IT-rikostutkinta · macOS
APFS-tilannekuvien rikostekninen analysointi – tiedostojärjestelmän aiempien tilojen tutkiminen
APFS tukee tilannekuvia, jotka ovat APFS-levyn kirjoitussuojattuja kuvia tietyllä ajankohdalla. Snapshotit voivat siten edustaa tiedostojärjestelmän aiempia tiloja ilman, että kaikista tiedoista luodaan täydellinen toinen kopio. macOS hyödyntää snapshot-mekanismeja muun muassa Time Machinen ja järjestelmätoimintojen yhteydessä.
Olemassa olevat tilannekuvat voivat olla erittäin arvokkaita rikosteknologian kannalta, koska tiedostot tai metatiedot voivat olla vielä näkyvissä aikaisemmassa tilassaan. Tilannekuva ei kuitenkaan ole taattu arkisto: sen saatavuus, säilyvyysaika ja sisältö riippuvat järjestelmän käytöstä, tallennustilan hallinnasta ja kyseisestä luontimekanismista.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tunnistamme olemassa olevat APFS-levyt ja tilannekuvat, dokumentoimme tilannekuvien nimet ja teknisesti saatavilla olevat aikaviitteet sekä vertaamme keskenään asiaankuuluvia tiedostojärjestelmän tiloja.
Konkreettisten kysymysten yhteydessä tarkistamme, onko tilannekuvassa tiedostoja, hakemistoja tai metatietoja, joita on muutettu nykyisessä tilassa tai jotka eivät enää ole näkyvissä. Tulokset korreloidaan FSEventsin, Time Machinen ja muiden tiedostojärjestelmän artefaktien kanssa.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Kun varmuuskopiointi on suoritettu luotettavasti, APFS-kontit, levyt ja olemassa olevat tilannekuvat luetteloidaan. Asiaankuuluvat tilannekuvat analysoidaan mahdollisuuksien mukaan vain luku -tilassa ja verrataan tiedostojärjestelmän nykyiseen tilaan.
Tällöin dokumentoidaan tarkasti, mistä tilannekuvasta havainto on peräisin. Tilannekuvassa olevaa kohdetta ei tulkita ilman lisätarkastelua todisteeksi siitä, että se olisi ollut muuttumaton tai aktiivisessa käytössä jossain toisessa ajankohdassa.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
APFS-tilannekuvat voivat tuoda esiin tiloja, joita ei enää ole suoraan näkyvissä nykyisessä tiedostojärjestelmässä. Tämä on erityisen hyödyllistä poistojen, muutosten ja tietoturvapoikkeamien selvittämisen yhteydessä.
Niiden merkitys riippuu kuitenkin kunkin tilannekuvan sisällöstä. Kaikkia ajanjaksoja ei ole katettu, eikä kaikkia poistettuja tietoja säilytetä tilannekuvassa.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetteko ammattimaisen analyysin olemassa olevista APFS-snapshoteista? LanCologne auttaa teitä luomaan oikeudellisesti pätevän varmuuskopion ja vertailemaan aiempia tiedostojärjestelmän tiloja jäljitettävällä tavalla.
Tähän aiheeseen liittyen
- APFS-tietoryhmien rikostekninen analysointi – järjestelmä- ja käyttäjätietojen oikea kohdistaminen
- FileVaultin rikostekninen analyysi – salausolosuhteiden ja käyttöoikeuksien arviointi
- Secure Enclaven rikostekninen luokittelu – laitteistopohjaisten turvamekanismien oikea arviointi
- FSEventsin rikostekninen analyysi – tiedostojärjestelmän muutosten rekonstruointi macOS-käyttöjärjestelmässä