IT-rikostutkinta · macOS

Mac-triage ja täydellinen arviointi: rikostekninen ero

Nopea triage vastaa eri kysymykseen kuin kattava rikostekninen arviointi. Triageen tarkoituksena on määrittää prioriteetit ja tunnistaa merkitykselliset alueet; kattavassa tutkimuksessa otetaan huomioon huomattavasti enemmän artefakteja, tietolähteitä ja ristiintarkastuksia.

Pyydä sitoumukseton tarjous

Apple-tietokoneiden kohdalla tämä seikka on erityisen tärkeä, koska laitteisto- ja turvallisuusarkkitehtuuri ovat muuttuneet merkittävästi viime vuosina. Vanhempaa Intel-iMacia, Intel-Macia, jossa on T2-turvasiru, ja uusinta Apple Silicon -pohjaista Mac Studioa ei pidä käsitellä saman teknisen mallin mukaisesti. APFS, Secure Enclave, FileVault ja kunkin järjestelmän tila määräävät, mihin tietoihin pääsee käsiksi ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.

Triage-tulosta ei pidetä täydellisen tutkimuksen korvikkeena. Erityisesti kiistanalaisissa tai oikeudellisissa tapauksissa myöhempi kattava analyysi voi olla tarpeen.

Miksi LanCologne?

LanCologne ei tutki Apple-tietokoneita yleisen vakiomenetelmän mukaisesti, vaan kunkin laitteen laitteisto- ja turvallisuusarkkitehtuurin perusteella. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikasta sekä pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.

Toimintatapamme ja käyttämämme työkalut

Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu.

Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta sekä konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä tapahtuvat väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.

Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.

Laitesukupolvesta ja tutkimuskohteesta riippuen yhdistämme Applen omia toimintoja erikoistuneisiin rikosteknisiin työkaluihin. Mac-tietojen keräämiseen ja esikäsittelyyn voidaan käyttää SUMURI RECON ITR -ohjelmaa; natiivin macOS-analyysin suorittamiseen RECON LAB -ohjelmaa. Belkasoft X ja X-Ways -ohjelmia käytetään lisäksi artefaktien, aikajanan ja matalan tason tarkistuksiin. Mitään työkalua ei pidetä ainoana totuuden lähteenä.

Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.

Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-kohtaisia rakenteita suoraan macOS-ympäristössä; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan, eikä valita yksinkertaisesti kätevintä osumaa.

Tyypillisiä käyttökohteita

Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot
Todisteiden turvaaminen iMacista, Mac ministä, Mac Studiosta, MacBookista ja Mac Prosta
Apple Silicon-, T2- ja vanhempien Intel-järjestelmien tutkimus
Tapahtumien hallinta ja haittaohjelmien tutkimukset
APFS-, käyttäjä-, sovellus- ja järjestelmätietojen analysointi
Tiedosto-, käyttäjä- ja verkkoaktiviteettien rekonstruointi
Automaattisten jäsennelytulosten tarkistaminen
Poistettujen, historiallisten tai vain epäsuorasti näkyvien jälkien analysointi
Asiakirjat tuomioistuimille, asianajajille, yrityksille ja viranomaisille

Näin rikostekninen tutkimus etenee

1Todistusaineiston kerääminen ja tilan dokumentointi

Apple-laite tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Merkitsemme muistiin, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla myöhemmin ratkaisevia.

2Tekninen luokittelu

Määritetään piirisarjan sukupolvi, macOS-versio, APFS-rakenne, FileVault ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva tallennusmenetelmä.

3Todistusvoimainen varmistus

Varmuuskopiointi valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triage-arviointiin. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-prosessoreilla tai Share Disk -tilaa Apple Silicon -prosessoreilla. Jokainen vaihe kirjataan lokiin.

4Eheystarkastus

Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.

5Monivaiheinen arviointi

RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei pyritä ottamaan huomioon vain yhdestä ainoasta jäsenninnäkymästä.

6Manuaalinen validointi

Jos todiste on erityisen merkityksellinen, epätavallinen tai jos sitä tuetaan tavallisilla ohjelmistoilla vain osittain, tarkastamme raakadatan, tietokantarakenteet, metatiedot tai tiedostojärjestelmän tiedot manuaalisesti. Tarvittaessa käytämme omia työkaluja.

7Raportti ja todisteet

Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.

Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?

Nopea triage vastaa eri kysymykseen kuin kattava rikostekninen arviointi. Triageen tarkoituksena on määrittää prioriteetit ja tunnistaa merkitykselliset alueet; kattavassa tutkimuksessa otetaan huomioon huomattavasti enemmän artefakteja, tietolähteitä ja ristiintarkastuksia.

Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.

Triage-tulosta ei pidetä täydellisen tutkimuksen korvikkeena. Erityisesti kiistanalaisissa tai oikeudellisissa tapauksissa myöhempi kattava analyysi voi olla tarpeen.

Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.

