IT-rikostutkinta · macOS

APFS-tietoryhmien rikostekninen analysointi – järjestelmä- ja käyttäjätietojen oikea kohdistaminen

Nykyaikaiset macOS-järjestelmät käyttävät APFS-levyryhmiä järjestelmän osien ja muokattavien käyttäjätietojen loogiseen erottamiseen toisistaan. Apple kuvailee käynnistyslevyä levyryhmäksi, joka koostuu muun muassa järjestelmälevystä ja siihen liittyvästä tietolevystä. Käynnistyslevy sisältää käynnistykseen tarvittavat järjestelmätiedostot ja Applen omat järjestelmäkomponentit, kun taas datalevy tallentaa muokattavaa sisältöä, kuten käyttäjätiedostoja, asennettuja sovelluksia ja muita kirjoitettavia alueita.

Pyydä sitoumukseton tarjous

Tämä erottelu on macOS-rikostutkinnassa keskeisen tärkeää. Analyysissä ei saa olettaa, että kaikki merkitykselliset tiedot sijaitsevat yhdellä ainoalla levyllä. Sen sijaan toisiinsa kuuluvat levyt, niiden roolit ja keskinäiset suhteet on tunnistettava ja dokumentoitava oikein, ennen kuin tiedostoja, hakemistoja ja muita artefakteja arvioidaan teknisesti.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tunnistamme APFS-kontit, niissä olevat levyt sekä niiden roolit macOS-levyrakenteessa. Tässä yhteydessä tarkastellaan erityisesti, mitkä levyt kuuluvat järjestelmälevyryhmään ja miten järjestelmä- ja datalevyt ovat loogisesti yhteydessä toisiinsa. Järjestelmästä riippuen voi lisäksi olla olemassa käynnistystä edeltäviä (preboot), palautus- ja virtuaalikonevolyymeja, jotka luokitellaan tutkimuksen yhteydessä erikseen.

Asiaankuuluvia sisältöjä ei tarkastella erillään yksittäisestä levystä. Sen sijaan tekninen kohdistaminen tapahtuu koko APFS-rakenteen laajuisesti. Tämän ansiosta polut, käyttäjähakemistot, asennetut sovellukset, järjestelmäkomponentit ja muut tiedot voidaan kohdistaa oikein kullekin levylle ja sen toimintoon.

Tyypillisiä käyttökohteita

Nykyaikaisten macOS-käynnistyslevyjen rikostekninen tutkimus
Järjestelmä- ja käyttäjätietojen kohdistaminen
Tiedostojärjestelmärakenteiden palauttaminen macOS-Updates:n jälkeen
FileVault-suojattujen järjestelmien analysointi todistusaineiston turvallisen keräämisen jälkeen
macOS-järjestelmässä tapahtuneiden tietoturvapoikkeamien käsittelyn tutkiminen
Järjestelmän manipuloinnin ja pysyvyysmekanismien arviointi
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin APFS-tallennusryhmien analysointi etenee

Kun tietoväline tai macOS-järjestelmä on tallennettu todistusvoimaisesti, määritetään ensin APFS-konttirakenne. Sen jälkeen dokumentoidaan olemassa olevat levyt, niiden roolit ja niiden UUID-pohjaiset määritykset. macOS-järjestelmäasennuksen yhteydessä tarkistetaan, mitkä osiot muodostavat yhdessä osioryhmän ja mitkä muut apuosioista ovat läsnä kontin sisällä.

Vasta sen jälkeen aloitetaan varsinainen artefaktianalyysi. Tiedostot ja hakemistot analysoidaan ottaen huomioon niiden todellisen volyymikuuluvuuden. macOS 11:ssä ja uudemmissa versioissa on lisäksi otettava huomioon, että järjestelmälevy käynnistetään yleensä tilannekuvasta. Tulokset korreloidaan muiden macOS-artefaktien kanssa, ja kaikki tekniset havainnot dokumentoidaan jäljitettävällä tavalla.

Miksi APFS-tallennusryhmät ovat rikosteknologisesti tärkeitä?

Järjestelmä- ja datatallennustilan erottaminen muuttaa tapaa, jolla nykyaikaisia macOS-järjestelmiä on tutkittava rikosteknologisesti. Kansiot, jotka käyttäjälle näyttävät yhtenäiseltä tiedostopuulta, voivat teknisesti sijaita eri APFS-levyillä. Ilman tietoa levyryhmän rakenteesta on siksi vaarana, että tiedot luokitellaan väärin tai että merkityksellistä sisältöä jää tallentamatta.

Lisäksi muut APFS-taltiolevyt hoitavat erilaisia tehtäviä. Apple kuvailee muun muassa Preboot-, VM- ja Recovery-taltiolevyjä, joilla kullakin on omat toimintonsa. Luotettavan tutkimuksen kannalta nämä roolit on erotettava toisistaan. Volyymiryhmä ei siis ole yksittäinen artefakti, vaan macOS:n tallennusarkkitehtuurin perusosa, joka vaikuttaa lukuisten muiden jälkien oikeaan tulkintaan.

Usein kysyttyjä kysymyksiä

Mikä on APFS-tallennusryhmä?+
Volyymiryhmä yhdistää useita loogisia APFS-volyymeja, joita käytetään yhdessä yhtenäisenä järjestelmärakenteena. macOS-käyttöjärjestelmässä käynnistysvolyymiryhmä koostuu tyypillisesti järjestelmävolyymista ja datavolyymista.
Mikä on ero järjestelmälevyn ja tietolevyn välillä?+
Järjestelmälevy sisältää macOS:n tarvitsemat järjestelmätiedostot, ja se on nykyaikaisissa versioissa erityisen hyvin suojattu. Tietolevy sisältää muokattavia tietoja, kuten käyttäjätiedostoja, asennettuja sovelluksia ja muita kirjoitettavia alueita.
Mitä muita APFS-levyjä voi olla olemassa?+
Järjestelmästä riippuen saatavilla voi olla muun muassa käynnistystä edeltäviä (Preboot), palautus- ja VM-levyjä. Niiden tarkka saatavuus ja käyttö on tarkistettava kussakin tutkimustapauksessa.
Miksi pelkkä tietomäärän tarkastelu ei riitä?+
Kysymyksen luonteesta riippuen myös järjestelmälevyn, Preboot-kansion, Recovery-kansion tai muiden APFS-rakenteiden tiedot voivat olla merkityksellisiä. Tulosten merkitys selviää vasta, kun toisiinsa liittyvät levyt on arvioitu kokonaisuudessaan.

LanCologne – macOS-rikostutkinta Kölnissä

Tarvitsetko ammattimaisen analyysin APFS-levyryhmästä tai nykyaikaisesta macOS-järjestelmästä? LanCologne auttaa sinua digitaalisten todisteiden oikeudenkäyntikelpoisessa varmuuskopioinnissa sekä järjestelmä-, data- ja muiden APFS-levyjen jäljitettävissä olevassa luokittelussa ja arvioinnissa.

Ota yhteyttä nyt