IT-rikostutkinta · macOS
FSEventsin rikostekninen analyysi – tiedostojärjestelmän muutosten rekonstruointi macOS-käyttöjärjestelmässä
FSEvents on macOS:n mekanismi, jolla seurataan muutoksia valvotuissa hakemistohierarkioissa. Apple on tarjonnut tätä rajapintaa Mac OS X 10.5:stä lähtien. FSEvents-palvelu käsittelee tiedostojärjestelmän tapahtumia ja voi ylläpitää pysyviä tapahtumatietoja, joiden avulla sovellukset voivat selvittää, onko sisältö muuttunut edellisen tapahtumatilan jälkeen.
Rikosteknologian kannalta FSEvents-tapahtumat voivat tarjota arvokkaita viitteitä tiedostojen ja hakemistojen toiminnasta. Tietoja ei kuitenkaan saa tulkita kunkin yksittäisen käyttäjän toiminnon täydelliseksi lokiksi. Erityisesti tapahtumien tarkkuus, mahdolliset aukot, lokien kierrätys ja macOS:n konkreettinen tila on otettava huomioon jokaisessa arvioinnissa.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Varmistamme ja analysoimme olemassa olevat FSEvents-tiedot rikosteknologisessa työkopiossa ja luokittelemme tapahtumatunnisteet, aikaviitteet, polut ja tapahtumamerkit teknisesti. Tuloksia verrataan APFS-rakenteisiin, tiedostojen metatietoihin, Unified Logs -lokiin, Spotlight-metatietoihin ja muihin tapaukseen liittyviin artefakteihin.
FSEvents-merkintää ei liitetä automaattisesti tiettyyn henkilöön tai sovellukseen. Päätelmiä syystä tehdään vain, jos lisätiedot tukevat tällaista liittämistä.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Kun tiedot on varmistettu luotettavasti, olemassa olevat FSEvents-rakenteet tunnistetaan ja niiden tekninen käyttökelpoisuus tarkistetaan. Tapahtumatiedot dekoodataan, merkitykselliset polut ja liput kirjataan ja järjestetään selkeään aikajärjestykseen tai tapahtumakohtaiseen järjestykseen.
Tämän jälkeen suoritetaan korrelaatio muiden tietolähteiden kanssa. Tällöin tarkastetaan erityisesti, näyttävätkö tapahtumasarjat olevan täydellisiä vai onko niissä viitteitä puutteista tai tapahtumatietojen katoamisesta. Ainoastaan teknisesti luotettavat yhteydet otetaan huomioon arvioinnissa.
Miksi tämä esine on rikosteknologisesti merkityksellinen?
FSEvents pystyy dokumentoimaan tehokkaasti suuria hakemistohierarkioiden muutoksia ja tarjoaa siten jälkiä, jotka eivät enää ole suoraan näkyvissä pelkästään nykyisessä tiedostojärjestelmässä. Tämä tekee mekanismista erityisen mielenkiintoisen muutosten rekonstruoimiseksi.
Toisaalta FSEvents ei korvaa täysin tiedostojärjestelmän aikajanaa. Apple kuvailee teknologiaa ilmoitus- ja muutostenseurantamekanismiksi; sen tarkkuustaso voi olla hakemistotasolla. Rikosteknologiset johtopäätökset on siksi aina vahvistettava muiden todisteiden avulla.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetteko ammattimaisen FSEvents-analyysin macOS-järjestelmästä? LanCologne auttaa teitä varmistamaan tiedostojärjestelmän muutokset oikeudellisesti pätevällä tavalla ja rekonstruoimaan ne jäljitettävästi.
Tähän aiheeseen liittyen
- Time Machine -tilannekuvien rikostekninen analysointi – Aikaisempien tiedostotilojen tutkiminen macOS:ssa
- macOS KnowledgeC-tietokannan rikostekninen analysointi
- Spotlight-metatietojen rikostekninen analysointi – indeksoitujen tiedosto- ja sisältötietojen arviointi
- APFS-metatietojen manuaalinen tarkistaminen