Tento přehled shrnuje všechny otázky a odpovědi týkající se IT forenziky pro macOS na webu LanCologne – od počítačů Mac s čipy Apple Silicon a Intel přes souborový systém, šifrování a konfiguraci systému až po stopy v síti, aplikacích a uživatelských datech, jakož i používané forenzní nástroje. Kliknutím na kategorii zobrazíte příslušné otázky.
Modely hardwaru a způsoby zálohování
- Forenzní zálohování počítače Mac s čipem Apple Silicon
- Forenzní zálohování počítače Intel-Mac bez čipu T2
- Forenzní zálohování počítače Intel Mac s bezpečnostním čipem T2
- Forenzní zálohování a analýza počítače iMac
- Forenzní zálohování a analýza počítače Mac mini
- Forenzní zálohování a analýza počítače Mac Studio
- Forenzní zálohování a analýza MacBooku Pro
- Forenzní zálohování a analýza MacBooku Air
- Forenzní zálohování a analýza počítače Mac Pro
- Forenzní využití Apple Silicon Share Disk
- Forenzní využití režimu Target Disk Mode společnosti Intel
- Využití nástroje macOS Recovery při forenzním zálohování
- Forenzní zálohování běžícího odemčeného počítače Mac
- Bezpečné převzetí dat z vypnutého počítače Mac
- Forenzní zálohování zašifrovaného počítače Mac
- Zálohování externích datových nosičů Apple tak, aby byly vhodné jako důkazní materiál
- Ověření forenzních obrazů počítačů Mac pomocí hash hodnot
- Dokumentace řetězce důkazů u důkazních materiálů z počítačů Mac
- Minimalizace zápisu dat při vyšetřováních na počítačích Mac
Forenzní nástroje a metodika
- Rozlišit mezi „Mac-Triage“ a úplnou forenzní analýzou
- Provedení akvizice na počítači Mac pomocí SUMURI RECON ITR
- Provedení Mac-Triage pomocí SUMURI RECON ITR
- Analýza důkazů z macOS pomocí SUMURI RECON LAB
- Analýza rozšířených metadat Apple pomocí RECON LAB
- Analýza důkazních materiálů APFS pomocí Belkasoft X
- Korelace časových os macOS s Belkasoft X
- Podrobná analýza systému APFS pomocí nástroje X-Ways Forensics
- Kontrola smazaných dat z počítače Mac pomocí programu X-Ways Forensics
- Využití X-Tensions pro specializované analýzy na počítačích Mac
- Ověřit nálezy z počítače Mac pomocí několika forenzních nástrojů
- Používání vlastních nástrojů pro vzácné artefakty v systému macOS
- Korelace sjednocených protokolů pomocí vlastních nástrojů
- Vytvoření kompletní časové osy systému macOS z několika artefaktů
- Jak rozpoznat chyby parseru a falešně pozitivní výsledky v forenzní analýze počítačů Mac
- Zajištění reprodukovatelnosti vyšetření na počítači Mac
- Forenzní analýza systému macOS – dokumentace splňující soudní požadavky
- Proč forenzní analýza počítačů Mac vyžaduje několik nástrojů a ruční kontrolu
Souborový systém, šifrování a forenzní zálohování
- Forenzní analýza souborového systému APFS – základ moderních vyšetřování v systému macOS
- Forenzní analýza snímků APFS – zkoumání dřívějších stavů souborového systému
- Forenzní analýza svazkových skupin APFS – správné přiřazení systémových a uživatelských dat
- Forenzní analýza FileVault – vyhodnocení stavu šifrování a možností přístupu
- Forenzní analýza Secure Enclave – správné posouzení hardwarově vázaných bezpečnostních mechanismů
- Forenzní analýza FSEvents – rekonstrukce změn v souborovém systému v systému macOS
- Forenzní analýza snímků z Time Machine – zkoumání dřívějších stavů souborů v systému macOS
- Forenzní analýza databáze macOS KnowledgeC
- Forenzní analýza metadat Spotlight – vyhodnocení indexovaných informací o souborech a obsahu
- Ruční kontrola metadat APFS
- Forenzní analýza externích svazků v systému macOS
- Forenzní analýza obrazů disků v systému macOS
- Podrobná forenzní korelace historie událostí FSEvents v systému macOS
- Forenzní analýza rozšířených atributů v systému macOS
Síť a komunikace
- Forenzní analýza lokalizačních služeb – technické vyhodnocení údajů o poloze počítače Mac
- Forenzní analýza významných míst – odborné zařazení významných míst v systému macOS
- Forenzní analýza Wi-Fi sítí v systému macOS – rekonstrukce síťových připojení počítače Mac
- Forenzní analýza Bluetooth v systému macOS – technická klasifikace spárovaných a rozpoznaných zařízení
- Forenzní analýza síťových rozšíření v systému macOS
- Forenzní analýza brány firewall v systému macOS
- Forenzní analýza artefaktů VPN v systému macOS
- Forenzní analýza konfigurace DNS a proxy v systému macOS
- Forenzní analýza sdílení obrazovky a vzdálené správy v systému macOS
- Forenzní analýza služby iCloud Drive v systému macOS
- Forenzní analýza AirDropu v systému macOS
- Forenzní analýza funkcí Handoff a Continuity v systému macOS
- Forenzní analýza souboru Hosts v systému macOS
- Forenzní analýza síťových rozhraní v systému macOS
- Forenzní analýza artefaktů DHCP v systému macOS
