Este resumen recoge todas las preguntas y respuestas relacionadas con la informática forense para macOS en LanCologne: desde los Mac con Apple Silicon e Intel, pasando por el sistema de archivos, el cifrado y la configuración del sistema, hasta los rastros de red, de aplicaciones y de datos de usuario, así como las herramientas forenses utilizadas. Haga clic en una categoría para ver las preguntas correspondientes.
Modelos de hardware y métodos de copia de seguridad
- Realizar una copia de seguridad forense de un Mac con Apple Silicon
- Realizar una copia de seguridad forense de un Mac con procesador Intel sin chip T2
- Realizar una copia de seguridad forense de un Mac con procesador Intel y chip de seguridad T2
- Realizar una copia de seguridad forense del iMac y analizarla
- Realización de copias de seguridad forenses y análisis del Mac mini
- Realización de copias de seguridad forenses y análisis del Mac Studio
- Realización de una copia de seguridad forense y análisis de un MacBook Pro
- Realización de una copia de seguridad forense y análisis de un MacBook Air
- Realizar una copia de seguridad forense y analizar un Mac Pro
- Uso forense de Apple Silicon Share Disk
- Uso forense del modo «Target Disk Mode» de Intel
- Cómo utilizar la recuperación de macOS en una copia de seguridad forense
- Realizar una copia de seguridad forense de un Mac desbloqueado y en funcionamiento
- Cómo transferir datos de un Mac apagado de forma segura
- Realizar una copia de seguridad forense de un Mac cifrado
- Realizar copias de seguridad de dispositivos de almacenamiento externos de Apple que sean válidas como prueba
- Verificar imágenes forenses de Mac con valores hash
- Documentar la cadena de custodia de las pruebas relacionadas con Mac
- Minimizar los accesos de escritura en las investigaciones realizadas en Mac
Herramientas y metodología forenses
- Distinguir entre el triaje de Mac y el análisis forense completo
- Realizar la adquisición de datos de Mac con SUMURI RECON ITR
- Realizar una evaluación de Mac con SUMURI RECON ITR
- Analizar pruebas de macOS con SUMURI RECON LAB
- Analizar los metadatos ampliados de Apple con RECON LAB
- Analizar pruebas APFS con Belkasoft X
- Correlacionar las líneas temporales de macOS con Belkasoft X
- Análisis en profundidad de APFS con X-Ways Forensics
- Comprobar los datos borrados de un Mac con X-Ways Forensics
- Utilizar X-Tensions para realizar análisis especializados en Mac
- Verificar los resultados de Mac con varias herramientas forenses
- Utilizar herramientas propias para los artefactos poco comunes de macOS
- Correlacionar registros unificados con herramientas propias
- Crear una cronología completa de macOS a partir de varios artefactos
- Cómo detectar errores de análisis sintáctico y falsos positivos en el análisis forense de Mac
- Garantizar la reproducibilidad de un estudio realizado en Mac
- Documentación forense de macOS con validez judicial
- Por qué el análisis forense de Mac requiere varias herramientas y una revisión manual
Sistema de archivos, cifrado y copias de seguridad forenses
- Análisis forense del sistema de archivos APFS: la base de las investigaciones modernas en macOS
- Análisis forense de instantáneas APFS: examen de estados anteriores del sistema de archivos
- Análisis forense de grupos de volúmenes APFS: asignación correcta de los datos del sistema y de los usuarios
- Análisis forense de FileVault: evaluación del estado del cifrado y de las posibilidades de acceso
- Clasificación forense del Secure Enclave: cómo evaluar correctamente los mecanismos de seguridad vinculados al hardware
- Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS
- Análisis forense de instantáneas de Time Machine: cómo examinar versiones anteriores de archivos en macOS
- Analizar forénsicamente la base de datos KnowledgeC de macOS
- Análisis forense de los metadatos de Spotlight: evaluación de la información indexada sobre archivos y contenidos
- Verificar manualmente los metadatos de APFS
- Análisis forense de volúmenes externos en macOS
- Análisis forense de imágenes de disco de macOS
- Correlación forense en profundidad del historial de FSEvents en macOS
- Análisis forense de los atributos extendidos de macOS
Redes y comunicación
- Análisis forense de los servicios de localización: evaluación técnica de los datos de ubicación de un Mac
- Análisis forense de ubicaciones significativas: cómo clasificar adecuadamente los lugares importantes en macOS
- Análisis forense de redes Wi-Fi en macOS: reconstrucción de las conexiones de red de un Mac
- Análisis forense de Bluetooth en macOS: clasificación técnica de los dispositivos emparejados y detectados
- Análisis forense de las extensiones de red de macOS
- Análisis forense del cortafuegos de macOS
- Análisis forense de los artefactos de VPN en macOS
- Análisis forense de la configuración de DNS y proxy en macOS
- Análisis forense de la función de pantalla compartida y la gestión remota de macOS
- Análisis forense de iCloud Drive en macOS
- Análisis forense de AirDrop en macOS
- Análisis forense de Handoff y Continuity en macOS
- Analizar forénsicamente el archivo «hosts» de macOS
- Análisis forense de las interfaces de red de macOS
