Denne oversigt samler alle spørgsmål og svar om IT-forensik til macOS hos LanCologne – lige fra Apple Silicon- og Intel-Mac-computere over filsystemer, kryptering og systemkonfiguration til spor fra netværk, apps og brugerdata samt de anvendte forensiske værktøjer. Klik på en kategori for at se de relevante spørgsmål.
Hardwaremodeller og sikkerhedsmetoder
- Forensisk sikkerhedskopiering af en Apple Silicon-Mac
- Forensisk sikkerhedskopiering af en Intel-Mac uden T2
- Forensisk sikkerhedskopiering af en Intel-Mac med T2-sikkerhedschip
- Forensisk sikkerhedskopiering og analyse af iMac
- Forensisk sikkerhedskopiering og analyse af Mac mini
- Forensisk sikkerhedskopiering og analyse af Mac Studio
- Forensisk sikkerhedskopiering og analyse af MacBook Pro
- Forensisk sikkerhedskopiering og analyse af MacBook Air
- Forensisk sikkerhedskopiering og analyse af Mac Pro
- Forensisk anvendelse af Apple Silicon Share Disk
- Anvendelse af Intel Target Disk Mode i retsmedicinske undersøgelser
- Brug af macOS Recovery til retsmedicinsk sikkerhedskopiering
- Foretag en forensisk sikkerhedskopiering af en Mac, der er i drift og ikke er låst
- Sikker overførsel af data fra en slukket Mac
- Forensisk sikkerhedskopiering af en krypteret Mac
- Sikker sikkerhedskopiering af eksterne Apple-drev til bevissikring
- Verificering af forensiske Mac-images ved hjælp af hashværdier
- Dokumentation af sporbarhedskæden for Mac-bevismateriale
- Minimering af skriveadgang ved undersøgelser af Mac-computere
Kriminaltekniske værktøjer og metoder
- At skelne mellem Mac-triage og fuldstændig forensisk analyse
- Gennemfør Mac-opkøb med SUMURI RECON ITR
- Udfør Mac-triage med SUMURI RECON ITR
- Analyse af macOS-beviser med SUMURI RECON LAB
- Analyse af Apple Extended Metadata med RECON LAB
- Analyse af APFS-bevismateriale med Belkasoft X
- Korrelering af macOS-tidslinjer med Belkasoft X
- Gennemføre en grundig undersøgelse af APFS med X-Ways Forensics
- Undersøg slettede Mac-data med X-Ways Forensics
- Brug X-Tensions til specialiserede Mac-analyser
- Krydsbekræfte Mac-fund ved hjælp af flere retsmedicinske værktøjer
- Brug egne værktøjer til sjældne macOS-artefakter
- Korrelere Unified Logs med egne værktøjer
- Opret en komplet macOS-tidslinje ud fra flere artefakter
- Sådan identificeres parserfejl og falske positiver i Mac-forensik
- Sikre reproducerbarheden af en Mac-undersøgelse
- Dokumentere macOS-forensik på en retligt holdbar måde
- Hvorfor Mac-forensik kræver flere værktøjer og manuel gennemgang
Filsystem, kryptering og retsmedicinsk sikkerhedskopiering
- Forensisk analyse af APFS-filsystemet – grundlaget for moderne macOS-undersøgelser
- Forensisk analyse af APFS-snapshots – undersøgelse af tidligere tilstande i filsystemet
- Forensisk analyse af APFS-volumengrupper – korrekt tilordning af system- og brugerdata
- Forensisk analyse af FileVault – vurdering af krypteringsstatus og adgangsmuligheder
- Forensisk klassificering af Secure Enclave – Korrekt vurdering af hardwarebaserede sikkerhedsmekanismer
- Forensisk analyse af FSEvents – rekonstruktion af ændringer i filsystemet under macOS
- Forensisk analyse af Time Machine-snapshots – Undersøgelse af tidligere filtilstande i macOS
- Forensisk analyse af macOS KnowledgeC-databasen
- Forensisk analyse af Spotlight-metadata – udvurdering af indekserede fil- og indholdsoplysninger
- Manuel kontrol af APFS-metadata
- Forensisk analyse af eksterne drev i macOS
- Forensisk analyse af macOS-diskbilleder
- Dybdegående forensisk korrelation af macOS FSEvents-historikken
- Forensisk analyse af macOS-udvidede attributter
Netværk og kommunikation
- Forensisk analyse af lokaliseringstjenester – teknisk vurdering af en Macs positionsdata
- Forensisk analyse af vigtige steder – Korrekt klassificering af vigtige steder i macOS
- Forensisk analyse af Wi-Fi-netværk i macOS – Rekonstruktion af en Macs netværksforbindelser
- Forensisk analyse af Bluetooth i macOS – teknisk klassificering af parrede og genkendte enheder
- Forensisk analyse af macOS Network Extensions
- Forensisk analyse af macOS-firewall
- Forensisk analyse af macOS VPN-artefakter
- Forensisk analyse af DNS- og proxy-konfigurationen i macOS
- Forensisk analyse af skærmdeling og fjernadministration i macOS
- Forensisk analyse af macOS iCloud Drive
- Forensisk analyse af AirDrop i macOS
- Forensisk analyse af macOS Handoff og Continuity
- Forensisk analyse af macOS-hostfilen
