Informática forense · macOS

Análisis forense de instantáneas APFS: examen de estados anteriores del sistema de archivos

APFS admite instantáneas como imágenes de solo lectura de un volumen APFS en un momento determinado. De este modo, las instantáneas pueden representar estados anteriores del sistema de archivos sin necesidad de crear una segunda copia completa de todos los datos. macOS utiliza mecanismos de instantáneas, entre otras cosas, en relación con Time Machine y las funciones del sistema.

Solicitar información sin compromiso

Para la investigación forense, las instantáneas existentes pueden resultar extremadamente valiosas, ya que los archivos o los metadatos pueden seguir siendo visibles en un estado anterior. Sin embargo, una instantánea no es un archivo garantizado: su disponibilidad, vida útil y contenido dependen del uso del sistema, la gestión del almacenamiento y el mecanismo de creación correspondiente.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Registramos los volúmenes APFS y las instantáneas existentes, documentamos los nombres de las instantáneas y las referencias temporales técnicamente disponibles, y comparamos entre sí los estados relevantes del sistema de archivos.

En casos concretos, comprobamos si en una instantánea hay archivos, directorios o metadatos que, en el estado actual, hayan sido modificados o ya no sean visibles. Los resultados se correlacionan con FSEvents, Time Machine y otros artefactos del sistema de archivos.

Ámbitos de aplicación habituales

Análisis de estados anteriores del sistema de archivos
Búsqueda de archivos modificados o eliminados
Comparación entre la instantánea y el volumen actual
Respuesta ante incidentes e investigaciones de manipulación
Ampliación de las líneas temporales del sistema de archivos
Correlación con Time Machine y FSEvents
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

Una vez realizada la copia de seguridad con garantía de integridad, se realiza un inventario de los contenedores APFS, los volúmenes y las instantáneas existentes. Las instantáneas relevantes se analizan, a ser posible en modo de solo lectura, y se comparan con el estado actual del sistema de archivos.

En este proceso se documenta con precisión de qué instantánea procede cada hallazgo. Un objeto presente en una instantánea no se interpreta, sin una comprobación adicional, como prueba de que en otro momento se mantuviera inalterado o se utilizara de forma activa.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Las instantáneas de APFS permiten visualizar estados que ya no están disponibles de forma inmediata en el sistema de archivos actual. Esto resulta especialmente útil en casos de eliminaciones, modificaciones e investigaciones de respuesta ante incidentes.

Sin embargo, su valor informativo depende de la instantánea concreta. No se cubren todos los periodos y no toda la información eliminada queda conservada en una instantánea.

Preguntas frecuentes

¿Qué es una instantánea APFS?+
Una representación de solo lectura del estado de un volumen APFS en un momento determinado.
¿Puede una instantánea contener archivos eliminados?+
Si el archivo existía en el momento de la instantánea, es posible que, en determinadas circunstancias, siga siendo visible en ella.
¿Las instantáneas de APFS son lo mismo que una copia de seguridad completa?+
No. Las instantáneas y las copias de seguridad cumplen funciones diferentes y presentan características distintas en cuanto a conservación y almacenamiento.
¿Se puede demostrar una acción del usuario basándose únicamente en una captura de pantalla?+
No. El estado de un sistema de archivos debe correlacionarse con los datos relativos a la hora, los usuarios y los tipos de actividad.

LanCologne – Análisis forense de macOS en Colonia

¿Necesita un análisis profesional de las instantáneas APFS existentes? LanCologne le ayuda a realizar copias de seguridad admisibles ante los tribunales y a comparar de forma trazable los estados anteriores del sistema de archivos.

Ponte en contacto con nosotros ahora