IT-kriminalteknik · macOS

Udfør Mac-triage med SUMURI RECON ITR

RECON ITR kann Artefakte bereits während Imaging- oder Triage-Workflows verarbeiten. Dadurch lässt sich früh erkennen, welche Datenbereiche für die Untersuchung besonders relevant sind.

Uforpligtende forespørgsel

For Apple-computere er dette punkt særligt vigtigt, fordi hardware- og sikkerhedsarkitekturen har ændret sig betydeligt i de seneste år. En ældre Intel-iMac, en Intel-Mac med T2 Security Chip og en nyere Mac Studio med Apple Silicon må ikke behandles efter det samme tekniske skema. APFS, Secure Enclave, FileVault og den pågældende systemtilstand bestemmer, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.

Die Geschwindigkeit einer Triage darf nicht zu vorschnellen Schlussfolgerungen führen. Treffer werden als Hinweise behandelt und später gegen Originalartefakte beziehungsweise eine Vollauswertung validiert.

Hvorfor LanCologne?

LanCologne undersøger ikke Apple-computere efter et generelt standardskema, men ud fra den konkrete hardware- og sikkerhedsarkitektur. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-kriminalteknik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.

Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.

Vores arbejdsmetode og de værktøjer, vi bruger

Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Udstyr, model, serie- eller inventarnummer, tilslutningstilstand, synlig systemtilstand og tilgængeligt tilbehør dokumenteres. Derefter afgøres det, om systemet skal forblive slukket, om en live-registrering er hensigtsmæssig, eller om en recovery-, target-disk- eller share-disk-procedure er fagligt forsvarlig.

I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem blokorienteret kortlægning, logisk sikkerhedskopiering og målrettet triage. Valget afhænger ikke af bekvemmelighed, men af hardwaregeneration, FileVault, APFS-struktur, tilgængelig låse-tilstand og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand. Uundgåelige tilstandsændringer i forbindelse med live- eller gendannelsesforanstaltninger protokollereres udtrykkeligt.

Den genererede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foregår ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan man anvende parsere, søgefunktioner eller egne hjælpeprogrammer uden løbende at ændre det originale bevismateriale.

I SUMURI RECON ITR og RECON LAB udnytter vi de respektive styrker ved den indbyggede macOS-arbejdsgang. RECON ITR er designet til billedbehandling og triage af moderne Mac-computere, mens RECON LAB er beregnet til dybdegående analyse og rapportering. Producenten nævner blandt andet understøttelse af Apple Silicon og Intel-T2 i RECON ITR samt automatiseret artefaktbehandling og Apple Extended Metadata i RECON LAB. Disse funktioner erstatter dog ikke den faglige vurdering fra undersøgeren.

For en læser uden faglig baggrund er der ét punkt, der er særligt vigtigt: Et forensisk program „finder“ ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis Apple ændrer en database eller et metadataformat i en ny macOS-version, kan en parser reagere ufuldstændigt eller forkert. Derfor undersøger vi ved afgørende fund, hvilken fil, database eller filsystemstruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta.

Det er også grunden til, at vi anvender flere værktøjer. RECON LAB kan analysere Apple-specifikke strukturer direkte i macOS; Belkasoft X giver et andet overblik over artefakter og sammenhænge; X-Ways muliggør meget detaljerede undersøgelser af filsystemer og rådata. Hvis uafhængige analyser stemmer overens, øger det pålideligheden. Stemmer de ikke overens, undersøges årsagen, og man vælger ikke blot det mest oplagte resultat.

Typiske anvendelsesområder

Retslige og udenretslige ekspertudtalelser
Bevissikring af iMac, Mac mini, Mac Studio, MacBook og Mac Pro
Undersøgelse af Apple Silicon-, T2- og ældre Intel-systemer
Håndtering af sikkerhedshændelser og undersøgelser af malware
Analyse af APFS-, bruger-, program- og systemartefakter
Rekonstruktion af fil-, bruger- og netværksaktiviteter
Krydsjek af resultater fra automatiske parsere
Analyse af slettede, historiske eller kun indirekte synlige spor
Dokumentation til domstole, advokater, virksomheder og myndigheder

Sådan foregår den retsmedicinske undersøgelse

1Indsamling af bevismateriale og dokumentation af tilstanden

Apple-enheden identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, om den er tændt eller slukket, logget ind, låst eller tilsluttet eksterne lagringsmedier. Disse oplysninger kan senere vise sig at være afgørende.

