IT-kriminalteknik · macOS
Forensisk analyse af logon-elementer og baggrundstjenester – Rekonstruktion af automatiske programstarter
macOS kann Anwendungen, Dokumente, Ordner oder Serververbindungen beim Anmelden automatisch öffnen. Zusätzlich können Apps Hintergrundaufgaben ausführen, auch wenn ihre Hauptanwendung nicht geöffnet ist. Apple bündelt diese Funktionen in aktuellen macOS-Versionen unter „Login Items & Extensions“ und stellt Entwicklern über das Service-Management-Framework Mechanismen für Login Items, LaunchAgents und LaunchDaemons bereit.
Für die Forensik können diese Konfigurationen Hinweise darauf geben, welche Software für automatischen Start oder Hintergrundaktivität vorgesehen war. Sie beweisen jedoch nicht ohne Weiteres, dass ein Programm zu einem bestimmten Zeitpunkt tatsächlich ausgeführt wurde. Dafür sind zusätzliche Laufzeit- und Systemspuren erforderlich.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Wir untersuchen vorhandene Login-Item- und Background-Task-Konfigurationen, ordnen sie den zugehörigen Anwendungen und Entwicklern zu und prüfen, ob korrespondierende Programmdateien noch vorhanden sind. Bei neueren macOS-Versionen werden moderne Service-Management-Einträge und die zugehörigen App-Bundle-Strukturen berücksichtigt.
Die Ergebnisse werden mit LaunchServices, LaunchAgents und LaunchDaemons, Code-Signing-Informationen, Unified Logs, Dateimetadaten und weiteren fallbezogenen Artefakten abgeglichen. Dadurch lässt sich zwischen konfiguriertem Autostart und tatsächlich nachweisbarer Ausführung unterscheiden.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Zunächst werden die auf der forensischen Kopie verfügbaren Konfigurationen für Login Items und Hintergrunddienste erfasst. Anschließend werden Bundle-Identifier, Service-Labels, Programmpfade, Entwicklerbezüge und vorhandene ausführbare Komponenten geprüft.
Bei macOS 13 und neuer berücksichtigen wir die von Apple eingeführte modernisierte Verwaltung von Login Items und Background Tasks. Bei macOS 26 und neuer ist zusätzlich relevant, dass Benutzer bei bestimmten weiterlaufenden Hintergrundaufgaben nach dem Beenden einer App zur Erlaubnis aufgefordert werden können. Versionsabhängige Unterschiede werden deshalb ausdrücklich dokumentiert.
Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?
Login Items und Hintergrunddienste können erklären, warum Software nach einer Anmeldung oder unabhängig von der sichtbaren Hauptanwendung aktiv wird. Dies ist bei der Untersuchung von Persistenz, unerwünschten Programmen und legitimen Unternehmensagenten gleichermaßen relevant.
Eine Konfiguration ist jedoch kein sicherer Ausführungsnachweis. Für Aussagen über tatsächliche Laufzeiten oder Benutzerhandlungen müssen weitere Artefakte herangezogen werden.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – macOS-forensik i Köln
Sie benötigen eine professionelle Untersuchung von Login Items oder Hintergrunddiensten unter macOS? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Rekonstruktion von Autostart- und Hintergrundmechanismen.
I forbindelse med dette emne