IT Forensics · macOS

macOS Saved Application State forensisch analysieren

macOS Saved Application State kann in einer macOS-forensischen Untersuchung relevante technische Spuren liefern. Gespeicherte Anwendungszustände untersuchen und prüfen, welche Informationen zu geöffneten Fenstern, Dokumentbezügen oder Sitzungszuständen erhalten geblieben sind.

Enquire without obligation

Die Aussagekraft hängt vom konkreten Artefakt, der macOS-Version, dem Erhaltungszustand und dem Zusammenhang mit unabhängigen Spuren ab. Einzelne Datenbankeinträge oder Metadaten werden deshalb nicht isoliert als Nachweis einer bestimmten Benutzerhandlung interpretiert.

Why LanCologne?

Since its foundation, LanCologne has specialised in professional IT forensics. Our staff have decades of experience in the field of information technology and assist companies, solicitors, private individuals and, on a regular basis, the courts in the technical investigation of complex digital matters.

The examination is, as a matter of principle, carried out exclusively on a forensic copy, a forensic image or a data source captured in a technically equivalent manner that preserves the integrity of the evidence. The original evidence remains unchanged and is stored in a manner that preserves its integrity.

Our services

Bei der Untersuchung von „macOS Saved Application State“ werden die relevanten Dateien, Datenbanken, Metadaten und gegebenenfalls zugehörigen Protokollinformationen auf einer forensischen Arbeitskopie ausgewertet. Speicherort, Dateisystemkontext, Zeitbezüge und Beziehungen zu weiteren Artefakten werden dokumentiert.

Soweit sich Formate oder Speicherorte zwischen macOS-Versionen unterscheiden, wird dies bei der Analyse berücksichtigt. Aussagen werden ausschließlich auf Grundlage tatsächlich vorhandener und technisch nachvollziehbarer Spuren getroffen.

Typical areas of application

Judicial and non-judicial expert reports
Rekonstruktion von Benutzer- und Anwendungsaktivitäten
Incident Response und Kompromittierungsuntersuchungen
Prüfung sicherheitsrelevanter Konfigurationen
Zeitliche Korrelation unterschiedlicher Artefakte
Investigation into possible instances of manipulation
Technische Beweissicherung und nachvollziehbare Dokumentation

This is how the forensic investigation is carried out

Der relevante Datenträger oder Datenbestand wird zunächst beweissicher erfasst und durch Hashwerte dokumentiert. Die eigentliche Analyse erfolgt auf einer Arbeitskopie. Anschließend werden die fallrelevanten Artefakte identifiziert, strukturiert ausgewertet und mit weiteren unabhängigen Spuren korreliert.

Befund, technische Interpretation und mögliche Grenzen der Aussagekraft werden getrennt dargestellt. Nicht belegbare Annahmen werden nicht als Tatsachenbefund formuliert.

Forensische Aussagekraft

Gespeicherte Anwendungszustände untersuchen und prüfen, welche Informationen zu geöffneten Fenstern, Dokumentbezügen oder Sitzungszuständen erhalten geblieben sind.

Das Vorhandensein eines Artefakts kann je nach technischer Entstehung einen Zustand, eine Konfiguration oder eine Aktivität dokumentieren. Welche Aussage im Einzelfall zulässig ist, wird anhand der Entstehungslogik und der Korrelation mit weiteren Spuren geprüft. Das Fehlen eines Artefakts ist nicht ohne Weiteres ein Beweis dafür, dass ein Vorgang nicht stattgefunden hat.

Frequently Asked Questions

Was ist bei „macOS Saved Application State“ forensisch zu beachten?
Bei der Untersuchung von „macOS Saved Application State“ werden die relevanten Dateien, Datenbanken, Metadaten und gegebenenfalls zugehörigen Protokollinformationen auf einer forensischen Arbeitskopie ausgewertet. Speicherort, Dateisystemkontext, Zeitbezüge und Beziehungen zu weiteren Artefakten werden dokumentiert. Soweit sich Formate oder Speicherorte zwischen macOS-Versionen unterscheiden, wird dies bei der Analyse berücksichtigt. Aussagen werden ausschließlich auf Grundlage tatsächlich vorhandener und technisch nachvollziehbarer Spuren getroffen.
Wie läuft eine solche forensische Untersuchung in der Praxis ab?
Der relevante Datenträger oder Datenbestand wird zunächst beweissicher erfasst und durch Hashwerte dokumentiert. Die eigentliche Analyse erfolgt auf einer Arbeitskopie. Anschließend werden die fallrelevanten Artefakte identifiziert, strukturiert ausgewertet und mit weiteren unabhängigen Spuren korreliert. Befund, technische Interpretation und mögliche Grenzen der Aussagekraft werden getrennt dargestellt. Nicht belegbare Annahmen werden nicht als Tatsachenbefund formuliert.
Welche forensische Aussagekraft haben die Ergebnisse in diesem Bereich?
Gespeicherte Anwendungszustände untersuchen und prüfen, welche Informationen zu geöffneten Fenstern, Dokumentbezügen oder Sitzungszuständen erhalten geblieben sind. Das Vorhandensein eines Artefakts kann je nach technischer Entstehung einen Zustand, eine Konfiguration oder eine Aktivität dokumentieren. Welche Aussage im Einzelfall zulässig ist, wird anhand der Entstehungslogik und der Korrelation mit weiteren Spuren geprüft. Das Fehlen eines Artefakts ist nicht ohne Weiteres ein Beweis dafür, dass ein Vorgang nicht stattgefunden hat.
Werden bei einer solchen Untersuchung Vermutungen als gesicherter Befund dargestellt?
Nein. Technische Untersuchungsergebnisse werden nur so weit dargestellt, wie sie durch den tatsächlich gesicherten Datenbestand belegt sind. Nicht belegbare Annahmen werden nicht als gesicherter Befund formuliert.

LanCologne – macOS Forensics in Cologne

Sie benötigen eine professionelle Untersuchung zu „macOS Saved Application State“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, technischen Analyse und nachvollziehbaren Dokumentation macOS-forensischer Spuren.

Get in touch now