Informática forense · macOS
APFS Snapshots forensisch analysieren – frühere Dateisystemzustände untersuchen
APFS unterstützt Snapshots als schreibgeschützte Abbildungen eines APFS-Volumes zu einem bestimmten Zeitpunkt. Snapshots können dadurch frühere Dateisystemzustände repräsentieren, ohne eine vollständige zweite Kopie aller Daten anzulegen. macOS nutzt Snapshot-Mechanismen unter anderem im Zusammenhang mit Time Machine und Systemfunktionen.
Für die Forensik können vorhandene Snapshots äußerst wertvoll sein, weil Dateien oder Metadaten in einem früheren Zustand noch sichtbar sein können. Ein Snapshot ist jedoch kein garantiertes Archiv: Verfügbarkeit, Lebensdauer und Inhalt hängen von Systemnutzung, Speicherverwaltung und dem jeweiligen Erstellungsmechanismus ab.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Wir erfassen vorhandene APFS-Volumes und Snapshots, dokumentieren Snapshot-Bezeichnungen und technisch verfügbare Zeitbezüge und vergleichen relevante Dateisystemzustände miteinander.
Bei konkreten Fragestellungen prüfen wir, ob Dateien, Verzeichnisse oder Metadaten in einem Snapshot vorhanden sind, die im aktuellen Zustand verändert oder nicht mehr sichtbar sind. Ergebnisse werden mit FSEvents, Time Machine und weiteren Dateisystemartefakten korreliert.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Nach der beweissicheren Sicherung werden APFS-Container, Volumes und vorhandene Snapshots inventarisiert. Relevante Snapshots werden möglichst read-only ausgewertet und mit dem aktuellen Dateisystemzustand verglichen.
Dabei wird genau dokumentiert, aus welchem Snapshot ein Befund stammt. Ein in einem Snapshot vorhandenes Objekt wird nicht ohne weitere Prüfung als Beweis dafür interpretiert, dass es zu einem anderen Zeitpunkt unverändert oder aktiv genutzt wurde.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
APFS Snapshots können Zustände sichtbar machen, die im aktuellen Dateisystem nicht mehr unmittelbar vorhanden sind. Dies ist insbesondere bei Löschungen, Änderungen und Incident-Response-Untersuchungen wertvoll.
Ihre Aussagekraft hängt jedoch vom konkreten Snapshot ab. Nicht jeder Zeitraum ist abgedeckt und nicht jede gelöschte Information bleibt durch einen Snapshot erhalten.
Preguntas frecuentes
🔗 Temas relacionados
LanCologne – Análisis forense de macOS en Colonia
Sie benötigen eine professionelle Untersuchung vorhandener APFS Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und dem nachvollziehbaren Vergleich früherer Dateisystemzustände.
En relación con este tema
- Análisis forense de grupos de volúmenes APFS: asignación correcta de los datos del sistema y de los usuarios
- Análisis forense de FileVault: evaluación del estado del cifrado y de las posibilidades de acceso
- Clasificación forense del Secure Enclave: cómo evaluar correctamente los mecanismos de seguridad vinculados al hardware
- Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS