

Unified Logs mit eigenen Werkzeugen korrelieren

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Nezávazná poptávka

U počítačů Apple je tento bod obzvláště důležitý, protože se hardwarová a bezpečnostní architektura v posledních letech výrazně změnila. Starší iMac s procesorem Intel, Mac s procesorem Intel a čipem T2 Security Chip a aktuální Mac Studio s čipem Apple Silicon nelze posuzovat podle stejného technického schématu. Systémy APFS, Secure Enclave, FileVault a příslušný stav systému určují, která data jsou přístupná a která metoda zálohování způsobí co nejméně změn.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Proč LanCologne?

Společnost LanCologne neprovádí vyšetřování počítačů Apple podle paušálního standardního schématu, ale na základě konkrétní hardwarové a bezpečnostní architektury. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a dlouholeté praktické zkušenosti v oblasti IT forenziky. Pomáháme firmám, advokátům, soukromým osobám a pravidelně také soudům a úřadům při technickém objasňování digitálních skutečností.

Vyšetřování se zásadně provádí na forenzní kopii, forenzním obrazu nebo na datovém zdroji, který byl zaznamenán technicky rovnocenným způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn, případně jsou technicky nevyhnutelné zásahy transparentně zdokumentovány a materiál je uložen způsobem zajišťujícím důkazní hodnotu.

Náš způsob práce a používané nástroje

Naše vyšetřování nezačíná spuštěním analytického programu, ale sběrem důkazů. Zaznamenávají se údaje o zařízení, modelu, sériovém čísle nebo inventárním čísle, stavu připojení, viditelném stavu systému a přítomných periferních zařízeních. Poté se rozhodne, zda musí systém zůstat vypnutý, zda je vhodné provést sběr dat za chodu, nebo zda je z technického hlediska opodstatněné použít postup obnovy, cílového disku či sdíleného disku.

V dalším kroku se stanoví strategie zálohování. Rozlišujeme přitom mezi blokově orientovaným mapováním, logickým zálohováním a cíleným tříděním. Volba nezávisí na pohodlí, ale na generaci hardwaru, FileVaultu, struktuře APFS, dostupném stavu odemknutí a konkrétní otázce důkazu. Tam, kde je to technicky možné, pracujeme v režimu jen pro čtení. Nevyhnutelné změny stavu při živých nebo obnovovacích opatřeních jsou výslovně zaznamenány.

Vytvořená záloha je zdokumentována pomocí hashových hodnot. Samotná analýza se neprovádí na originálu, ale na pracovní kopii, respektive na ověřeném důkazním obrazu. Takto lze využívat parsery, vyhledávací procesy nebo vlastní pomocné programy, aniž by docházelo k průběžným změnám původního důkazního materiálu.

In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist.

Pro čtenáře, který není odborníkem v této oblasti, je přitom obzvláště důležitý jeden bod: forenzní program automaticky „nenajde“ pravdu. Čte datové struktury a interpretuje je podle známých pravidel. Pokud Apple v nové verzi macOS změní databázi nebo formát metadat, může parser reagovat neúplně nebo nesprávně. Proto u zásadních zjištění ověřujeme, z jakého souboru, databáze nebo struktury souborového systému výsledek pochází a zda stejný stav potvrzuje i druhý technický postup.

To je také důvod, proč používáme několik nástrojů. RECON LAB dokáže nativně analyzovat struktury specifické pro Apple v systému macOS; Belkasoft X nabízí odlišný pohled na artefakty a korelace; X-Ways umožňuje velmi podrobné kontroly souborového systému a surových dat. Pokud se nezávislé analýzy shodují, zvyšuje to spolehlivost výsledků. Pokud se neshodují, je příčina prošetřena a není jednoduše vybrán nejpohodlnější výsledek.

Typické oblasti použití

Soudní a mimosoudní posudky
Zajištění důkazů z počítačů iMac, Mac mini, Mac Studio, MacBook a Mac Pro
Analýza systémů Apple Silicon, T2 a starších systémů s procesory Intel
Reakce na incidenty a vyšetřování malwaru
Analýza artefaktů APFS, uživatelů, aplikací a systému
Rekonstrukce aktivit souvisejících se soubory, uživateli a sítí
Kontrola výsledků automatického parsování
Analýza smazaných, historických nebo pouze nepřímo viditelných stop
Dokumentace pro soudy, advokáty, podniky a úřady

Takto probíhá forenzní vyšetřování

1Zaznamenání důkazních prostředků a dokumentace stavu

Zařízení Apple je nejprve jednoznačně identifikováno a zdokumentováno fotograficky nebo písemně. Zaznamenáme, zda je zapnuté či vypnuté, přihlásené, uzamčené nebo připojené k externím datovým nosičům. Tyto informace mohou být později rozhodující.