2Teknisk klassificering

Chipgeneration, macOS-version, APFS-struktur, FileVault og relevante sikkerhedsmekanismer fastlægges. Først på dette grundlag kan den passende registreringsmetode fastlægges.

3Sikker lagring af bevismateriale

Sikkerhedskopien vælges således, at der ændres så lidt som muligt på originalen. RECON ITR kan, afhængigt af situationen, bruges til imaging eller triage af moderne Mac-computere. Andre situationer kræver Apple Recovery, Target Disk Mode på Intel-maskiner eller Share Disk på Apple Silicon-maskiner. Hvert trin logges.

4Integritetskontrol

De genererede afspejlinger eller logiske sikkerhedskopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter på arbejdskopier.

5Flertrinsanalyse

RECON LAB, Belkasoft X og X-Ways kombineres afhængigt af problemstillingen. Et vigtigt resultat hentes så vidt muligt ikke kun fra et enkelt parser-udsnit.

6Manuel validering

Hvis et artefakt er særligt relevant for bevisførelsen, usædvanligt eller kun delvist understøttet af standardsoftware, gennemgår vi rådata, databasestrukturer, metadata eller filsystemoplysninger manuelt. Om nødvendigt anvender vi vores egne værktøjer.

7Rapport og henvisning til bevismateriale

Til sidst nøjes vi ikke blot med at opregne, hvad et værktøj har vist. Vi forklarer, hvilken teknisk kilde der ligger til grund for resultatet, hvilke konklusioner der kan drages, og hvor grænserne går.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

RECON ITR kann Artefakte bereits während Imaging- oder Triage-Workflows verarbeiten. Dadurch lässt sich früh erkennen, welche Datenbereiche für die Untersuchung besonders relevant sind.

Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en databasepost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.

Die Geschwindigkeit einer Triage darf nicht zu vorschnellen Schlussfolgerungen führen. Treffer werden als Hinweise behandelt und später gegen Originalartefakte beziehungsweise eine Vollauswertung validiert.

Især på moderne Mac-computere kan et forsøg på en „klassisk“ dataanalyse desuden strande på grund af tekniske begrænsninger. Hardwarebaseret kryptering, Secure Enclave, FileVault og APFS gør det klart, hvorfor det er så vigtigt at foretage en korrekt sikkerhedskopiering, inden selve analysen påbegyndes. Fejl i denne fase kan ikke altid rettes op på senere.

