Informática forense · macOS

Analizar forénsicamente los elementos recientes: reconstruir indicios sobre los objetos utilizados más recientemente

macOS almacena información sobre los elementos utilizados más recientemente en distintos contextos del sistema y de las aplicaciones. Apple documenta expresamente, en el caso de Launch Services, la gestión y actualización del menú «Elementos recientes». Dependiendo de la versión de macOS y de la aplicación, otros elementos relacionados con el usuario pueden contener referencias a las aplicaciones, documentos u otros recursos utilizados más recientemente.

Solicitar información sin compromiso

Para la investigación forense, este tipo de rastros pueden resultar valiosos a la hora de reconstruir las actividades de los usuarios. Sin embargo, una entrada en una estructura de «elementos recientes» debe interpretarse desde un punto de vista técnico: puede indicar un uso, pero no sustituye automáticamente la prueba de quién abrió el objeto o qué acción concreta se llevó a cabo con él.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos las bases de datos existentes relacionadas con los «elementos recientes» y clasificamos las aplicaciones, los documentos, las rutas y las referencias temporales a las que se hace referencia. Para ello, tenemos en cuenta las diferencias entre versiones y comprobamos si los objetos a los que se hace referencia siguen existiendo o si han dejado rastros adicionales en el sistema de archivos.

Los resultados se correlacionan con Launch Services, los metadatos de los archivos, Spotlight, FSEvents, Unified Logs y los artefactos relacionados con las aplicaciones.

Ámbitos de aplicación habituales

Recuperación de los últimos documentos utilizados
Análisis de los datos de uso de las aplicaciones
Análisis de la actividad de los usuarios
Investigaciones sobre la fuga de documentos y datos
Correlación con las líneas temporales del sistema de archivos
Comprobación de objetos eliminados o movidos
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

En primer lugar, se identifican las estructuras de «Elementos recientes» presentes en la copia forense y se extraen las referencias pertinentes. Se documentan las rutas, los nombres de los archivos, las referencias a las aplicaciones y la información temporal disponible técnicamente.

A continuación, se comprueba si los objetos a los que se hace referencia se encuentran en el sistema de archivos actual, en instantáneas o en otros artefactos. Solo se llega a una conclusión fiable sobre la actividad si el conjunto de rastros lo respalda.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Los «Elementos recientes» pueden constituir un vínculo directo entre la interfaz de usuario y el sistema de archivos. Resultan especialmente útiles cuando se quiere investigar qué documentos o aplicaciones podrían haber desempeñado un papel en un contexto de trabajo concreto.

Sin embargo, los datos no son necesariamente completos y pueden modificarse o eliminarse. Por ello, deben considerarse como parte de una cadena de pruebas y no como prueba única.

Preguntas frecuentes

¿Qué son los «Elementos recientes»?+
Con esto se hace referencia a la información del sistema o de la aplicación sobre los últimos elementos utilizados, como aplicaciones o documentos.
¿Gestiona «Launch Services» los elementos recientes?+
Apple indica que Launch Services puede gestionar y actualizar el contenido del menú «Elementos recientes».
¿Una entrada de «Elementos recientes» indica quién ha abierto un documento?+
No solo eso. El contexto del usuario y la acción real deben evaluarse a partir de indicios adicionales.
¿Pueden las entradas hacer referencia a archivos que ya no existen?+
Es posible. Para determinar si un hallazgo de este tipo es fiable, hay que cotejarlo con el sistema de archivos y otros indicios.

LanCologne – Análisis forense de macOS en Colonia

¿Necesita un análisis profesional de los elementos recientes y de los rastros de uso de documentos? LanCologne le ayuda a realizar copias de seguridad admisibles ante los tribunales y a llevar a cabo una reconstrucción trazable.

Ponte en contacto con nosotros ahora