IT-rikostutkinta · macOS
APFS-tietoryhmien rikostekninen analysointi – järjestelmä- ja käyttäjätietojen oikea kohdistaminen
Nykyaikaiset macOS-järjestelmät käyttävät APFS-levyryhmiä järjestelmän osien ja muokattavien käyttäjätietojen loogiseen erottamiseen toisistaan. Apple kuvailee käynnistyslevyä levyryhmäksi, joka koostuu muun muassa järjestelmälevystä ja siihen liittyvästä tietolevystä. Käynnistyslevy sisältää käynnistykseen tarvittavat järjestelmätiedostot ja Applen omat järjestelmäkomponentit, kun taas datalevy tallentaa muokattavaa sisältöä, kuten käyttäjätiedostoja, asennettuja sovelluksia ja muita kirjoitettavia alueita.
Tämä erottelu on macOS-rikostutkinnassa keskeisen tärkeää. Analyysissä ei saa olettaa, että kaikki merkitykselliset tiedot sijaitsevat yhdellä ainoalla levyllä. Sen sijaan toisiinsa kuuluvat levyt, niiden roolit ja keskinäiset suhteet on tunnistettava ja dokumentoitava oikein, ennen kuin tiedostoja, hakemistoja ja muita artefakteja arvioidaan teknisesti.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tunnistamme APFS-kontit, niissä olevat levyt sekä niiden roolit macOS-levyrakenteessa. Tässä yhteydessä tarkastellaan erityisesti, mitkä levyt kuuluvat järjestelmälevyryhmään ja miten järjestelmä- ja datalevyt ovat loogisesti yhteydessä toisiinsa. Järjestelmästä riippuen voi lisäksi olla olemassa käynnistystä edeltäviä (preboot), palautus- ja virtuaalikonevolyymeja, jotka luokitellaan tutkimuksen yhteydessä erikseen.
Asiaankuuluvia sisältöjä ei tarkastella erillään yksittäisestä levystä. Sen sijaan tekninen kohdistaminen tapahtuu koko APFS-rakenteen laajuisesti. Tämän ansiosta polut, käyttäjähakemistot, asennetut sovellukset, järjestelmäkomponentit ja muut tiedot voidaan kohdistaa oikein kullekin levylle ja sen toimintoon.
Tyypillisiä käyttökohteita
Näin APFS-tallennusryhmien analysointi etenee
Kun tietoväline tai macOS-järjestelmä on tallennettu todistusvoimaisesti, määritetään ensin APFS-konttirakenne. Sen jälkeen dokumentoidaan olemassa olevat levyt, niiden roolit ja niiden UUID-pohjaiset määritykset. macOS-järjestelmäasennuksen yhteydessä tarkistetaan, mitkä osiot muodostavat yhdessä osioryhmän ja mitkä muut apuosioista ovat läsnä kontin sisällä.
Vasta sen jälkeen aloitetaan varsinainen artefaktianalyysi. Tiedostot ja hakemistot analysoidaan ottaen huomioon niiden todellisen volyymikuuluvuuden. macOS 11:ssä ja uudemmissa versioissa on lisäksi otettava huomioon, että järjestelmälevy käynnistetään yleensä tilannekuvasta. Tulokset korreloidaan muiden macOS-artefaktien kanssa, ja kaikki tekniset havainnot dokumentoidaan jäljitettävällä tavalla.
Miksi APFS-tallennusryhmät ovat rikosteknologisesti tärkeitä?
Järjestelmä- ja datatallennustilan erottaminen muuttaa tapaa, jolla nykyaikaisia macOS-järjestelmiä on tutkittava rikosteknologisesti. Kansiot, jotka käyttäjälle näyttävät yhtenäiseltä tiedostopuulta, voivat teknisesti sijaita eri APFS-levyillä. Ilman tietoa levyryhmän rakenteesta on siksi vaarana, että tiedot luokitellaan väärin tai että merkityksellistä sisältöä jää tallentamatta.
Lisäksi muut APFS-taltiolevyt hoitavat erilaisia tehtäviä. Apple kuvailee muun muassa Preboot-, VM- ja Recovery-taltiolevyjä, joilla kullakin on omat toimintonsa. Luotettavan tutkimuksen kannalta nämä roolit on erotettava toisistaan. Volyymiryhmä ei siis ole yksittäinen artefakti, vaan macOS:n tallennusarkkitehtuurin perusosa, joka vaikuttaa lukuisten muiden jälkien oikeaan tulkintaan.
Usein kysyttyjä kysymyksiä
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetko ammattimaisen analyysin APFS-levyryhmästä tai nykyaikaisesta macOS-järjestelmästä? LanCologne auttaa sinua digitaalisten todisteiden oikeudenkäyntikelpoisessa varmuuskopioinnissa sekä järjestelmä-, data- ja muiden APFS-levyjen jäljitettävissä olevassa luokittelussa ja arvioinnissa.
Tähän aiheeseen liittyen
- FileVaultin rikostekninen analyysi – salausolosuhteiden ja käyttöoikeuksien arviointi
- Secure Enclaven rikostekninen luokittelu – laitteistopohjaisten turvamekanismien oikea arviointi
- FSEventsin rikostekninen analyysi – tiedostojärjestelmän muutosten rekonstruointi macOS-käyttöjärjestelmässä
- Time Machine -tilannekuvien rikostekninen analysointi – Aikaisempien tiedostotilojen tutkiminen macOS:ssa