Informática forense · macOS

APFS-Beweismittel mit Belkasoft X analysieren

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Solicitar información sin compromiso

En el caso de los ordenadores Apple, este aspecto es especialmente importante, ya que la arquitectura de hardware y de seguridad ha cambiado considerablemente en los últimos años. No se puede tratar de la misma manera un iMac antiguo con procesador Intel, un Mac con procesador Intel y chip de seguridad T2 y un Mac Studio actual con Apple Silicon. APFS, Secure Enclave, FileVault y el estado del sistema en cada caso determinan a qué datos se puede acceder y qué método de copia de seguridad provoca menos cambios.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

¿Por qué LanCologne?

LanCologne no analiza los ordenadores de Apple siguiendo un esquema estándar genérico, sino basándose en la arquitectura concreta del hardware y de seguridad. Nuestros empleados cuentan con décadas de experiencia en tecnologías de la información y una dilatada trayectoria práctica en informática forense. Prestamos apoyo a empresas, abogados y particulares, así como, de forma habitual, a tribunales y organismos públicos, en la investigación técnica de hechos de carácter digital.

El análisis se lleva a cabo, por regla general, sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y con garantías probatorias. La prueba original se conserva sin modificaciones o, en caso de que se realicen intervenciones técnicamente inevitables, se documentan de forma transparente y se conservan con garantías probatorias.

Nuestra forma de trabajar y las herramientas que utilizamos

Nuestra investigación no comienza con la ejecución de un programa de análisis, sino con la recopilación de pruebas. Se documentan el dispositivo, el modelo, el número de serie o de inventario, el estado de las conexiones, el estado visible del sistema y los periféricos disponibles. A continuación, se decide si el sistema debe permanecer apagado, si conviene realizar un análisis en tiempo real o si es técnicamente viable aplicar un procedimiento de recuperación, de disco de destino o de disco compartido.

En el siguiente paso se define la estrategia de copia de seguridad. Para ello, distinguimos entre la representación orientada a bloques, la copia de seguridad lógica y la selección selectiva. La elección no depende de la comodidad, sino de la generación del hardware, FileVault, la estructura APFS, el estado de desbloqueo disponible y la cuestión concreta que se quiera demostrar. Siempre que sea técnicamente posible, se trabaja en modo de solo lectura. Los cambios de estado inevitables que se produzcan durante las medidas en tiempo real o de recuperación se registran expresamente.

La copia de seguridad generada se documenta mediante valores hash. El análisis propiamente dicho no se realiza sobre el original, sino sobre una copia de trabajo o una imagen de prueba verificada. De este modo, es posible utilizar analizadores sintácticos, búsquedas o programas auxiliares propios sin modificar continuamente la prueba original.

Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows.

Para un lector sin conocimientos especializados, hay un aspecto especialmente importante: un programa forense no „descubre“ automáticamente la verdad. Lee estructuras de datos y las interpreta según reglas conocidas. Si Apple modifica una base de datos o un formato de metadatos con una nueva versión de macOS, un analizador sintáctico puede reaccionar de forma incompleta o errónea. Por eso, ante hallazgos decisivos, comprobamos de qué archivo, base de datos o estructura del sistema de archivos procede el resultado y si un segundo método técnico confirma los mismos hechos.

Esa es también la razón por la que utilizamos varias herramientas. RECON LAB puede analizar estructuras específicas de Apple de forma nativa en macOS; Belkasoft X ofrece otra perspectiva de los artefactos y las correlaciones; X-Ways permite realizar comprobaciones muy detalladas del sistema de archivos y de los datos en bruto. Si los análisis independientes coinciden, la fiabilidad aumenta. Si no coinciden, se investiga la causa y no se selecciona simplemente el resultado más conveniente.

Ámbitos de aplicación habituales

Peritajes judiciales y extrajudiciales
Conservación de pruebas en iMac, Mac mini, Mac Studio, MacBook y Mac Pro
Análisis de sistemas Apple Silicon, T2 y sistemas Intel más antiguos
Respuesta ante incidentes e investigaciones sobre malware
Análisis de artefactos APFS, de usuario, de aplicación y del sistema
Reconstrucción de actividades relacionadas con archivos, usuarios y redes
Verificación cruzada de los resultados de los analizadores sintácticos automáticos
Análisis de rastros borrados, históricos o visibles únicamente de forma indirecta
Documentación para tribunales, abogados, empresas y organismos públicos

Así es como se lleva a cabo la investigación forense

1Recopilación de pruebas y documentación del estado

En primer lugar, se identifica de forma inequívoca el dispositivo de Apple y se documenta mediante fotografías o por escrito. Anotamos si está encendido o apagado, si ha iniciado sesión, si está bloqueado o si está conectado a soportes de datos externos. Esta información puede resultar decisiva más adelante.

2Clasificación técnica

Se determinan la generación del chip, la versión de macOS, la estructura APFS, FileVault y los mecanismos de seguridad pertinentes. Solo a partir de ahí se puede determinar el método de registro adecuado.

