Ob nach einem Sicherheitsvorfall, bei Verdacht auf unbefugten Zugriff, im Rahmen eines Gerichtsverfahrens oder für eine unternehmensinterne Untersuchung: Mac-Geräte mit macOS stellen aufgrund ihrer Architektur – APFS-Dateisystem, Apple Silicon bzw. Intel-Hardware, Verschlüsselung, Sandbox- und Berechtigungsmechanismen – besondere Anforderungen an eine IT-forensische Untersuchung. Auf dieser Seite finden Sie eine Übersicht über die Themen und Artefakte, die bei einer forensischen Analyse von macOS-Systemen relevant sein können.
Dateisystem, Verschlüsselung & Systemzustände
- Forensisk analyse af APFS-filsystemet – grundlaget for moderne macOS-undersøgelser
- APFS Snapshots forensisch analysieren – frühere Dateisystemzustände untersuchen
- APFS Volume Groups forensisch analysieren – System- und Benutzerdaten korrekt zuordnen
- FileVault forensisch analysieren – Verschlüsselungszustand und Zugriffsmöglichkeiten bewerten
- Secure Enclave forensisch einordnen – Hardwaregebundene Sicherheitsmechanismen richtig bewerten
- Time-Machine-Snapshots forensisch analysieren – Frühere Dateizustände unter macOS untersuchen
- APFS-Metadaten manuell gegenprüfen
Systemprotokolle & Aktivitätsverlauf
- FSEvents forensisch analysieren – Dateisystemänderungen unter macOS rekonstruieren
- macOS Unified Logs forensisch analysieren – Systemereignisse und Aktivitäten rekonstruieren
- macOS KnowledgeC-Datenbank forensisch analysieren
- macOS FSEvents-Verlauf vertieft forensisch korrelieren
- Unified Logs mit eigenen Werkzeugen korrelieren
- Vollständige macOS-Timeline aus mehreren Artefakten erstellen
- Screen Time forensisch analysieren – App- und Website-Nutzung unter macOS einordnen
- Recent Items forensisch analysieren – Hinweise auf zuletzt verwendete Objekte rekonstruieren
Gerätesicherung nach Mac-Modell & Chip
- Apple-Silicon-Mac forensisch sichern
- Intel-Mac ohne T2 forensisch sichern
- Intel-Mac mit T2 Security Chip forensisch sichern
- iMac forensisch sichern und auswerten
- Mac mini forensisch sichern und auswerten
- Mac Studio forensisch sichern und auswerten
- MacBook Pro forensisch sichern und auswerten
- MacBook Air forensisch sichern und auswerten
- Mac Pro forensisch sichern und auswerten
- Apple-Silicon Share Disk forensisch einsetzen
- Intel Target Disk Mode forensisch einsetzen
- macOS Recovery in der forensischen Sicherung nutzen
Beweissicherung: Sonderfälle & Vorgehen
- Laufenden entsperrten Mac forensisch sichern
- Ausgeschalteten Mac beweissicher übernehmen
- Verschlüsselten Mac forensisch sichern
- Externe Apple-Datenträger beweissicher sichern
- Forensische Mac-Abbilder mit Hashwerten verifizieren
- Chain of Custody bei Mac-Beweismitteln dokumentieren
- Schreibzugriffe bei Mac-Untersuchungen minimieren
Methodik, Validierung & Qualitätssicherung
- Spotlight-Metadaten forensisch analysieren – Indexierte Datei- und Inhaltsinformationen auswerten
- Mac-Triage und Vollauswertung forensisch unterscheiden
- Mac-Befunde mit mehreren Forensik-Tools gegenprüfen
- Eigene Tools für seltene macOS-Artefakte einsetzen
- SQLite-, WAL- und SHM-Artefakte manuell validieren
- Plist- und NSKeyedArchiver-Daten manuell validieren
- Parserfehler und False Positives in Mac-Forensik erkennen
- Reproduzierbarkeit einer Mac-Untersuchung sicherstellen
- macOS-Forensik gerichtsfest dokumentieren
- Warum Mac-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Forensik-Software im Detail
- Mac-Akquisition mit SUMURI RECON ITR durchführen
- Mac-Triage mit SUMURI RECON ITR durchführen
- macOS-Beweise mit SUMURI RECON LAB analysieren
- Apple Extended Metadata mit RECON LAB auswerten
- APFS-Beweismittel mit Belkasoft X analysieren
- macOS-Timelines mit Belkasoft X korrelieren
- APFS mit X-Ways Forensics tiefgehend untersuchen
- Gelöschte Mac-Daten mit X-Ways Forensics prüfen
- X-Tensions für spezialisierte Mac-Auswertungen einsetzen
Systemsicherheit & Schutzmechanismen
- Gatekeeper und Quarantäne forensisch analysieren – Herkunft und Ausführung von Software bewerten
- XProtect forensisch analysieren – Apples integrierten Malware-Schutz technisch einordnen
- macOS Datenschutzberechtigungen forensisch analysieren – App-Zugriffe auf geschützte Ressourcen bewerten
- macOS TCC-Datenbank forensisch analysieren
- macOS Privacy-Datenbank für App-Berechtigungen forensisch analysieren
- macOS Firewall forensisch analysieren
- macOS VPN-Artefakte forensisch analysieren
- macOS DNS- und Proxy-Konfiguration forensisch analysieren
- macOS System Extensions forensisch analysieren