- Análisis forense de artefactos DHCP en macOS
- Clasificación forense de las trazas ARP y de vecinos en macOS
- Análisis forense de impresoras y sistemas de impresión en macOS
- Análisis forense de los artefactos de CUPS en macOS
Configuración del sistema y de seguridad
- Análisis forense de los registros unificados de macOS: reconstrucción de eventos y actividades del sistema
- Análisis forense de LaunchAgents y LaunchDaemons: investigación de la persistencia en macOS
- Análisis forense de los elementos de inicio de sesión y los servicios en segundo plano: reconstrucción de los inicios automáticos de programas
- Validar manualmente los artefactos de SQLite, WAL y SHM
- Validar manualmente los datos de Plist y NSKeyedArchiver
- Análisis forense de los «gatekeepers» y la cuarentena: evaluación del origen y la ejecución del software
- Análisis forense de XProtect: clasificación técnica de la protección integrada contra malware de Apple
- Análisis forense de los permisos de privacidad de macOS: evaluación del acceso de las aplicaciones a los recursos protegidos
- Análisis forense de Launch Services: evaluación de las asignaciones de aplicaciones y documentos en macOS
- Análisis forense de los informes de fallos de macOS: investigación de los fallos de procesos y la información de diagnóstico
- Análisis forense de archivos Plist de macOS: evaluación de configuraciones y estados
- Análisis forense de bases de datos SQLite en macOS: evaluación conjunta de la base de datos, el WAL y el SHM
- Análisis forense del llavero de macOS
- Análisis forense de los certificados y la configuración de confianza de macOS
- Análisis forense de los perfiles de configuración de macOS
- Análisis forense de los artefactos MDM de macOS
- Análisis forense de las extensiones del sistema de macOS
- Análisis forense de las extensiones del núcleo de macOS
- Analizar forénsicamente la base de datos TCC de macOS
- Análisis forense de la base de datos de privacidad de macOS para los permisos de las aplicaciones
- Analizar forénsicamente la base de datos de eventos de cuarentena de macOS
- Analizar forénsicamente el origen de las descargas de macOS y los «WhereFrom»
Terminal, shell, programación de scripts e instalación de software
- Análisis forense de los artefactos del Terminal de macOS
- Análisis forense de artefactos de Zsh en macOS
- Análisis forense de los artefactos de Bash en macOS
- Análisis forense de los artefactos de sudo en macOS
- Análisis forense de Cron y las tareas periódicas en macOS
- Analizar forénsicamente los paquetes de instalación de macOS
- Analizar de forma forense el historial de instalaciones de macOS
- Análisis forense de los artefactos de las actualizaciones de software de macOS
- Análisis forense de los artefactos de la App Store de macOS
- Análisis forense de los artefactos de Homebrew en macOS
- Análisis forense de entornos de Python en macOS
- Análisis forense de Automator y los atajos de teclado de macOS
Aplicaciones, Finder y datos de los usuarios
- Análisis forense de Screen Time: clasificación del uso de aplicaciones y sitios web en macOS
- Analizar forénsicamente los elementos recientes: reconstruir indicios sobre los objetos utilizados más recientemente
- Análisis forense de las cuentas de usuario de macOS: comprensión de las estructuras de usuarios y cuentas
- Análisis forense de los rastros de inicio de sesión en macOS: reconstrucción de los procesos de inicio de sesión y de sesión
- Análisis forense del historial de Safari: cómo reconstruir la actividad web en macOS
- Análisis forense de las descargas de Safari: investigar el origen de los archivos descargados
- Análisis forense de la papelera de macOS: investigación de archivos eliminados y movidos
- Análisis forense de dispositivos USB en macOS: investigación de dispositivos externos y soportes de datos
- Análisis forense de la aplicación «Mensajes» de macOS
- Análisis forense de Mail en macOS
- Análisis forense del calendario de macOS
- Análisis forense de los contactos de macOS
- Análisis forense de las notas de macOS
- Análisis forense de paquetes de aplicaciones de macOS y de la firma de código
- Análisis forense de los artefactos del Finder de macOS
- Análisis forense de los archivos .DS_Store de macOS
- Análisis forense de archivos de alias en macOS
- Análisis forense de los marcadores de macOS y de los marcadores de ámbito de seguridad
Otras preguntas
- Análisis forense del historial del shell de macOS: investigación de la actividad del terminal y de los comandos
- Análisis forense de SSH en macOS: investigación de rastros de inicio de sesión remoto y claves
- Análisis forense de los contenedores de sandbox de aplicaciones de macOS
- Análisis forense de los contenedores de grupo de macOS
- Análisis forense de las preferencias de macOS y CFPreferences
- Análisis forense de los artefactos de NSUserDefaults en macOS
- Análisis forense del estado guardado de las aplicaciones en macOS
- Análisis forense de los artefactos de macOS Resume
- Análisis forense de los artefactos de QuickLook en macOS
- Análisis forense de las cachés de miniaturas y vistas previas de macOS
- Análisis forense del Centro de notificaciones de macOS