IT-kriminalteknik · macOS
Forensisk analyse af Spotlight-metadata – udvurdering af indekserede fil- og indholdsoplysninger
Spotlight er macOS-søgeteknologien til indeksering og hurtig søgning efter filer og andet indhold. Afhængigt af filtype, program, macOS-version og indekseringsstatus kan metadata om filer og indhold behandles. I forbindelse med retsmedicinske undersøgelser kan eksisterende Spotlight-data derfor udgøre en supplerende kilde til identifikation og klassificering af relevante objekter.
Et Spotlight-indeks er dog ikke et fuldstændigt billede af filsystemet. Indhold kan være udeladt, endnu ikke indekseret, genopbygget eller ikke længere findes i indekset. Retsmedicinske konklusioner skal derfor altid sammenholdes med det faktiske filsystem og andre artefakter.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi identificerer eksisterende Spotlight-relaterede datasæt og analyserer de teknisk tilgængelige metadata i hvert enkelt tilfælde. I den forbindelse undersøges blandt andet stihenvisninger, filegenskaber, indholdsoplysninger og tidsmæssige oplysninger, i det omfang disse findes i det konkrete indeks og kan fortolkes pålideligt.
Søgeresultater korreleres med APFS-filmetadata, FSEvents, Unified Logs og applikationsrelaterede artefakter. Et Spotlight-søgeresultat alene giver ikke anledning til at konkludere, at der er tale om en brugerhandling eller at filen aktuelt findes.
Typiske anvendelsesområder
Sådan foregår den retsmedicinske undersøgelse
Efter at bevismaterialet er sikret, undersøges det, hvilke Spotlight-datasæt der findes på det undersøgte system, og hvilke der kan analyseres. Relevante metadata udtrækkes, normaliseres og filtreres ud fra den konkrete problemstilling.
Derefter sammenlignes resultaterne med originalfilerne eller eksisterende filsystemposter og andre spor i macOS. I den forbindelse tages der udtrykkeligt højde for eventuelle huller i indekset og ændringer i Spotlight-indekset. Kun sammenhænge, der kan efterprøves og bekræftes, dokumenteres som retsmedicinske konklusioner.
Hvorfor er dette artefakt relevant i en retsmedicinsk sammenhæng?
Spotlight kan levere oplysninger om filer og indhold, som udgør et nyttigt supplement til en traditionel filsystemanalyse. Især når der er tale om store datamængder, kan indeksstrukturen give en indikation af, hvilke objekter der er relevante for en bestemt undersøgelsesperiode eller et konkret spørgsmål.
Informationsværdien afhænger dog stadig af indeksets tilstand. Spotlight er en søge- og indekseringsservice og ikke en bevisførende aktivitetslog. Et manglende søgeresultat beviser derfor ikke, at en fil ikke findes, eller at der ikke har været nogen tidligere brugeraktivitet.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – macOS-forensik i Köln
Har du brug for en professionel analyse af Spotlight-metadata fra et macOS-system? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering og en gennemsigtig analyse af indekserede fil- og indholdsoplysninger.