MOBILFORENSIK

APFS – Apples filsystem

Das Apple File System (APFS) ist das moderne Dateisystem von Apple und bildet die Grundlage aktueller iPhones, iPads und Macs. Es wurde für Flash-Speicher entwickelt und bietet Funktionen wie Verschlüsselung, Snapshots und Copy-on-Write. Diese Eigenschaften beeinflussen unmittelbar die Möglichkeiten und Grenzen einer IT-forensischen Untersuchung.

Container und Volumes
Copy-on-Write zur Vermeidung direkter Überschreibungen
Snapshots für konsistente Zeitpunkte
Mehrstufige Verschlüsselung
Integritätsmechanismen
Optimierung für SSD- und Flash-Speicher

TEKNISK BAGGRUND

Tekniske grundlag

APFS besteht aus Containern, in denen sich ein oder mehrere Volumes befinden. Diese teilen sich den verfügbaren Speicher dynamisch.

Forensisch relevante Eigenschaften:

  • Container und Volumes
  • Copy-on-Write zur Vermeidung direkter Überschreibungen
  • Snapshots für konsistente Zeitpunkte
  • Mehrstufige Verschlüsselung
  • Integritätsmechanismen
  • Optimierung für SSD- und Flash-Speicher

Diese Architektur unterscheidet sich deutlich von älteren Dateisystemen wie HFS+.

VORES TILGANG

Sådan foregår din undersøgelse

En gennemsigtig proces – fra den første henvendelse til afleveringen af ekspertvurderingen.

1
Im Rahmen einer iPhone- oder macOS-Forensik werden APFS-Strukturen abhängig von der verfügbaren Datensicherung analysiert. Neben automatisierten Werkzeugen erfolgt eine manuelle Bewertung relevanter Dateisystemartefakte. Ergebnisse werden reproduzierbar dokumentiert und technisch eingeordnet.
2
LanCologne udarbejder private ekspertudtalelser samt ekspertudtalelser til virksomheder og advokater. Vores ekspertudtalelser er allerede blevet anvendt i retssager. I enkelte sager er vi blevet direkte pålagt at udarbejde IT-forensiske ekspertudtalelser. På anmodning kan vi fremlægge anonymiserede eller redigerede referenceudtalelser eller uddrag heraf.

TYPISKE SPØRGSMÅL

Hvornår er denne analyse nødvendig?

  • Was ist ein APFS-Container?
  • Welche Bedeutung haben Volumes?
  • Wie funktionieren Snapshots?
  • Welche Rolle spielt Copy-on-Write?
  • Welche Auswirkungen hat die Verschlüsselung auf die Analyse?

GRÆNSER & KONKLUSION

Hvad du bør vide

Nicht alle APFS-Bereiche sind in jeder Datensicherung verfügbar. Gerätemodell, Betriebssystemversion, Verschlüsselung und Sicherungsmethode bestimmen den Umfang der auswertbaren Daten.

APFS ist ein leistungsfähiges Dateisystem mit zahlreichen Sicherheits- und Integritätsfunktionen. Für die IT-Forensik ist ein fundiertes Verständnis dieser Architektur Voraussetzung für eine belastbare Bewertung digitaler Spuren.

KUNDEVURDERINGER

Det siger vores kunder

4,8 ud af 5 stjerner på Trustpilot · 54 anmeldelser

★★★★★

“Højeste professionalisme, hurtig sagsbehandling og fremragende kommunikation. Det, der tilsyneladende var umuligt, blev gjort muligt. Sådan forestiller man sig ægte kundeservice – helt enestående i Tyskland!”

idalein

Bekræftet anmeldelse på Trustpilot

★★★★★

“Meget venlig rådgivning, fremragende tilgængelighed og kommunikation. Mit problem blev løst fuldstændigt, og de mistede data kunne gendannes. Jeg er meget tilfreds og selvfølgelig lettet!”

Layla Pankratz

Bekræftet anmeldelse på Trustpilot

★★★★★

“Mit problem blev løst professionelt og hurtigt, personalet var altid venligt, og jeg kan stadig henvende mig, hvis jeg har spørgsmål – det er jeg meget taknemmelig for!”

kvinde fra Köln

Bekræftet anmeldelse på Trustpilot

Forespørg nu – gratis indledende rådgivning

Sie benötigen eine professionelle Analyse eines Apple-Dateisystems oder eines iPhone-Backups? LanCologne unterstützt Sie mit einer objektiven IT-forensischen Untersuchung und nachvollziehbaren Dokumentation.

OFTE STILLEDE SPØRGSMÅL

Ofte stillede spørgsmål

Klik på et spørgsmål for at se svaret.

Was ist APFS?
Das Apple File System ist das aktuelle Dateisystem von Apple.
Was sind Snapshots?
Sie bilden den Zustand eines Dateisystems zu einem bestimmten Zeitpunkt ab.
Was bedeutet Copy-on-Write?
Geänderte Daten werden an neuer Stelle gespeichert, bevor bestehende Daten ersetzt werden.
Ist APFS verschlüsselt?
APFS unterstützt moderne Verschlüsselungsmechanismen, deren Nutzung vom Gerät und der Konfiguration abhängt.
Kann APFS forensisch untersucht werden?
Ja, soweit die erforderlichen Daten und technischen Voraussetzungen vorliegen.