IT Forensics · macOS

macOS Shell History forensisch analysieren – Terminal- und Befehlsaktivitäten untersuchen

Die Kommandozeile ist unter macOS ein wichtiger Administrations- und Arbeitsbereich. Moderne macOS-Versionen verwenden für neu angelegte Benutzer standardmäßig zsh; ältere Systeme und individuell konfigurierte Accounts können andere Shells verwenden. Je nach Shell und Konfiguration können History-Dateien Hinweise auf eingegebene Befehle enthalten.

Enquire without obligation

Eine Shell-History ist kein vollständiges Audit-Protokoll. Befehle können von der Aufzeichnung ausgeschlossen, History-Dateien verändert oder gelöscht und Kommandos über Skripte oder andere Prozesse ausgeführt worden sein.

Why LanCologne?

Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.

The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.

Our services

Wir untersuchen benutzerbezogene Shell-Konfigurationen und vorhandene History-Daten auf fallrelevante Befehle, Pfade und Werkzeuge. Die Ergebnisse werden mit Dateisystemänderungen, Unified Logs, Skripten und weiteren Systemartefakten korreliert.

Die verwendete Shell und ihre konkrete History-Konfiguration werden vor der Interpretation festgestellt.

Typical areas of application

Rekonstruktion administrativer Befehle
Incident Response und Malwareanalyse
Untersuchung von Lösch- und Manipulationsbefehlen
Prüfung von Skript- und Toolnutzung
Insider- und Administratoruntersuchungen
Korrelation mit Datei- und Prozessereignissen
Judicial and non-judicial expert reports

This is how the forensic investigation is carried out

Nach der Sicherung werden Login-Shell, Konfigurationsdateien und vorhandene History-Dateien des relevanten Accounts identifiziert. Befehle werden in ihrem Kontext ausgewertet und – sofern Zeitinformationen technisch vorhanden sind – in die Gesamttimeline eingeordnet.

Ein History-Eintrag wird nicht automatisch als Beweis erfolgreicher Befehlsausführung gewertet. Wirkung und Ergebnis eines Kommandos werden anhand weiterer Artefakte geprüft.

Why is this area of investigation relevant to forensics?

Shell-History kann bei technischen Angriffen oder administrativen Eingriffen sehr aussagekräftig sein. Sie kann konkrete Befehlsfolgen sichtbar machen, die sonst nur indirekt rekonstruierbar wären.

Ihre Manipulierbarkeit und mögliche Unvollständigkeit machen eine unabhängige Korrelation zwingend erforderlich.

Frequently Asked Questions

Welche Shell verwendet macOS standardmäßig?+
Bei neueren macOS-Versionen ist zsh die Standard-Shell für neu angelegte Benutzer; ältere oder angepasste Accounts können anders konfiguriert sein.
Ist jeder Terminalbefehl in der History gespeichert?+
Nein. Das hängt von Shell, Konfiguration und Benutzerverhalten ab.
Beweist ein History-Eintrag, dass ein Befehl erfolgreich war?+
Nein. Die tatsächliche Ausführung und Wirkung muss mit weiteren Artefakten geprüft werden.
Kann Shell-History gelöscht oder verändert werden?+
Ja. Deshalb wird sie nicht isoliert als vollständiges Audit-Protokoll bewertet.

LanCologne – macOS Forensics in Cologne

Sie benötigen eine professionelle Untersuchung von Terminal- und Shell-Aktivitäten auf einem Mac? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und nachvollziehbaren Rekonstruktion.

Get in touch now