MOBILE FORENSICS

APFS – Apple’s file system

Das Apple File System (APFS) ist das moderne Dateisystem von Apple und bildet die Grundlage aktueller iPhones, iPads und Macs. Es wurde für Flash-Speicher entwickelt und bietet Funktionen wie Verschlüsselung, Snapshots und Copy-on-Write. Diese Eigenschaften beeinflussen unmittelbar die Möglichkeiten und Grenzen einer IT-forensischen Untersuchung.

Container und Volumes
Copy-on-Write zur Vermeidung direkter Überschreibungen
Snapshots für konsistente Zeitpunkte
Mehrstufige Verschlüsselung
Integritätsmechanismen
Optimierung für SSD- und Flash-Speicher

TECHNICAL BACKGROUND

Technical Fundamentals

APFS besteht aus Containern, in denen sich ein oder mehrere Volumes befinden. Diese teilen sich den verfügbaren Speicher dynamisch.

Forensisch relevante Eigenschaften:

  • Container und Volumes
  • Copy-on-Write zur Vermeidung direkter Überschreibungen
  • Snapshots für konsistente Zeitpunkte
  • Mehrstufige Verschlüsselung
  • Integritätsmechanismen
  • Optimierung für SSD- und Flash-Speicher

Diese Architektur unterscheidet sich deutlich von älteren Dateisystemen wie HFS+.

OUR APPROACH

This is how your examination will be carried out

A transparent process – from the initial enquiry to the handover of the report.

1
Im Rahmen einer iPhone- oder macOS-Forensik werden APFS-Strukturen abhängig von der verfügbaren Datensicherung analysiert. Neben automatisierten Werkzeugen erfolgt eine manuelle Bewertung relevanter Dateisystemartefakte. Ergebnisse werden reproduzierbar dokumentiert und technisch eingeordnet.
2
LanCologne produces expert reports for private individuals, as well as for companies and solicitors. Our reports have already been used in court proceedings. In some cases, we have been directly commissioned to produce IT forensic reports. Upon request, we can provide anonymised or redacted sample reports or extracts.

TYPICAL QUESTIONS

When is this analysis required?

  • Was ist ein APFS-Container?
  • Welche Bedeutung haben Volumes?
  • Wie funktionieren Snapshots?
  • Welche Rolle spielt Copy-on-Write?
  • Welche Auswirkungen hat die Verschlüsselung auf die Analyse?

LIMITATIONS & CONCLUSION

What you should know

Nicht alle APFS-Bereiche sind in jeder Datensicherung verfügbar. Gerätemodell, Betriebssystemversion, Verschlüsselung und Sicherungsmethode bestimmen den Umfang der auswertbaren Daten.

APFS ist ein leistungsfähiges Dateisystem mit zahlreichen Sicherheits- und Integritätsfunktionen. Für die IT-Forensik ist ein fundiertes Verständnis dieser Architektur Voraussetzung für eine belastbare Bewertung digitaler Spuren.

CUSTOMER REVIEWS

What our customers say

4.8 out of 5 stars on Trustpilot · 54 reviews

★★★★★

“The highest standards of professionalism, prompt service and excellent communication. They made the seemingly impossible a reality. This is what genuine customer service is all about – unrivalled in Germany!”

idalein

Verified review on Trustpilot

★★★★★

“Very helpful advice, excellent responsiveness and communication. My problem was completely resolved and the lost data was recovered. I’m very satisfied and, of course, relieved!”

Layla Pankratz

Verified review on Trustpilot

★★★★★

“My problem was sorted out professionally and quickly; everyone I spoke to was always friendly, and I can still get in touch if I have any questions – I’m very grateful for that!”

a woman from Cologne

Verified review on Trustpilot

Enquire now – free initial consultation

Sie benötigen eine professionelle Analyse eines Apple-Dateisystems oder eines iPhone-Backups? LanCologne unterstützt Sie mit einer objektiven IT-forensischen Untersuchung und nachvollziehbaren Dokumentation.

FREQUENTLY ASKED QUESTIONS

Frequently Asked Questions

Click on a question to see the answer.

Was ist APFS?
Das Apple File System ist das aktuelle Dateisystem von Apple.
Was sind Snapshots?
Sie bilden den Zustand eines Dateisystems zu einem bestimmten Zeitpunkt ab.
Was bedeutet Copy-on-Write?
Geänderte Daten werden an neuer Stelle gespeichert, bevor bestehende Daten ersetzt werden.
Ist APFS verschlüsselt?
APFS unterstützt moderne Verschlüsselungsmechanismen, deren Nutzung vom Gerät und der Konfiguration abhängt.
Kann APFS forensisch untersucht werden?
Ja, soweit die erforderlichen Daten und technischen Voraussetzungen vorliegen.