Informática forense · macOS

Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS

FSEvents ist ein macOS-Mechanismus zur Erfassung von Änderungen innerhalb überwachter Verzeichnishierarchien. Apple stellt die Schnittstelle seit Mac OS X 10.5 bereit. Der FSEvents-Dienst verarbeitet Dateisystemereignisse und kann persistente Ereignisdaten führen, anhand derer Anwendungen feststellen, ob sich Inhalte seit einem früheren Ereignisstand verändert haben.

Solicitar información sin compromiso

Für die Forensik können FSEvents wertvolle Hinweise auf Datei- und Verzeichnisaktivitäten liefern. Die Daten dürfen jedoch nicht als vollständiges Journal jeder einzelnen Benutzeraktion interpretiert werden. Insbesondere die Ereignisgranularität, vorhandene Lücken, Rotation und der konkrete macOS-Zustand müssen bei jeder Bewertung berücksichtigt werden.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Wir sichern und analysieren vorhandene FSEvents-Daten innerhalb der forensischen Arbeitskopie und ordnen Ereigniskennungen, Zeitbezüge, Pfade und Ereignisflags technisch ein. Die Ergebnisse werden mit APFS-Strukturen, Dateimetadaten, Unified Logs, Spotlight-Metadaten und weiteren fallbezogenen Artefakten abgeglichen.

Ein FSEvents-Eintrag wird nicht automatisch einer bestimmten Person oder Anwendung zugeschrieben. Aussagen zur Verursachung erfolgen nur, wenn zusätzliche Spuren eine solche Zuordnung stützen.

Ámbitos de aplicación habituales

Rekonstruktion von Datei- und Verzeichnisänderungen
Untersuchung gelöschter oder verschobener Daten
Zeitliche Eingrenzung von Dateisystemaktivitäten
Respuesta ante incidentes e investigaciones sobre malware
Prüfung von Manipulationsvorwürfen
Korrelation mit APFS- und Systemartefakten
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

Nach der beweissicheren Sicherung werden vorhandene FSEvents-Strukturen identifiziert und auf technische Verwertbarkeit geprüft. Ereignisdaten werden dekodiert, relevante Pfade und Flags erfasst und in eine nachvollziehbare zeitliche beziehungsweise ereignisbezogene Reihenfolge gebracht.

Anschließend erfolgt die Korrelation mit anderen Datenquellen. Dabei wird ausdrücklich geprüft, ob Ereignisfolgen vollständig erscheinen oder Hinweise auf Lücken beziehungsweise nicht mehr vorhandene Ereignisdaten bestehen. Nur technisch belastbare Zusammenhänge werden in die Bewertung übernommen.

¿Por qué este artefacto es relevante desde el punto de vista forense?

FSEvents kann Veränderungen an großen Verzeichnishierarchien effizient dokumentieren und dadurch Spuren liefern, die im aktuellen Dateisystem allein nicht mehr unmittelbar sichtbar sind. Das macht den Mechanismus besonders interessant für die Rekonstruktion von Änderungen.

Gleichzeitig ist FSEvents kein vollständiger Ersatz für eine Dateisystem-Timeline. Apple beschreibt die Technologie als Benachrichtigungs- und Änderungsverfolgungsmechanismus; die Granularität kann auf Verzeichnisebene liegen. Forensische Schlussfolgerungen müssen deshalb stets mit weiteren Artefakten abgesichert werden.

Preguntas frecuentes

Was zeichnet FSEvents auf?+
FSEvents dient der Benachrichtigung über Änderungen an Verzeichnishierarchien und kann persistente Änderungsereignisse bereitstellen.
Kann FSEvents jede einzelne Dateiaktion beweisen?+
Nein. Die Ereignisdaten sind nicht als lückenloses Benutzeraktionsprotokoll zu verstehen und müssen im Kontext weiterer Artefakte bewertet werden.
Kann FSEvents bei gelöschten Dateien helfen?+
Ja, vorhandene Ereignisse können Hinweise auf frühere Pfade oder Änderungen liefern, auch wenn die betreffende Datei aktuell nicht mehr vorhanden ist.
Kann aus einem FSEvents-Eintrag der Benutzer bestimmt werden?+
Nicht allein aus dem Ereignis. Eine Benutzerzuordnung benötigt zusätzliche belastbare Spuren.

LanCologne – Análisis forense de macOS en Colonia

Sie benötigen eine professionelle FSEvents-Analyse eines macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Rekonstruktion von Dateisystemänderungen.

Ponte en contacto con nosotros ahora