Ofte stillede spørgsmål

Was ist bei „Mac-Triage mit SUMURI RECON ITR durchführen“ forensisch zu beachten?
Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Enhed, model, serienummer eller inventarnummer, tilslutningstilstand, synlig systemtilstand og tilgængeligt tilbehør dokumenteres. Derefter afgøres det, om systemet skal forblive slukket, om en live-indsamling er hensigtsmæssig, eller om en recovery-, target-disk- eller share-disk-procedure er fagligt forsvarlig. I det næste trin fastlægges sikkerhedskopieringsstrategien. Her skelner vi mellem blokorienteret afbildning, logisk sikkerhedskopiering og målrettet triage. Valget afhænger ikke af bekvemmelighed, men af hardwaregeneration, FileVault, APFS-struktur, tilgængelig låse-tilstand og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand. Uundgåelige tilstandsændringer i forbindelse med live- eller gendannelsesforanstaltninger protokollereres udtrykkeligt. Den genererede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foregår ikke på originalen, men på en arbejdskopi eller et verificeret bevismateriale-billede. På denne måde kan parsere, søgninger eller egne hjælpeprogrammer anvendes uden løbende at ændre det originale bevismateriale. Til SUMURI RECON ITR og RECON LAB udnytter vi de respektive styrker ved den indbyggede macOS-arbejdsgang. RECON ITR er designet til imaging og triage af moderne Mac-computere; RECON LAB er beregnet til dybdegående analyse og rapportering. Producenten nævner blandt andet understøttelse af Apple Silicon og Intel-T2 i RECON ITR samt automatiseret artefaktbehandling og Apple Extended Metadata i RECON LAB. Disse funktioner erstatter dog ikke den faglige vurdering fra efterforskeren. For en læser uden faglig baggrund er ét punkt særligt vigtigt: Et retsmedicinsk program „finder“ ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis Apple med en ny macOS-version ændrer en database eller et metadataformat, kan en parser reagere ufuldstændigt eller forkert. Derfor undersøger vi ved afgørende fund, hvilken fil, database eller filsystemstruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta. Det er også grunden til, at vi anvender flere værktøjer. RECON LAB kan analysere Apple-specifikke strukturer direkte i macOS; Belkasoft X tilbyder et andet perspektiv på artefakter og korrelationer; X-Ways muliggør meget detaljerede filsystem- og rådatakontroller. Hvis uafhængige analyser stemmer overens, øger det pålideligheden. Hvis de ikke stemmer overens, undersøges årsagen, og man vælger ikke blot det mest bekvemme resultat.
Hvordan foregår en sådan retsmedicinsk undersøgelse i praksis?
1 Indsamling af bevismateriale og dokumentation af tilstanden Apple-enheden identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, om den er tændt eller slukket, logget ind, låst eller tilsluttet eksterne lagringsmedier. Disse oplysninger kan senere være afgørende. 2 Teknisk klassificering Chipgeneration, macOS-version, APFS-struktur, FileVault og relevante sikkerhedsmekanismer fastlægges. Først ud fra dette fastlægges den passende registreringsmetode. 3 Bevissikker sikkerhedskopiering Sikkerhedskopieringen vælges således, at der ændres så lidt som muligt på originalen. RECON ITR kan, afhængigt af sagen, anvendes til imaging eller triage af moderne Mac-computere. Andre situationer kræver Apple Recovery, Target Disk Mode på Intel eller Share Disk på Apple Silicon. Hvert trin protokolleres. 4 Integritetskontrol Oprettede images eller logiske sikkerhedskopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter på arbejdskopier. 5 Flerstrenget evaluering RECON LAB, Belkasoft X og X-Ways kombineres afhængigt af problemstillingen. Et vigtigt resultat baseres så vidt muligt ikke kun på en enkelt parser-visning. 6 Manuel validering Hvis et artefakt er særligt bevismæssigt relevant, usædvanligt eller kun delvist understøttet af standardsoftware, gennemgår vi rådata, databasestrukturer, metadata eller filsystemoplysninger manuelt. Om nødvendigt anvendes egne værktøjer. 7 Rapport og bevisrelevans Til sidst nøjes vi ikke med blot at opregne, hvad et værktøj har vist. Vi forklarer, hvilken teknisk kilde der ligger til grund for fundet, hvilken konklusion der kan drages, og hvor grænserne går.
Hvilken retsmedicinsk betydning har resultaterne på dette område?
RECON ITR kann Artefakte bereits während Imaging- oder Triage-Workflows verarbeiten. Dadurch lässt sich früh erkennen, welche Datenbereiche für die Untersuchung besonders relevant sind. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Die Geschwindigkeit einer Triage darf nicht zu vorschnellen Schlussfolgerungen führen. Treffer werden als Hinweise behandelt und später gegen Originalartefakte beziehungsweise eine Vollauswertung validiert. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Bliver formodninger fremstillet som sikre fund i forbindelse med en sådan undersøgelse?
Nej. Resultaterne af tekniske undersøgelser præsenteres kun i det omfang, de er underbygget af det faktisk dokumenterede datagrundlag. Antagelser, der ikke kan underbygges, formuleres ikke som dokumenterede fund.

LanCologne – macOS-forensik i Köln

Sie benötigen eine professionelle Untersuchung zu „Mac-Triage mit SUMURI RECON ITR durchführen“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakt os nu