IT-kriminalteknik · macOS

Forensisk analyse af macOS-notifikationscentret

macOS-meddelelsescentret kan levere relevante tekniske spor i forbindelse med en macOS-kriminalteknisk undersøgelse. Undersøg de modtagne meddelelsesdata og de tilhørende databaser for at dokumentere henvisninger til apper, tidspunkter og indhold, i det omfang det er teknisk muligt.

Uforpligtende forespørgsel

Bevisværdien afhænger af det konkrete artefakt, macOS-versionen, bevarelsestilstanden og sammenhængen med uafhængige spor. Enkelte databaseposter eller metadata tolkes derfor ikke isoleret som bevis for en bestemt brugerhandling.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Ved undersøgelsen af „macOS Notification Center“ analyseres de relevante filer, databaser, metadata og eventuelt tilhørende logoplysninger på en retsmedicinsk arbejdskopi. Placering, filsystemkontekst, tidshenvisninger og sammenhænge med andre artefakter dokumenteres.

I det omfang formater eller lagringssteder adskiller sig mellem forskellige macOS-versioner, tages der højde for dette i analysen. Konklusionerne træffes udelukkende på baggrund af faktisk foreliggende og teknisk verificerbare spor.

Typiske anvendelsesområder

Retslige og udenretslige ekspertudtalelser
Rekonstruktion af bruger- og applikationsaktiviteter
Håndtering af sikkerhedshændelser og undersøgelser af sikkerhedsbrud
Kontrol af sikkerhedsrelevante konfigurationer
Tidsmæssig korrelation mellem forskellige artefakter
Undersøgelse af mulige manipulationer
Teknisk bevissikring og sporbar dokumentation

Sådan foregår den retsmedicinske undersøgelse

Det relevante datamedie eller den relevante datamængde registreres først på en måde, der sikrer bevisværdien, og dokumenteres ved hjælp af hashværdier. Selve analysen foregår på en arbejdskopi. Derefter identificeres de sagsrelevante artefakter, de analyseres på en struktureret måde og sammenholdes med andre uafhængige spor.

Fund, teknisk fortolkning og eventuelle begrænsninger i resultaternes signifikans præsenteres hver for sig. Antagelser, der ikke kan underbygges, formuleres ikke som faktuelle fund.

Retsmedicinsk beviskraft

Undersøge modtagne notifikationsdata og tilhørende databaser for at dokumentere sammenhænge vedrørende app, tid og indhold, i det omfang det er teknisk muligt.

Afhængigt af den tekniske tilblivelse kan tilstedeværelsen af et artefakt dokumentere en tilstand, en konfiguration eller en aktivitet. Hvilken konklusion der kan drages i det enkelte tilfælde, vurderes ud fra opståelsens logik og sammenhængen med andre spor. Fraværet af et artefakt er ikke i sig selv et bevis på, at en begivenhed ikke har fundet sted.

Ofte stillede spørgsmål

Hvad skal man være opmærksom på i forbindelse med „macOS Notification Center“ i forbindelse med retsmedicinsk undersøgelse?
Ved undersøgelsen af „macOS Notification Center“ analyseres de relevante filer, databaser, metadata og eventuelt tilhørende logoplysninger på en retsmedicinsk arbejdskopi. Placering, filsystemkontekst, tidshenvisninger og relationer til andre artefakter dokumenteres. I det omfang formater eller lagringssteder adskiller sig mellem forskellige macOS-versioner, tages der højde for dette i analysen. Konklusioner drages udelukkende på grundlag af faktisk forekommende og teknisk verificerbare spor.
Hvordan foregår en sådan retsmedicinsk undersøgelse i praksis?
Det relevante datamedie eller datamateriale registreres først på en måde, der sikrer bevisværdien, og dokumenteres ved hjælp af hashværdier. Selve analysen foregår på en arbejdskopi. Derefter identificeres de sagsrelevante artefakter, vurderes struktureret og sammenholdes med yderligere uafhængige spor. Resultater, teknisk fortolkning og mulige begrænsninger i konklusionernes gyldighed præsenteres separat. Antagelser, der ikke kan underbygges, formuleres ikke som faktuelle konklusioner.
Hvilken retsmedicinsk betydning har resultaterne på dette område?
Undersøg de modtagne notifikationsdata og tilhørende databaser for at dokumentere app-, tids- og indholdsrelaterede oplysninger, i det omfang det er teknisk muligt. Tilstedeværelsen af et artefakt kan, afhængigt af dets tekniske oprindelse, dokumentere en tilstand, en konfiguration eller en aktivitet. Hvilken konklusion der er berettiget i det enkelte tilfælde, vurderes ud fra opståelseslogikken og sammenhængen med andre spor. Fraværet af en artefakt er ikke i sig selv et bevis på, at en handling ikke har fundet sted.
Bliver formodninger fremstillet som sikre fund i forbindelse med en sådan undersøgelse?
Nej. Resultaterne af tekniske undersøgelser præsenteres kun i det omfang, de er underbygget af det faktisk dokumenterede datagrundlag. Antagelser, der ikke kan underbygges, formuleres ikke som dokumenterede fund.

LanCologne – macOS-forensik i Köln

Har du brug for en professionel undersøgelse af „macOS Notification Center“? LanCologne hjælper dig med bevisbaseret sikkerhedskopiering, teknisk analyse og gennemsigtig dokumentation af macOS-forensiske spor.

Kontakt os nu