Usein kysyttyjä kysymyksiä

Mitä rikosteknisiä seikkoja on otettava huomioon „Mac-triagessa ja kattavassa arvioinnissa“?
Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja käytettävissä olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmä pidettävä sammutettuna, onko reaaliaikainen tiedonkeruu järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menetelmä teknisesti perusteltu. Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta ja konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä väistämättömät tilamuutokset kirjataan nimenomaisesti ylös. Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäisellä laitteella, vaan työkopiolla tai varmennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti. Laitesukupolvesta ja tutkimuskysymyksestä riippuen yhdistämme Applen omia toimintoja erikoistuneisiin rikosteknisiin työkaluihin. Mac-tietojen keräämiseen ja seulontaan voidaan käyttää SUMURI RECON ITR:ää; natiiviin macOS-analyysiin RECON LAB:ia. Belkasoft X ja X-Ways palvelevat lisäksi artefaktien, aikajanan ja matalan tason ristiintarkastusta. Mitään työkalua ei pidetä ainoana totuuden lähteenä. Alaa tuntemattomalle lukijalle yksi seikka on erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida puutteellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen kohdalla, mistä tiedostosta, tietokannasta tai tiedostojärjestelmän rakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian. Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-spesifisiä rakenteita natiivisti macOS:ssa; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmä- ja raakadatatarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan eikä valita yksinkertaisesti kätevintä tulosta.
Miten tällainen rikostekninen tutkimus sujuu käytännössä?
1 Todistusaineiston kerääminen ja tilan dokumentointi Apple-laite tunnistetaan ensin yksiselitteisesti ja siitä laaditaan valokuvallinen tai kirjallinen dokumentaatio. Kirjaamme ylös, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla ratkaisevia myöhemmin. 2 Tekninen luokittelu Määritetään sirusukupolvi, macOS-versio, APFS-rakenne, FileVault ja merkitykselliset suojausmekanismit. Vasta tämän perusteella voidaan määrittää sopiva tallennusmenetelmä. 3 Todistusaineiston turvaava varmuuskopiointi Varmuuskopiointi valitaan siten, että alkuperäiseen laitteeseen tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triageen. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-pohjaisissa laitteissa tai Share Disk -tilaa Apple Silicon -laitteissa. Jokainen vaihe kirjataan lokiin. 4 Eheyden tarkistus Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla. 5 Monivaiheinen arviointi RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei mahdollisuuksien mukaan oteta huomioon vain yhden jäsenninäkymän perusteella. 6 Manuaalinen validointi Jos jokin artefakti on erityisen todistusvoimainen, epätavallinen tai sitä tuetaan vakio-ohjelmistoilla vain osittain, tarkastamme raakadataa, tietokantarakenteita, metatietoja tai tiedostojärjestelmätietoja manuaalisesti. Tarvittaessa käytämme omia työkalujamme. 7 Raportti ja todistusaineisto Lopuksi emme pelkästään luettele sitä, mitä työkalu on näyttänyt. Selitämme, mikä tekninen lähde tukee havaintoa, mikä johtopäätös on perusteltu ja missä rajoitukset ovat.
Minkälaista rikosteknistä merkitystä tuloksilla on tällä alalla?
Nopea triage vastaa eri kysymykseen kuin kattava rikostekninen arviointi. Triageen tarkoituksena on asettaa prioriteetteja ja tunnistaa merkitykselliset alueet; kattavassa tutkimuksessa otetaan huomioon huomattavasti enemmän todisteita, tietolähteitä ja ristiintarkastuksia. Rikostekninen arvo ei piile pelkästään löydettyjen tietojen määrässä, vaan niiden alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi olla ilman kontekstia harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä. Triage-tulosta ei esitetä täydellisen tutkimuksen korvikkeena. Erityisesti riita-asioissa tai oikeudenkäynneissä myöhempi täysimittainen analyysi voi olla tarpeen. Lisäksi erityisesti nykyaikaisissa Mac-tietokoneissa yritys suorittaa „perinteinen“ tallennusvälineanalyysi voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.
Esitetäänkö tällaisessa tutkimuksessa oletuksia varmoina tuloksina?
Ei. Teknisten tutkimusten tulokset esitetään vain siltä osin kuin ne perustuvat tosiasiallisesti vahvistettuun aineistoon. Oletuksia, joita ei voida todentaa, ei esitetä vahvistettuina havaintoina.

LanCologne – macOS-rikostutkinta Kölnissä

Tarvitsetteko ammattimaista tutkimusta aiheesta „Mac-triage ja täydellinen arviointi: rikostekninen erottelu“? LanCologne auttaa teitä todistusvoimaisen aineiston turvaamisessa, monivaiheisessa arvioinnissa ja jäljiteltävissä olevassa dokumentoinnissa. Ratkaisevaa ei ole tuottaa mahdollisimman monta automaattista osumaa, vaan varmistaa teknisesti luotettavat ja todennettavissa olevat todisteet.

Ota yhteyttä nyt