IT-rikostutkinta · macOS
APFS-Beweismittel mit Belkasoft X analysieren
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.
Apple-tietokoneiden kohdalla tämä seikka on erityisen tärkeä, koska laitteisto- ja turvallisuusarkkitehtuuri ovat muuttuneet merkittävästi viime vuosina. Vanhempaa Intel-iMacia, Intel-Macia, jossa on T2-turvasiru, ja uusinta Apple Silicon -pohjaista Mac Studioa ei pidä käsitellä saman teknisen mallin mukaisesti. APFS, Secure Enclave, FileVault ja kunkin järjestelmän tila määräävät, mihin tietoihin pääsee käsiksi ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.
Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.
Miksi LanCologne?
LanCologne ei tutki Apple-tietokoneita yleisen vakiomenetelmän mukaisesti, vaan kunkin laitteen laitteisto- ja turvallisuusarkkitehtuurin perusteella. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikasta sekä pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.
Toimintatapamme ja käyttämämme työkalut
Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu.
Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta sekä konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä tapahtuvat väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.
Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.
Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows.
Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.
Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-kohtaisia rakenteita suoraan macOS-ympäristössä; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan, eikä valita yksinkertaisesti kätevintä osumaa.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Apple-laite tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Merkitsemme muistiin, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla myöhemmin ratkaisevia.
Määritetään piirisarjan sukupolvi, macOS-versio, APFS-rakenne, FileVault ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva tallennusmenetelmä.
Varmuuskopiointi valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triage-arviointiin. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-prosessoreilla tai Share Disk -tilaa Apple Silicon -prosessoreilla. Jokainen vaihe kirjataan lokiin.
Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.
RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei pyritä ottamaan huomioon vain yhdestä ainoasta jäsenninnäkymästä.
Jos todiste on erityisen merkityksellinen, epätavallinen tai jos sitä tuetaan tavallisilla ohjelmistoilla vain osittain, tarkastamme raakadatan, tietokantarakenteet, metatiedot tai tiedostojärjestelmän tiedot manuaalisesti. Tarvittaessa käytämme omia työkaluja.
Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.
Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.
Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.
Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.
Usein kysyttyjä kysymyksiä
Was ist bei „APFS-Beweismittel mit Belkasoft X analysieren“ forensisch zu beachten?
Miten tällainen rikostekninen tutkimus sujuu käytännössä?
Minkälaista rikosteknistä merkitystä tuloksilla on tällä alalla?
Esitetäänkö tällaisessa tutkimuksessa oletuksia varmoina tuloksina?
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Sie benötigen eine professionelle Untersuchung zu „APFS-Beweismittel mit Belkasoft X analysieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.