- macOS Network Extensions forensisch analysieren
- macOS Kernel Extensions forensisch analysieren
- macOS Konfigurationsprofile forensisch analysieren
- macOS MDM-Artefakte forensisch analysieren
- macOS Zertifikate und Vertrauenseinstellungen forensisch analysieren
- macOS Schlüsselbund forensisch analysieren
- macOS Quarantine Events Datenbank forensisch analysieren
- macOS Download-Herkunft und WhereFroms forensisch analysieren
Benutzerkonten, Anmeldung & Systemnutzung
- macOS Benutzerkonten forensisch analysieren – Benutzer- und Account-Strukturen nachvollziehen
- macOS Anmeldeartefakte forensisch analysieren – Login- und Sitzungsvorgänge rekonstruieren
- Location Services forensisch analysieren – Standortbezüge eines Mac technisch bewerten
- Significant Locations forensisch analysieren – Bedeutende Orte unter macOS fachgerecht einordnen
- macOS Wi-Fi-Netzwerke forensisch analysieren – Netzwerkbezüge eines Mac rekonstruieren
- Launch Services forensisch analysieren – App- und Dokumentzuordnungen unter macOS bewerten
- Login Items und Hintergrunddienste forensisch analysieren – Automatische Programmstarts rekonstruieren
- LaunchAgents und LaunchDaemons forensisch analysieren – Persistenz unter macOS untersuchen
- macOS Crash Reports forensisch analysieren – Prozessabstürze und Diagnoseinformationen untersuchen
Netzwerk & externe Geräte
- macOS USB-Geräte forensisch analysieren – externe Geräte und Datenträger nachvollziehen
- macOS Bluetooth forensisch analysieren – gekoppelte und erkannte Geräte technisch einordnen
- Forensisk analyse af macOS-netværksgrænseflader
- macOS DHCP-Artefakte forensisch analysieren
- macOS ARP- und Neighbor-Spuren forensisch einordnen
- Forensisk analyse af macOS-hostfilen
- macOS Drucker und Drucksystem forensisch analysieren
- macOS CUPS-Artefakte forensisch analysieren
- macOS externe Volumes forensisch analysieren
- macOS Disk Images forensisch analysieren
Browser, Kommunikation & Cloud-Dienste
- Safari-Verlauf forensisch analysieren – Webaktivitäten unter macOS rekonstruieren
- Safari Downloads forensisch analysieren – Herkunft heruntergeladener Dateien untersuchen
- macOS iCloud Drive forensisch analysieren
- macOS AirDrop forensisch analysieren
- macOS Handoff und Continuity forensisch analysieren
- macOS Nachrichten-App forensisch analysieren
- macOS Mail forensisch analysieren
- macOS Kalender forensisch analysieren
- macOS Kontakte forensisch analysieren
- macOS Notizen forensisch analysieren
- macOS Bildschirmfreigabe und Remote Management forensisch analysieren
Terminal, Skripting & Entwicklerspuren
- macOS Terminal-Artefakte forensisch analysieren
- macOS Zsh-Artefakte forensisch analysieren
- macOS Bash-Artefakte forensisch analysieren
- macOS Sudo-Artefakte forensisch analysieren
- macOS Cron und periodische Jobs forensisch analysieren
- macOS SSH forensisch analysieren – Remote-Login- und Schlüsselspuren untersuchen
- macOS Shell History forensisch analysieren – Terminal- und Befehlsaktivitäten untersuchen
- macOS Python-Umgebungen forensisch analysieren
- macOS Homebrew-Artefakte forensisch analysieren
- macOS Automator und Kurzbefehle forensisch analysieren
- macOS App-Bundles und Code Signing forensisch analysieren
Dateien, App-Daten & Speicherorte
- macOS Papierkorb forensisch analysieren – gelöschte und verschobene Dateien untersuchen
- macOS Finder-Artefakte forensisch analysieren
- macOS .DS_Store-Dateien forensisch analysieren
- macOS Alias-Dateien forensisch analysieren
- macOS Bookmarks und Security-Scoped Bookmarks forensisch analysieren
- macOS App-Sandbox-Container forensisch analysieren
- macOS Group Containers forensisch analysieren
- macOS Preferences und CFPreferences forensisch analysieren
- macOS NSUserDefaults-Artefakte forensisch analysieren
- macOS Saved Application State forensisch analysieren
- macOS Resume-Artefakte forensisch analysieren
- macOS QuickLook-Artefakte forensisch analysieren
- macOS Thumbnail- und Vorschau-Caches forensisch analysieren
- macOS Notification Center forensisch analysieren
- macOS Extended Attributes forensisch analysieren
- macOS Installer-Pakete forensisch analysieren
- macOS Installationshistorie forensisch analysieren
- macOS Softwareupdate-Artefakte forensisch analysieren
- macOS App Store Artefakte forensisch analysieren
- macOS Plist-Dateien forensisch analysieren – Konfigurationen und Zustände auswerten
- macOS SQLite-Datenbanken forensisch analysieren – Datenbank, WAL und SHM gemeinsam bewerten