IT Forensics · macOS

Forensic analysis of the APFS file system – the foundation of modern macOS investigations

Das Apple File System (APFS) ist seit macOS 10.13 das Standarddateisystem moderner Mac-Systeme. Es wurde für Flash- und SSD-Speicher entwickelt und unterstützt unter anderem Copy-on-Write-Metadaten, Space Sharing, Klone, Snapshots und Verschlüsselung. Aus forensischer Sicht ist die Kenntnis der APFS-Struktur deshalb eine wesentliche Voraussetzung für die sachgerechte Untersuchung aktueller macOS-Systeme.

Enquire without obligation

Bei startfähigen Macs besteht ein APFS-Container seit macOS 10.15 typischerweise aus mehreren logisch zusammengehörenden Volumes. Neben System- und Data-Volume können unter anderem Preboot-, Recovery- und VM-Volumes vorhanden sein. Seit macOS 11 wird das Betriebssystem regulär von einem Snapshot des System-Volumes gestartet. Diese Architektur muss bei der Sicherung und Auswertung berücksichtigt werden, weil benutzerveränderliche Daten und geschützte Systembestandteile nicht mehr in einem einzigen klassischen Dateisystem-Volume zusammenliegen.

Eine APFS-Analyse wird nicht auf einzelne Dateifunde reduziert. Container- und Volume-Strukturen, Volume-Rollen, Snapshots, Dateisystemmetadaten, Zeitinformationen und die Zuordnung zu weiteren macOS-Artefakten werden gemeinsam bewertet. Bei verschlüsselten Systemen sind zudem FileVault, Secure-Enclave-gebundene Schlüsselmechanismen und die konkrete Gerätegeneration zu berücksichtigen. Aussagen zur Wiederherstellbarkeit gelöschter Inhalte müssen insbesondere bei SSDs wegen Verschlüsselung, TRIM und bereits überschriebenen Speicherbereichen zurückhaltend und einzelfallbezogen getroffen werden.

Why LanCologne?

Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.

Die Untersuchung von macOS-Systemen erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Our services

Wir analysieren APFS-Container und -Volumes, Volume-Rollen, Dateisystemmetadaten, vorhandene APFS-Snapshots sowie die logische Zuordnung zwischen System- und Data-Volume. Abhängig von Gerät, macOS-Version und Datenlage werden relevante Strukturen mit Benutzer-, System-, Anwendungs- und Protokolldaten korreliert. Bei aktivem FileVault wird zunächst bewertet, ob und unter welchen rechtlich und technisch zulässigen Voraussetzungen ein Zugriff auf die verschlüsselten Nutzdaten möglich ist. Ziel ist eine nachvollziehbare technische Rekonstruktion auf Grundlage tatsächlich vorhandener Artefakte.

Typical areas of application

Rekonstruktion von Datei- und Benutzeraktivitäten
Untersuchung gelöschter oder verschobener Dateien
Analyse von APFS-Snapshots
Bewertung von System- und Data-Volumes
Allegations of data theft and tampering
Incident Response auf macOS-Systemen
Judicial and non-judicial expert reports

So läuft eine APFS-forensische Untersuchung ab

Nach der beweissicheren Erfassung des Datenträgers beziehungsweise der technisch verfügbaren forensischen Datenquelle wird zunächst die APFS-Struktur bestimmt. Dabei werden Container, Volumes, Volume-Rollen, Verschlüsselungsstatus und vorhandene Snapshots dokumentiert. Anschließend werden die relevanten Dateisysteminformationen mit weiteren macOS-Artefakten korreliert. Je nach Mac-Modell und Sicherheitskonfiguration kann die Art der Datenerhebung erheblich variieren; insbesondere Apple-Silicon- und T2-Systeme erfordern eine Bewertung der vorhandenen Zugriffsmöglichkeiten, bevor Nutzdaten untersucht werden können. Sämtliche Untersuchungsschritte und technischen Einschränkungen werden nachvollziehbar dokumentiert.

Warum ist die APFS-Analyse so wichtig?

APFS bildet auf aktuellen Mac-Systemen die technische Grundlage für die Speicherung von Betriebssystem-, Benutzer- und Anwendungsdaten. Die Trennung in Volume-Gruppen, Snapshots und moderne Verschlüsselungsmechanismen unterscheidet sich deutlich von älteren HFS+-Systemen. Eine fehlerhafte Interpretation dieser Strukturen kann zu falschen zeitlichen oder inhaltlichen Schlussfolgerungen führen. Deshalb werden APFS-Artefakte nicht isoliert, sondern stets gemeinsam mit den relevanten macOS-Protokollen, Benutzerartefakten und Anwendungsdaten bewertet.

Frequently Asked Questions

Was ist APFS?+
APFS ist das Apple File System und seit macOS 10.13 das Standarddateisystem für moderne Mac-Systeme.
Is the original system being examined?+
Nein. Die Untersuchung erfolgt grundsätzlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer anderweitig beweissicher erfassten forensischen Datenquelle.
Können gelöschte Dateien auf APFS immer wiederhergestellt werden?+
Nein. Die Möglichkeiten hängen unter anderem von Verschlüsselung, Gerätetyp, SSD-TRIM, Überschreibung und der konkreten APFS-Struktur ab. Eine Wiederherstellung kann insbesondere auf modernen verschlüsselten SSD-Systemen stark eingeschränkt oder unmöglich sein.
Welche Bedeutung haben APFS-Snapshots?+
Snapshots sind schreibgeschützte Zustände eines APFS-Volumes zu einem bestimmten Zeitpunkt. Wenn geeignete Snapshots vorhanden sind, können sie zusätzliche Informationen für die zeitliche und inhaltliche Rekonstruktion liefern.

LanCologne – macOS Forensics in Cologne

Sie benötigen eine professionelle forensische Analyse eines Mac-Systems oder APFS-Datenträgers? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter macOS- und APFS-Artefakte.

Get in touch now