IT-kriminalteknik · macOS
Forensisk analyse af macOS-databeskyttelsestilladelser – vurdering af appers adgang til beskyttede ressourcer
macOS beskytter en lang række følsomme ressourcer ved hjælp af privatlivs- og sikkerhedsrettigheder. Afhængigt af operativsystemversionen og applikationen omfatter dette for eksempel adgang til filer i særligt beskyttede områder samt rettigheder som „Full Disk Access“. Apple gør opmærksom på, at brugere under »Privacy & Security« kan kontrollere og ændre, hvilke apps der må få adgang til bestemte beskyttede system- og brugerdata.
Inden for macOS-forensik betragtes disse tilladelsesbeslutninger ofte under det tekniske overbegreb TCC – Transparency, Consent, and Control. Eksisterende tilladelsesdata kan give en indikation af, hvilket program der er blevet godkendt eller afvist for en bestemt adgang. De beviser dog ikke automatisk, at programmet rent faktisk har brugt den pågældende ressource.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi undersøger de databeskyttelses- og adgangsrettigheder, der findes i den retsmedicinske datakilde, og tilordner dem til de pågældende applikationer eller tjenester. I den forbindelse tages der højde for bundle-identifikatorer, kodesigneringskontekst, brugerhenvisning, rettighedskategori og andre teknisk tilgængelige oplysninger.
Resultaterne af tilladelsesanalysen sammenholdes med installerede applikationer, samlede logfiler, persistensmekanismer, spor i filsystemet og eventuelt spor efter malware. En tildelt tilladelse adskilles herved klart fra den faktiske adgang.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Efter at sikkerheden er fastslået, identificeres de tilgængelige data vedrørende databeskyttelse og adgangsrettigheder for den pågældende bruger eller det pågældende system. Derefter analyseres posterne efter applikation, tjeneste og adgangsrettighedstype og sammenlignes med den installerede software samt dens signatur- og bundle-oplysninger.
Ved fortolkningen tages der højde for den pågældende macOS-version, da Apple gennem årene har udvidet og ændret databeskyttelseskategorier og systemmekanismer. En godkendelse betragtes ikke som bevis på en konkret adgang; hertil kræves yderligere artefakter vedrørende kørselstid eller indhold.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Databeskyttelsesrettigheder er vigtige i forbindelse med forensisk analyse, fordi de påvirker applikationers mulige adgang til særligt beskyttede ressourcer. En usædvanlig vidtrækkende adgang kan være relevant i forbindelse med en undersøgelse af malware eller misbrug, men er ikke automatisk mistænkelig: Backup-, sikkerheds-, administrations- og forensisk software kan med rette kræve omfattende rettigheder.
En pålidelig vurdering kan derfor først udledes af en sammenkobling af rettigheder, anvendelse, signatur, installationskontekst og faktiske aktivitetsspor.
Ofte stillede spørgsmål
LanCologne – macOS-forensik i Köln
Har du brug for en professionel undersøgelse af macOS-databeskyttelsesrettigheder eller mistænkelige app-adgangsrettigheder? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering og en gennemsigtig teknisk vurdering.
I forbindelse med dette emne
- Forensisk analyse af Launch Services – vurdering af app- og dokumenttilknytninger i macOS
- Forensisk analyse af macOS-nedbrudsrapporter – undersøgelse af procesnedbrud og diagnostiske oplysninger
- Forensisk analyse af macOS-plist-filer – evaluering af konfigurationer og tilstande
- Forensisk analyse af macOS SQLite-databaser – samlet vurdering af database, WAL og SHM