Informática forense · macOS
Análisis forense de instantáneas APFS: examen de estados anteriores del sistema de archivos
APFS admite instantáneas como imágenes de solo lectura de un volumen APFS en un momento determinado. De este modo, las instantáneas pueden representar estados anteriores del sistema de archivos sin necesidad de crear una segunda copia completa de todos los datos. macOS utiliza mecanismos de instantáneas, entre otras cosas, en relación con Time Machine y las funciones del sistema.
Para la investigación forense, las instantáneas existentes pueden resultar extremadamente valiosas, ya que los archivos o los metadatos pueden seguir siendo visibles en un estado anterior. Sin embargo, una instantánea no es un archivo garantizado: su disponibilidad, vida útil y contenido dependen del uso del sistema, la gestión del almacenamiento y el mecanismo de creación correspondiente.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Registramos los volúmenes APFS y las instantáneas existentes, documentamos los nombres de las instantáneas y las referencias temporales técnicamente disponibles, y comparamos entre sí los estados relevantes del sistema de archivos.
En casos concretos, comprobamos si en una instantánea hay archivos, directorios o metadatos que, en el estado actual, hayan sido modificados o ya no sean visibles. Los resultados se correlacionan con FSEvents, Time Machine y otros artefactos del sistema de archivos.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Una vez realizada la copia de seguridad con garantía de integridad, se realiza un inventario de los contenedores APFS, los volúmenes y las instantáneas existentes. Las instantáneas relevantes se analizan, a ser posible en modo de solo lectura, y se comparan con el estado actual del sistema de archivos.
En este proceso se documenta con precisión de qué instantánea procede cada hallazgo. Un objeto presente en una instantánea no se interpreta, sin una comprobación adicional, como prueba de que en otro momento se mantuviera inalterado o se utilizara de forma activa.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
Las instantáneas de APFS permiten visualizar estados que ya no están disponibles de forma inmediata en el sistema de archivos actual. Esto resulta especialmente útil en casos de eliminaciones, modificaciones e investigaciones de respuesta ante incidentes.
Sin embargo, su valor informativo depende de la instantánea concreta. No se cubren todos los periodos y no toda la información eliminada queda conservada en una instantánea.
Preguntas frecuentes
🔗 Temas relacionados
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis profesional de las instantáneas APFS existentes? LanCologne le ayuda a realizar copias de seguridad admisibles ante los tribunales y a comparar de forma trazable los estados anteriores del sistema de archivos.
En relación con este tema
- Análisis forense de grupos de volúmenes APFS: asignación correcta de los datos del sistema y de los usuarios
- Análisis forense de FileVault: evaluación del estado del cifrado y de las posibilidades de acceso
- Clasificación forense del Secure Enclave: cómo evaluar correctamente los mecanismos de seguridad vinculados al hardware
- Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS