Informática forense · macOS
Análisis forense de instantáneas de Time Machine: cómo examinar versiones anteriores de archivos en macOS
Time Machine kann auf APFS-formatierten Macs lokale Snapshots des Startvolumes anlegen. Apple dokumentiert, dass diese ungefähr stündlich erzeugt und typischerweise für etwa 24 Stunden aufbewahrt werden. Zusätzlich kann ein Snapshot des letzten erfolgreichen Time-Machine-Backups bis zum nächsten Speicherplatzbedarf bestehen bleiben; seit macOS High Sierra wird außerdem vor der Installation eines macOS-Updates ein weiterer Snapshot angelegt.
Für die Forensik können solche lokalen Snapshots frühere Dateizustände oder Versionen zugänglich machen. Ihre Existenz und ihr Inhalt sind jedoch nicht garantiert. Snapshots können automatisch entfernt werden, insbesondere wenn Speicherplatz benötigt wird.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Wir identifizieren vorhandene lokale Time-Machine-Snapshots, dokumentieren deren Zeitbezug und ordnen sie dem betreffenden APFS-Volume zu. Soweit technisch zugänglich, vergleichen wir relevante Dateien und Verzeichnisse mit dem aktuellen Datenbestand und weiteren vorhandenen Snapshots.
Die Untersuchung unterscheidet ausdrücklich zwischen lokalen APFS-Snapshots und externen beziehungsweise netzwerkbasierten Time-Machine-Backups. Aussagen werden nur zu tatsächlich vorhandenen und ausgewerteten Datenbeständen getroffen.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Nach der beweissicheren Erfassung werden vorhandene APFS-Snapshots inventarisiert und darauf geprüft, ob sie Time Machine oder einem anderen Systemzweck zugeordnet werden können. Relevante Snapshots werden zeitlich eingeordnet und anschließend mit dem aktuellen Dateisystemzustand verglichen.
Dabei wird berücksichtigt, dass lokale Time-Machine-Snapshots automatisch verwaltet und entfernt werden können. Ein fehlender Snapshot ist daher kein Beweis dafür, dass Time Machine zu einem bestimmten Zeitpunkt nicht aktiv war. Ergebnisse werden mit APFS-Metadaten, FSEvents und weiteren macOS-Artefakten korreliert.
¿Por qué este artefacto es relevante desde el punto de vista forense?
Lokale Time-Machine-Snapshots können einen früheren Zustand von Dateien bereitstellen, obwohl das externe Backup-Volume gerade nicht verfügbar ist. Dadurch können sie in geeigneten Fällen eine zusätzliche historische Datenquelle darstellen.
Ihre forensische Aussagekraft hängt von der tatsächlichen Snapshot-Verfügbarkeit und dem untersuchten Zeitraum ab. Sie bilden keine unbegrenzt vollständige Historie und dürfen nicht mit einer dauerhaften, externen Time-Machine-Sicherung gleichgesetzt werden.
Preguntas frecuentes
🔗 Temas relacionados
LanCologne – Análisis forense de macOS en Colonia
Sie benötigen eine professionelle Untersuchung vorhandener Time-Machine-Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Auswertung früherer Dateizustände.