- Forenzní klasifikace stop ARP a sousedů v systému macOS
- Forenzní analýza tiskáren a tiskového systému v systému macOS
- Forenzní analýza artefaktů CUPS v systému macOS
Konfigurace systému a zabezpečení
- Forenzní analýza sjednocených protokolů v systému macOS – rekonstrukce systémových událostí a aktivit
- Forenzní analýza LaunchAgents a LaunchDaemons – zkoumání perzistence v systému macOS
- Forenzní analýza položek při přihlášení a služeb běžících na pozadí – Rekonstrukce automatického spouštění programů
- Ruční ověření artefaktů SQLite, WAL a SHM
- Ruční ověření dat Plist a NSKeyedArchiver
- Forenzní analýza nástrojů Gatekeeper a karantény – posouzení původu a chování softwaru
- Forenzní analýza XProtect – technické zhodnocení integrované ochrany proti malwaru od společnosti Apple
- Forenzní analýza oprávnění k ochraně osobních údajů v systému macOS – vyhodnocení přístupů aplikací k chráněným zdrojům
- Forenzní analýza služby Launch Services – vyhodnocení přiřazení aplikací a dokumentů v systému macOS
- Forenzní analýza hlášení o selhání v systému macOS – zkoumání selhání procesů a diagnostických informací
- Forenzní analýza souborů Plist v systému macOS – vyhodnocení konfigurací a stavů
- Forenzní analýza databází SQLite v systému macOS – společné vyhodnocení databáze, WAL a SHM
- Forenzní analýza klíčenky v systému macOS
- Forenzní analýza certifikátů a nastavení důvěryhodnosti v systému macOS
- Forenzní analýza konfiguračních profilů v systému macOS
- Forenzní analýza artefaktů MDM v systému macOS
- Forenzní analýza systémových rozšíření v macOS
- Forenzní analýza rozšíření jádra macOS
- Forenzní analýza databáze TCC v systému macOS
- Forenzní analýza databáze ochrany soukromí v systému macOS pro oprávnění aplikací
- Forenzní analýza databáze událostí karantény v systému macOS
- Forenzní analýza zdroje stažení systému macOS a služby WhereFroms
Terminál, shell, skriptování a instalace softwaru
- Forenzní analýza artefaktů v terminálu macOS
- Forenzní analýza artefaktů Zsh v systému macOS
- Forenzní analýza artefaktů v Bashu v systému macOS
- Forenzní analýza artefaktů příkazu sudo v systému macOS
- Forenzní analýza cronu a periodických úloh v systému macOS
- Forenzní analýza instalačních balíčků macOS
- Forenzní analýza historie instalací systému macOS
- Forenzní analýza artefaktů aktualizací softwaru v systému macOS
- Forenzní analýza artefaktů z App Store v systému macOS
- Forenzní analýza artefaktů Homebrew v systému macOS
- Forenzní analýza prostředí Pythonu v systému macOS
- Forenzní analýza aplikace Automator a klávesových zkratek v systému macOS
Aplikace, Finder a uživatelská data
- Forenzní analýza času stráveného před obrazovkou – vyhodnocení používání aplikací a webových stránek v systému macOS
- Forenzní analýza nedávno použitých položek – rekonstrukce stop po naposledy použitých objektech
- Forenzní analýza uživatelských účtů v systému macOS – zmapování struktur uživatelů a účtů
- Forenzní analýza artefaktů přihlášení v systému macOS – rekonstrukce procesů přihlášení a relací
- Forenzní analýza historie prohlížeče Safari – rekonstrukce webové aktivity v systému macOS
- Forenzní analýza stažených souborů v prohlížeči Safari – vyšetření původu stažených souborů
- Forenzní analýza koše v systému macOS – prozkoumání smazaných a přesunutých souborů
- Forenzní analýza USB zařízení v systému macOS – prozkoumání externích zařízení a datových nosičů
- Forenzní analýza aplikace Zprávy v systému macOS
- Forenzní analýza aplikace Mail v systému macOS
- Forenzní analýza kalendáře v systému macOS
- Forenzní analýza kontaktů v systému macOS
- Forenzní analýza poznámek v systému macOS
- Forenzní analýza balíčků aplikací pro macOS a podepisování kódu
- Forenzní analýza artefaktů v aplikaci Finder systému macOS
- Forenzní analýza souborů .DS_Store v systému macOS
- Forenzní analýza souborů aliasů v systému macOS
- Forenzní analýza záložek v systému macOS a záložek v rámci bezpečnostního rozsahu
Ostatní otázky
- Forenzní analýza historie příkazového řádku v systému macOS – zkoumání aktivit v Terminálu a příkazů
- Forenzní analýza SSH v systému macOS – vyšetřování stop vzdáleného přihlášení a klíčů
- Forenzní analýza kontejnerů sandboxu aplikací v systému macOS
- Forenzní analýza skupinových kontejnerů v systému macOS
- Forenzní analýza nastavení macOS a CFPreferences
- Forenzní analýza artefaktů NSUserDefaults v systému macOS
- Forenzní analýza uloženého stavu aplikace v systému macOS
- Forenzní analýza artefaktů funkce macOS Resume
- Forenzní analýza artefaktů funkce QuickLook v systému macOS
- Forenzní analýza mezipaměti miniatur a náhledů v systému macOS
- Forenzní analýza Centra oznámení v systému macOS