IT-kriminalteknik · macOS

Forensisk analyse af USB-enheder i macOS – sporing af eksterne enheder og datamedier

Eksterne USB-enheder og lagringsmedier kan spille en central rolle i undersøgelser af dataudslip, malware og brugeraktivitet. macOS genkender tilsluttet hardware via sin enheds- og driverarkitektur; afhængigt af enheden, operativsystemversionen og anvendelsesmåden kan der opstå forskellige spor i systemet og filsystemet.

Uforpligtende forespørgsel

En retsmedicinsk konklusion om en konkret enhedsforbindelse bør derfor ikke udledes alene på baggrund af et enkelt spor. Enhedsgenkendelse, volumenmontering, filoverførsel og brugerhandling er forskellige hændelser.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi undersøger tilgængelige spor i systemet, i Unified Log og i filsystemet for at finde tegn på eksterne enheder og datamedier. Tekniske identifikatorer, producent- eller produktoplysninger, volumenbetegnelser og tidsmæssige henvisninger sammenholdes – i det omfang de foreligger.

Når det gælder eksterne lagringsmedier, undersøger vi desuden monteringskonteksten, filsystemhenvisninger og eventuelle filaktiviteter i det relevante tidsrum.

Typiske anvendelsesområder

Undersøgelse af eksterne USB-lagringsmedier
Undersøgelser af dataudslip og insiderhandel
Rekonstruktion af apparattilslutninger
Tildeling af volumener og datamedier
Sammenhæng med filoverførsler
Håndtering af sikkerhedshændelser og undersøgelser af malware
Retslige og udenretslige ekspertudtalelser

Sådan foregår den retsmedicinske undersøgelse

Efter en sikker bevisindsamling analyseres de tilgængelige enheds- og systemartefakter med henblik på relevante hardwarehenvisninger. De identificerede enhedsoplysninger sammenholdes tidsmæssigt med begivenheder vedrørende volumener, monteringer og filsystemer.

Først når flere spor passer sammen, kan der formuleres en konkret sammenhæng vedrørende tilslutning eller brug. En gemt enhedsoplysning i sig selv tolkes ikke automatisk som bevis for en filoverførsel.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

USB-artefakter kan være til hjælp, når man skal afgøre, om et eksternt lagringsmedie eller en anden enhed spillede en rolle i den pågældende periode. Især i tilfælde af mulig dataudstrømning er den tidsmæssige sammenhæng med filaktiviteter afgørende.

Informationsværdien afhænger af version og udstyr. Derfor dokumenteres det altid, hvilket konkret spor der ligger til grund for fundet, og hvilke konklusioner der ikke kan drages heraf.

Ofte stillede spørgsmål

Kan macOS efterlade spor af tilsluttede USB-enheder?+
Ja. Afhængigt af enheden, macOS-versionen og brugen kan system-, log- og filsystemdata indeholde relevante oplysninger.
Er en enhedsmeddelelse bevis på en filoverførsel?+
Nej. Tilslutning, henholdsvis genkendelse og filoverførsel, er separate begivenheder.
Kan et eksternt volumen tildeles en tidsangivelse?+
Afhængigt af de foreliggende spor fra monteringer, logfiler og filsystemer kan det være muligt at fastslå et tidsmæssigt forløb.
Er serienumre altid tilgængelige?+
Nej. Hvilke identifikationskendetegn der findes, afhænger af enheden, protokollen og de modtagne artefakter.

LanCologne – macOS-forensik i Köln

Har du brug for en professionel undersøgelse af eksterne USB-enheder eller datamedier på en Mac? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering og en sporbar teknisk sammenhængsanalyse.

Kontakt os nu