- Forensisk analyse af macOS-netværksgrænseflader
- Forensisk analyse af macOS DHCP-artefakter
- Forensisk klassificering af ARP- og Neighbor-spor i macOS
- Forensisk analyse af macOS-printere og udskrivningssystemer
- Forensisk analyse af macOS CUPS-artefakter
System- og sikkerhedskonfiguration
- Forensisk analyse af macOS Unified Logs – rekonstruktion af systemhændelser og aktiviteter
- Forensisk analyse af LaunchAgents og LaunchDaemons – undersøgelse af persistens i macOS
- Forensisk analyse af logon-elementer og baggrundstjenester – Rekonstruktion af automatiske programstarter
- Manuel validering af SQLite-, WAL- og SHM-artefakter
- Manuel validering af Plist- og NSKeyedArchiver-data
- Forensisk analyse af gatekeepers og karantæne – vurdering af softwares oprindelse og udførelse
- Forensisk analyse af XProtect – teknisk vurdering af Apples indbyggede malwarebeskyttelse
- Forensisk analyse af macOS-databeskyttelsestilladelser – vurdering af appers adgang til beskyttede ressourcer
- Forensisk analyse af Launch Services – vurdering af app- og dokumenttilknytninger i macOS
- Forensisk analyse af macOS-nedbrudsrapporter – undersøgelse af procesnedbrud og diagnostiske oplysninger
- Forensisk analyse af macOS-plist-filer – evaluering af konfigurationer og tilstande
- Forensisk analyse af macOS SQLite-databaser – samlet vurdering af database, WAL og SHM
- Forensisk analyse af macOS-nøglering
- Forensisk analyse af macOS-certifikater og tillidsindstillinger
- Forensisk analyse af macOS-konfigurationsprofiler
- Forensisk analyse af macOS MDM-artefakter
- Forensisk analyse af macOS-systemudvidelser
- Forensisk analyse af macOS-kerneludvidelser
- Forensisk analyse af macOS TCC-databasen
- Forensisk analyse af macOS-privatlivsdatabasen for app-tilladelser
- Forensisk analyse af macOS-karantænehændelsesdatabasen
- Forensisk analyse af macOS-downloads oprindelse og WhereFroms
Terminal, shell, scripting og softwareinstallation
- Forensisk analyse af artefakter i macOS-terminalen
- Forensisk analyse af macOS Zsh-artefakter
- Forensisk analyse af macOS Bash-artefakter
- Forensisk analyse af macOS-sudo-artefakter
- Forensisk analyse af macOS Cron og periodiske opgaver
- Forensisk analyse af macOS-installationspakker
- Forensisk analyse af macOS-installationshistorikken
- Forensisk analyse af artefakter fra macOS-softwareopdateringer
- Forensisk analyse af artefakter fra macOS App Store
- Forensisk analyse af macOS Homebrew-artefakter
- Forensisk analyse af Python-miljøer i macOS
- Forensisk analyse af macOS Automator og genveje
Apps, Finder og brugerdata
- Forensisk analyse af skærmtid – oversigt over brug af apps og hjemmesider på macOS
- Forensisk analyse af nylige elementer – rekonstruktion af spor efter senest anvendte objekter
- Forensisk analyse af macOS-brugerkonti – kortlægning af bruger- og kontostrukturer
- Forensisk analyse af macOS-login-artefakter – rekonstruktion af login- og sessionsforløb
- Forensisk analyse af Safari-historik – rekonstruktion af webaktiviteter på macOS
- Forensisk analyse af Safari-downloads – undersøgelse af oprindelsen til downloadede filer
- Forensisk analyse af macOS-papirkurven – undersøgelse af slettede og flyttede filer
- Forensisk analyse af USB-enheder i macOS – sporing af eksterne enheder og datamedier
- Forensisk analyse af macOS-appen »Nyheder«
- Forensisk analyse af macOS Mail
- Forensisk analyse af macOS-kalenderen
- Forensisk analyse af macOS-kontakter
- Forensisk analyse af macOS-noter
- Forensisk analyse af macOS-app-bundles og kodesignering
- Forensisk analyse af macOS Finder-artefakter
- Forensisk analyse af .DS_Store-filer i macOS
- Forensisk analyse af macOS-aliasfiler
- Forensisk analyse af macOS-bogmærker og sikkerhedsbegrænsede bogmærker
Andre spørgsmål
- Forensisk analyse af macOS-shellhistorikken – undersøgelse af terminal- og kommandoaktiviteter
- Forensisk analyse af macOS SSH – undersøgelse af spor efter fjernlogin og nøgler
- Forensisk analyse af macOS-app-sandbox-containere
- Forensisk analyse af macOS-gruppecontainere
- Forensisk analyse af macOS-indstillinger og CFPreferences
- Forensisk analyse af NSUserDefaults-artefakter i macOS
- Forensisk analyse af gemt programtilstand i macOS
- Forensisk analyse af macOS Resume-artefakter
- Forensisk analyse af macOS QuickLook-artefakter
- Forensisk analyse af macOS-miniature- og forhåndsvisningscacher
- Forensisk analyse af macOS-notifikationscentret