2Technické zařazení

Určí se generace čipu, verze macOS, struktura APFS, FileVault a příslušné bezpečnostní mechanismy. Teprve na základě toho lze určit vhodnou metodu sběru dat.

3Zabezpečení s důkazní hodnotou

Záloha se volí tak, aby se na originálu změnilo co nejméně. RECON ITR lze v závislosti na konkrétním případě použít pro imaging nebo triage moderních počítačů Mac. Jiné situace vyžadují Apple Recovery, režim Target Disk Mode u procesorů Intel nebo Share Disk u Apple Silicon. Každý krok se zaznamenává.

4Kontrola integrity

Vytvořené obrazy nebo logické zálohy jsou jednoznačně pojmenovány, opatřeny hash hodnotami a ověřeny. Analýza a vyhledávání se následně provádějí na pracovních kopiích.

5Vícestupňová analýza

RECON LAB, Belkasoft X a X-Ways se kombinují v závislosti na daném úkolu. Důležitý výsledek se pokud možno nečerpá pouze z jednoho pohledu parseru.

6Ruční ověření

Pokud je nějaký artefakt obzvláště důležitý pro dokazování, neobvyklý nebo standardním softwarem podporován pouze částečně, ručně prověřujeme surová data, struktury databází, metadata nebo informace o souborovém systému. V případě potřeby využíváme vlastní nástroje.

7Zpráva a odkaz na důkaz

Na závěr neuvádíme pouze výčet toho, co nástroj zobrazil. Vysvětlujeme, na jakém technickém zdroji se zjištění zakládá, jaký závěr lze vyvodit a kde jsou jeho meze.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Forenzní hodnota nespočívá pouze v množství nalezených dat, ale v jejich původu a spolehlivosti. Název souboru, časové razítko nebo záznam v databázi mohou být bez kontextu matoucí. Proto dokumentujeme, jak mohl artefakt vzniknout, jaká existují alternativní vysvětlení a jaké další stopy tento nález podporují.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Zejména u moderních počítačů Mac může navíc pokus o „klasickou“ analýzu datového nosiče narazit na technické limity. Šifrování na úrovni hardwaru, Secure Enclave, FileVault a APFS jasně ukazují, proč je tak důležité provést odborné zálohování ještě před samotnou analýzou. Chyby v této fázi nelze později vždy napravit.

Často kladené otázky

Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Jak takové forenzní vyšetřování probíhá v praxi?
1 Zajištění důkazů a dokumentace stavu Zařízení Apple je nejprve jednoznačně identifikováno a zdokumentováno fotograficky nebo písemně. Zaznamenáme, zda je zařízení zapnuté či vypnuté, přihlášeno, uzamčeno nebo připojeno k externím datovým nosičům. Tyto informace mohou být později rozhodující. 2 Technická klasifikace Určí se generace čipu, verze macOS, struktura APFS, FileVault a relevantní bezpečnostní mechanismy. Teprve na základě toho lze určit vhodnou metodu sběru dat. 3 Zabezpečené zálohování Zálohování se volí tak, aby se na originálu změnilo co nejméně. RECON ITR lze v závislosti na případu použít pro imaging nebo triáž moderních počítačů Mac. Jiné situace vyžadují Apple Recovery, Target Disk Mode u procesorů Intel nebo Share Disk u Apple Silicon. Každý krok je zaznamenán do protokolu. 4 Kontrola integrity Vytvořené obrazy nebo logické zálohy jsou jednoznačně pojmenovány, opatřeny hash hodnotami a ověřeny. Analýza a vyhledávání se následně provádějí na pracovních kopiích. 5 Víceúrovňové vyhodnocení: RECON LAB, Belkasoft X a X-Ways se kombinují podle konkrétního zadání. Důležitý výsledek se pokud možno nepřevzímá pouze z jediného zobrazení parseru. 6 Ruční ověření Pokud je nějaký artefakt obzvláště důkazně relevantní, neobvyklý nebo standardním softwarem podporován pouze částečně, ručně prověřujeme surová data, struktury databází, metadata nebo informace o souborovém systému. V případě potřeby využíváme vlastní nástroje. 7 Zpráva a vztah k důkazům Na závěr neuvádíme pouze seznam toho, co nástroj zobrazil. Vysvětlujeme, z jakého technického zdroje nález vychází, jaký závěr je přípustný a kde jsou jeho meze.
Jakou forenzní vypovídací hodnotu mají výsledky v této oblasti?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Jsou při takovém vyšetření domněnky prezentovány jako ověřené nálezy?
Ne. Výsledky technických vyšetření jsou uváděny pouze v rozsahu, v jakém je podloží skutečně ověřenými údaji. Nepodložené domněnky nejsou formulovány jako ověřené nálezy.

LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem

Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontaktujte nás hned teď