3Almacenamiento con garantía de conservación de pruebas

La copia de seguridad se selecciona de tal forma que se modifique lo menos posible el original. RECON ITR puede utilizarse, según el caso, para la creación de imágenes o la clasificación de Mac modernos. Otras situaciones requieren Apple Recovery, el modo de disco de destino en Intel o Share Disk en Apple Silicon. Se registra cada paso.

4Comprobación de integridad

Las imágenes creadas o las copias de seguridad lógicas se nombran de forma unívoca, se les asignan valores hash y se verifican. A continuación, los análisis y las búsquedas se realizan en copias de trabajo.

5Análisis en varias etapas

RECON LAB, Belkasoft X y X-Ways se combinan en función de la cuestión que se plantee. En la medida de lo posible, un resultado importante no se toma únicamente de una única vista del analizador sintáctico.

6Validación manual

Si un artefacto reviste especial importancia como prueba, es inusual o el software estándar solo lo admite de forma parcial, revisamos manualmente los datos brutos, las estructuras de las bases de datos, los metadatos o la información del sistema de archivos. En caso necesario, utilizamos herramientas propias.

7Informe y referencia a las pruebas

Al final, no solo se enumera lo que ha mostrado una herramienta. Explicamos cuál es la fuente técnica en la que se basa el resultado, qué conclusión se puede extraer y cuáles son sus límites.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

El valor forense no reside únicamente en la cantidad de datos encontrados, sino en su procedencia y fiabilidad. El nombre de un archivo, una marca de tiempo o una entrada en una base de datos pueden dar lugar a malentendidos si se analizan fuera de contexto. Por eso documentamos cómo pudo haberse generado un artefacto, qué explicaciones alternativas existen y qué otras pruebas respaldan el hallazgo.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Además, precisamente en los Mac modernos, el intento de realizar un análisis „clásico“ del disco puede fracasar debido a limitaciones técnicas. El cifrado integrado en el hardware, Secure Enclave, FileVault y APFS dejan claro por qué es tan importante realizar una copia de seguridad adecuada antes del análisis propiamente dicho. Los errores cometidos en esta fase no siempre se pueden revertir posteriormente.

Preguntas frecuentes

Was ist bei „APFS-Beweismittel mit Belkasoft X analysieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
¿Cómo se lleva a cabo en la práctica una investigación forense de este tipo?
1. Recogida de pruebas y documentación del estado: En primer lugar, se identifica de forma inequívoca el dispositivo de Apple y se documenta mediante fotografías o por escrito. Se registra si está encendido o apagado, si ha iniciado sesión, si está bloqueado o si está conectado a soportes de datos externos. Esta información puede resultar decisiva más adelante. 2. Clasificación técnica: se determinan la generación del chip, la versión de macOS, la estructura APFS, FileVault y los mecanismos de seguridad relevantes. Solo a partir de ahí se determina el método de captura adecuado. 3. Copia de seguridad con garantía forense: la copia de seguridad se elige de tal forma que se modifique lo menos posible el original. RECON ITR puede utilizarse, según el caso, para la creación de imágenes o el triaje de Macs modernos. Otras situaciones requieren Apple Recovery, el modo de disco de destino (Target Disk Mode) en Intel o Share Disk en Apple Silicon. Se registra cada paso. 4. Comprobación de integridad: Las imágenes o copias de seguridad lógicas generadas se nombran de forma unívoca, se les asignan valores hash y se verifican. A continuación, el análisis y las búsquedas se realizan en copias de trabajo. 5. Evaluación en varias etapas: se combinan RECON LAB, Belkasoft X y X-Ways en función de la cuestión que se plantee. En la medida de lo posible, un resultado importante no se toma únicamente a partir de una única vista del analizador. 6. Validación manual: si un artefacto es especialmente relevante como prueba, inusual o solo es compatible de forma parcial con el software estándar, comprobamos manualmente los datos brutos, las estructuras de bases de datos, los metadatos o la información del sistema de archivos. Si es necesario, utilizamos herramientas propias. 7 Informe y referencia probatoria Al final, no nos limitamos a enumerar lo que ha mostrado una herramienta. Explicamos qué fuente técnica respalda el hallazgo, qué conclusión es admisible y dónde se encuentran los límites.
¿Qué valor probatorio forense tienen los resultados en este ámbito?
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
¿Se presentan las hipótesis como resultados contrastados en un estudio de este tipo?
No. Los resultados de los análisis técnicos solo se presentan en la medida en que estén respaldados por los datos realmente contrastados. Las hipótesis que no puedan demostrarse no se formulan como hallazgos contrastados.

LanCologne – Análisis forense de macOS en Colonia

Sie benötigen eine professionelle Untersuchung zu „APFS-Beweismittel mit Belkasoft X analysieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Ponte en contacto con nosotros ahora