IT-rikostutkinta · macOS

FSEventsin rikostekninen analyysi – tiedostojärjestelmän muutosten rekonstruointi macOS-käyttöjärjestelmässä

FSEvents on macOS:n mekanismi, jolla seurataan muutoksia valvotuissa hakemistohierarkioissa. Apple on tarjonnut tätä rajapintaa Mac OS X 10.5:stä lähtien. FSEvents-palvelu käsittelee tiedostojärjestelmän tapahtumia ja voi ylläpitää pysyviä tapahtumatietoja, joiden avulla sovellukset voivat selvittää, onko sisältö muuttunut edellisen tapahtumatilan jälkeen.

Pyydä sitoumukseton tarjous

Rikosteknologian kannalta FSEvents-tapahtumat voivat tarjota arvokkaita viitteitä tiedostojen ja hakemistojen toiminnasta. Tietoja ei kuitenkaan saa tulkita kunkin yksittäisen käyttäjän toiminnon täydelliseksi lokiksi. Erityisesti tapahtumien tarkkuus, mahdolliset aukot, lokien kierrätys ja macOS:n konkreettinen tila on otettava huomioon jokaisessa arvioinnissa.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Varmistamme ja analysoimme olemassa olevat FSEvents-tiedot rikosteknologisessa työkopiossa ja luokittelemme tapahtumatunnisteet, aikaviitteet, polut ja tapahtumamerkit teknisesti. Tuloksia verrataan APFS-rakenteisiin, tiedostojen metatietoihin, Unified Logs -lokiin, Spotlight-metatietoihin ja muihin tapaukseen liittyviin artefakteihin.

FSEvents-merkintää ei liitetä automaattisesti tiettyyn henkilöön tai sovellukseen. Päätelmiä syystä tehdään vain, jos lisätiedot tukevat tällaista liittämistä.

Tyypillisiä käyttökohteita

Tiedostojen ja hakemistojen muutosten rekonstruointi
Poistettujen tai siirrettyjen tietojen tutkiminen
Tiedostojärjestelmän toimintojen ajallinen rajoittaminen
Tapahtumien hallinta ja haittaohjelmien tutkimukset
Manipulointisyytösten tutkiminen
Korrelaatio APFS- ja järjestelmäartefaktien kanssa
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin rikostekninen tutkimus etenee

Kun tiedot on varmistettu luotettavasti, olemassa olevat FSEvents-rakenteet tunnistetaan ja niiden tekninen käyttökelpoisuus tarkistetaan. Tapahtumatiedot dekoodataan, merkitykselliset polut ja liput kirjataan ja järjestetään selkeään aikajärjestykseen tai tapahtumakohtaiseen järjestykseen.

Tämän jälkeen suoritetaan korrelaatio muiden tietolähteiden kanssa. Tällöin tarkastetaan erityisesti, näyttävätkö tapahtumasarjat olevan täydellisiä vai onko niissä viitteitä puutteista tai tapahtumatietojen katoamisesta. Ainoastaan teknisesti luotettavat yhteydet otetaan huomioon arvioinnissa.

Miksi tämä esine on rikosteknologisesti merkityksellinen?

FSEvents pystyy dokumentoimaan tehokkaasti suuria hakemistohierarkioiden muutoksia ja tarjoaa siten jälkiä, jotka eivät enää ole suoraan näkyvissä pelkästään nykyisessä tiedostojärjestelmässä. Tämä tekee mekanismista erityisen mielenkiintoisen muutosten rekonstruoimiseksi.

Toisaalta FSEvents ei korvaa täysin tiedostojärjestelmän aikajanaa. Apple kuvailee teknologiaa ilmoitus- ja muutostenseurantamekanismiksi; sen tarkkuustaso voi olla hakemistotasolla. Rikosteknologiset johtopäätökset on siksi aina vahvistettava muiden todisteiden avulla.

Usein kysyttyjä kysymyksiä

Mikä erottaa FSEventsin muista?+
FSEvents ilmoittaa hakemistohierarkioiden muutoksista ja voi tarjota pysyviä muutostapahtumia.
Voiko FSEvents todistaa jokaisen yksittäisen tiedostotoiminnon?+
Ei. Tapahtumatietoja ei tule pitää aukottomana käyttäjän toimien lokina, vaan niitä on arvioitava muiden todisteiden yhteydessä.
Voiko FSEvents auttaa poistettujen tiedostojen kanssa?+
Kyllä, olemassa olevat tapahtumat voivat antaa viitteitä aiemmista poluista tai muutoksista, vaikka kyseistä tiedostoa ei enää olisikaan olemassa.
Voidaanko käyttäjä tunnistaa FSEvents-merkinnän perusteella?+
Ei pelkästään tapahtuman perusteella. Käyttäjän tunnistamiseen tarvitaan lisää luotettavia johtolankoja.

LanCologne – macOS-rikostutkinta Kölnissä

Tarvitsetteko ammattimaisen FSEvents-analyysin macOS-järjestelmästä? LanCologne auttaa teitä varmistamaan tiedostojärjestelmän muutokset oikeudellisesti pätevällä tavalla ja rekonstruoimaan ne jäljitettävästi.

Ota yhteyttä nyt