IT-kriminalteknik · macOS
Forensisk analyse af APFS-volumengrupper – korrekt tilordning af system- og brugerdata
Moderne macOS-Systeme verwenden APFS-Volume-Gruppen, um Systembestandteile und veränderliche Benutzerdaten logisch voneinander zu trennen. Apple beschreibt das Startvolume als Volume Group, die unter anderem aus einem Systemvolume und einem zugehörigen Datenvolume besteht. Das Systemvolume enthält die für den Start notwendigen Systemdateien und Apple-eigene Systembestandteile, während das Datenvolume veränderliche Inhalte wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche aufnimmt.
Für die macOS-Forensik ist diese Trennung von zentraler Bedeutung. Eine Analyse darf nicht davon ausgehen, dass sämtliche relevanten Informationen in einem einzigen Volume liegen. Vielmehr müssen die zusammengehörigen Volumes, ihre Rollen und ihre Beziehung zueinander korrekt erkannt und dokumentiert werden, bevor Dateien, Verzeichnisse und weitere Artefakte technisch bewertet werden.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Wir identifizieren APFS-Container, die darin enthaltenen Volumes und deren Rollen innerhalb der macOS-Volume-Struktur. Dabei wird insbesondere geprüft, welche Volumes zu einer System-Volume-Group gehören und wie System- und Datenvolume logisch miteinander verknüpft sind. Je nach System können zusätzlich Preboot-, Recovery- und VM-Volumes vorhanden sein, die im Rahmen der Untersuchung gesondert eingeordnet werden.
Relevante Inhalte werden nicht isoliert aus einem einzelnen Volume betrachtet. Stattdessen erfolgt die technische Zuordnung über die gesamte APFS-Struktur. Dadurch können Pfade, Benutzerverzeichnisse, installierte Anwendungen, Systemkomponenten und weitere Daten korrekt dem jeweiligen Volume und seiner Funktion zugeordnet werden.
Typiske anvendelsesområder
So läuft eine Analyse von APFS Volume Groups ab
Nach der beweissicheren Erfassung des Datenträgers oder des macOS-Systems wird zunächst die APFS-Containerstruktur ermittelt. Anschließend werden die vorhandenen Volumes, ihre Rollen und ihre UUID-bezogenen Zuordnungen dokumentiert. Bei einer macOS-Systeminstallation wird geprüft, welche Volumes gemeinsam eine Volume Group bilden und welche weiteren Hilfsvolumes innerhalb des Containers vorhanden sind.
Erst danach beginnt die eigentliche Artefaktanalyse. Dateien und Verzeichnisse werden unter Berücksichtigung ihrer tatsächlichen Volume-Zugehörigkeit ausgewertet. Bei macOS 11 und neuer ist zusätzlich zu berücksichtigen, dass das Systemvolume regulär aus einem Snapshot gestartet wird. Die Ergebnisse werden mit weiteren macOS-Artefakten korreliert und sämtliche technischen Feststellungen nachvollziehbar dokumentiert.
Warum sind APFS Volume Groups forensisch wichtig?
Die Trennung zwischen System- und Datenvolume verändert die Art, wie moderne macOS-Systeme forensisch untersucht werden müssen. Verzeichnisse, die für den Benutzer wie ein einheitlicher Dateibaum erscheinen, können technisch auf unterschiedlichen APFS-Volumes liegen. Ohne Kenntnis der Volume-Group-Struktur besteht deshalb das Risiko, Daten falsch zuzuordnen oder relevante Inhalte unvollständig zu erfassen.
Darüber hinaus erfüllen weitere APFS-Volumes unterschiedliche Aufgaben. Apple beschreibt unter anderem Preboot-, VM- und Recovery-Volumes mit jeweils eigenen Funktionen. Für eine belastbare Untersuchung müssen diese Rollen unterschieden werden. Eine Volume Group ist daher kein einzelnes Artefakt, sondern ein grundlegender Bestandteil der macOS-Speicherarchitektur, der die korrekte Interpretation zahlreicher weiterer Spuren beeinflusst.
Ofte stillede spørgsmål
LanCologne – macOS-forensik i Köln
Sie benötigen eine professionelle Analyse einer APFS-Volume-Group oder eines modernen macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Zuordnung und Auswertung von System-, Daten- und weiteren APFS-Volumes.
I forbindelse med dette emne
- Forensisk analyse af FileVault – vurdering af krypteringsstatus og adgangsmuligheder
- Forensisk klassificering af Secure Enclave – Korrekt vurdering af hardwarebaserede sikkerhedsmekanismer
- Forensisk analyse af FSEvents – rekonstruktion af ændringer i filsystemet under macOS
- Forensisk analyse af Time Machine-snapshots – Undersøgelse af tidligere filtilstande i macOS