IT forenzika · macOS
Forenzní analýza snímků z Time Machine – zkoumání dřívějších stavů souborů v systému macOS
Time Machine kann auf APFS-formatierten Macs lokale Snapshots des Startvolumes anlegen. Apple dokumentiert, dass diese ungefähr stündlich erzeugt und typischerweise für etwa 24 Stunden aufbewahrt werden. Zusätzlich kann ein Snapshot des letzten erfolgreichen Time-Machine-Backups bis zum nächsten Speicherplatzbedarf bestehen bleiben; seit macOS High Sierra wird außerdem vor der Installation eines macOS-Updates ein weiterer Snapshot angelegt.
Für die Forensik können solche lokalen Snapshots frühere Dateizustände oder Versionen zugänglich machen. Ihre Existenz und ihr Inhalt sind jedoch nicht garantiert. Snapshots können automatisch entfernt werden, insbesondere wenn Speicherplatz benötigt wird.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Wir identifizieren vorhandene lokale Time-Machine-Snapshots, dokumentieren deren Zeitbezug und ordnen sie dem betreffenden APFS-Volume zu. Soweit technisch zugänglich, vergleichen wir relevante Dateien und Verzeichnisse mit dem aktuellen Datenbestand und weiteren vorhandenen Snapshots.
Die Untersuchung unterscheidet ausdrücklich zwischen lokalen APFS-Snapshots und externen beziehungsweise netzwerkbasierten Time-Machine-Backups. Aussagen werden nur zu tatsächlich vorhandenen und ausgewerteten Datenbeständen getroffen.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Nach der beweissicheren Erfassung werden vorhandene APFS-Snapshots inventarisiert und darauf geprüft, ob sie Time Machine oder einem anderen Systemzweck zugeordnet werden können. Relevante Snapshots werden zeitlich eingeordnet und anschließend mit dem aktuellen Dateisystemzustand verglichen.
Dabei wird berücksichtigt, dass lokale Time-Machine-Snapshots automatisch verwaltet und entfernt werden können. Ein fehlender Snapshot ist daher kein Beweis dafür, dass Time Machine zu einem bestimmten Zeitpunkt nicht aktiv war. Ergebnisse werden mit APFS-Metadaten, FSEvents und weiteren macOS-Artefakten korreliert.
Proč je tento artefakt z forenzního hlediska významný?
Lokale Time-Machine-Snapshots können einen früheren Zustand von Dateien bereitstellen, obwohl das externe Backup-Volume gerade nicht verfügbar ist. Dadurch können sie in geeigneten Fällen eine zusätzliche historische Datenquelle darstellen.
Ihre forensische Aussagekraft hängt von der tatsächlichen Snapshot-Verfügbarkeit und dem untersuchten Zeitraum ab. Sie bilden keine unbegrenzt vollständige Historie und dürfen nicht mit einer dauerhaften, externen Time-Machine-Sicherung gleichgesetzt werden.
Často kladené otázky
🔗 Související témata
LanCologne – Forenzní analýza systému macOS v Kolíně nad Rýnem
Sie benötigen eine professionelle Untersuchung vorhandener Time-Machine-Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Auswertung früherer Dateizustände.