IT Forensics · macOS

macOS Papierkorb forensisch analysieren – gelöschte und verschobene Dateien untersuchen

Beim Verschieben einer Datei in den Papierkorb wird sie im normalen macOS-Betrieb zunächst nicht zwingend physisch aus dem Dateisystem entfernt. Benutzerbezogene Papierkorbstrukturen können deshalb relevante Dateien und Metadaten enthalten. Erst beim Leeren des Papierkorbs beziehungsweise durch weitere Systemvorgänge verändert sich die Ausgangslage für eine mögliche Wiederherstellung.

Enquire without obligation

Forensisch muss sorgfältig zwischen „in den Papierkorb verschoben“, „Papierkorb geleert“ und „physisch überschrieben beziehungsweise nicht mehr rekonstruierbar“ unterschieden werden. Diese Zustände sind technisch nicht gleichbedeutend.

Why LanCologne?

Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.

The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.

Our services

Wir untersuchen benutzerbezogene und – soweit im Fall relevant – volumenbezogene Papierkorbstrukturen auf vorhandene Dateien, Verzeichnisse und Metadaten. Dateinamen, Pfade, Zeitstempel und weitere Dateisysteminformationen werden mit FSEvents, APFS Snapshots und sonstigen Aktivitätsspuren korreliert.

Ist der Papierkorb bereits geleert, wird getrennt geprüft, ob andere forensische Quellen noch Hinweise oder rekonstruierbare Daten enthalten.

Typical areas of application

Untersuchung gelöschter Dokumente
Rekonstruktion von Löschvorgängen
Insider- und Datenabflussuntersuchungen
Suche nach im Papierkorb verbliebenen Dateien
Korrelation mit FSEvents und APFS Snapshots
Prüfung von Lösch- und Änderungszeiträumen
Judicial and non-judicial expert reports

This is how the forensic investigation is carried out

Nach der Sicherung werden die relevanten Papierkorbverzeichnisse des untersuchten Benutzer- beziehungsweise Volumenkontexts identifiziert. Vorhandene Objekte werden gehasht, dokumentiert und mit ihrem Dateisystemkontext ausgewertet.

Bei geleertem Papierkorb werden keine Wiederherstellungsversprechen abgegeben. APFS, SSD-Trim, Verschlüsselung und zwischenzeitliche Nutzung können die Rekonstruktionsmöglichkeiten erheblich beeinflussen.

Why is this area of investigation relevant to forensics?

Der Papierkorb ist eine wichtige Quelle, wenn untersucht werden soll, welche Dateien ein Benutzer zur Löschung vorgesehen hatte oder welche Objekte vor dem Leeren noch vorhanden waren.

Ein Objekt im Papierkorb beweist jedoch nicht automatisch den Grund der Löschung oder die Identität der handelnden Person. Diese Fragen benötigen zusätzliche Benutzer- und Aktivitätsartefakte.

Frequently Asked Questions

Ist eine Datei im Papierkorb bereits endgültig gelöscht?+
Im normalen Ablauf zunächst nicht zwingend. Sie befindet sich in einer Papierkorbstruktur und kann vor dem Leeren häufig noch vorhanden sein.
Kann ein geleerter Papierkorb immer wiederhergestellt werden?+
Nein. Insbesondere APFS, SSD-Trim, Verschlüsselung und weitere Nutzung können eine Wiederherstellung verhindern.
Beweist eine Datei im Papierkorb, wer sie gelöscht hat?+
Nicht allein. Benutzer- und Sitzungskontext müssen zusätzlich bewertet werden.
Können Snapshots bei gelöschten Dateien helfen?+
Vorhandene APFS- oder Time-Machine-Snapshots können in geeigneten Fällen frühere Zustände enthalten.

LanCologne – macOS Forensics in Cologne

Sie benötigen eine professionelle Untersuchung gelöschter Dateien oder des macOS-Papierkorbs? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und technisch belastbaren Rekonstruktion.

Get in touch now