IT Forensics · macOS
Launch Services forensisch analysieren – App- und Dokumentzuordnungen unter macOS bewerten
Launch Services ist eine macOS-Systemkomponente zur Verwaltung des Öffnens von Anwendungen, Dokumenten und URLs. Apple dokumentiert unter anderem die Zuordnung bevorzugter Anwendungen zu Dokument- und URL-Typen, die Registrierung unterstützter Dateitypen sowie die Pflege von Inhalten für das Menü der zuletzt verwendeten Objekte.
Für die Forensik ist Launch Services deshalb als Kontextquelle für installierte beziehungsweise registrierte Anwendungen, Dateitypzuordnungen und bestimmte Recent-Items-Bezüge interessant. Eine Registrierung oder Zuordnung beweist jedoch nicht, dass ein bestimmtes Dokument tatsächlich von einer bestimmten Person geöffnet wurde.
Why LanCologne?
Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.
The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.
Our services
Wir untersuchen vorhandene Launch-Services-bezogene Daten und ordnen registrierte Anwendungen, Bundle-Identifier, Dokument- beziehungsweise URL-Typen und weitere verfügbare Zuordnungen technisch ein. Relevante Befunde werden mit installierten App-Bundles, Dateimetadaten, Recent-Items-Artefakten, Unified Logs und weiteren Nutzungsartefakten abgeglichen.
Dabei wird strikt zwischen Systemregistrierung, bevorzugter App-Zuordnung und tatsächlich belegbarer Nutzung unterschieden.
Typical areas of application
This is how the forensic investigation is carried out
Nach der beweissicheren Sicherung werden verfügbare Launch-Services-Datenbestände identifiziert und mit dem App-Bestand des Systems abgeglichen. Bundle-Informationen und Dateityp- beziehungsweise URL-Zuordnungen werden dokumentiert.
Soweit Recent-Items- oder Nutzungsbezüge vorhanden sind, werden diese mit weiteren Artefakten korreliert. Aus einer bloßen Registrierung einer Anwendung wird weder eine Ausführung noch eine konkrete Benutzerhandlung abgeleitet.
Why is this area of investigation relevant to forensics?
Launch Services bildet einen wichtigen Teil der macOS-Anwendungs- und Dokumentinfrastruktur. Die Daten können erklären, welche Anwendung für einen Dateityp vorgesehen war, welche App-Informationen dem System bekannt waren oder in welchem Kontext weitere Artefakte zu verstehen sind.
Forensisch ist insbesondere die Trennung zwischen Konfiguration und Nutzung entscheidend. Ein registriertes App-Bundle ist zunächst ein Systemzustand; ein tatsächlicher Start oder das Öffnen eines Dokuments benötigt zusätzliche Belege.
Frequently Asked Questions
🔗 Related topics
LanCologne – macOS Forensics in Cologne
Sie benötigen eine professionelle Analyse von Launch-Services- und App-Zuordnungsdaten? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und nachvollziehbaren technischen Einordnung.