IT-rikostutkinta · macOS

Plist- ja NSKeyedArchiver-tietojen manuaalinen tarkistaminen

macOS käyttää ominaisuuslistoja ja Applen omia sarjoitusmuotoja monissa järjestelmän ja sovellusten osissa. Kaikkia sisäkkäisiä rakenteita ei tulkita täysin tai samalla tavalla vakiotyökaluilla.

Pyydä sitoumukseton tarjous

Apple-tietokoneiden kohdalla tämä seikka on erityisen tärkeä, koska laitteisto- ja turvallisuusarkkitehtuuri ovat muuttuneet merkittävästi viime vuosina. Vanhempaa Intel-iMacia, Intel-Macia, jossa on T2-turvasiru, ja uusinta Apple Silicon -pohjaista Mac Studioa ei pidä käsitellä saman teknisen mallin mukaisesti. APFS, Secure Enclave, FileVault ja kunkin järjestelmän tila määräävät, mihin tietoihin pääsee käsiksi ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.

Tuntemattomia avaimia tai objektien välisiä suhteita ei arvailla niiden nimen perusteella. Tarvittaessa raakarakenteet jäsennetään omilla jäsennimillä tai tunnettujen Applen sarjoitussääntöjen avulla.

Miksi LanCologne?

LanCologne ei tutki Apple-tietokoneita yleisen vakiomenetelmän mukaisesti, vaan kunkin laitteen laitteisto- ja turvallisuusarkkitehtuurin perusteella. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikasta sekä pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.

Toimintatapamme ja käyttämämme työkalut

Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu.

Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta sekä konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä tapahtuvat väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.

Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.

Monimutkaisissa tapauksissa emme tarkoituksella käytä vain yhtä ohjelmistoa. RECON LAB, RECON ITR, Belkasoft X ja X-Ways tarjoavat erilaisia näkökulmia samaan todistusaineistoon. Jos standardiparserit eivät kata merkittävää artefaktia kokonaan, täydentämme tutkimusta itse kehittämillämme apuohjelmilla ja skripteillä. Ratkaisevaa on aina yhteys raakadataan: itse kehitetty jäsennin on rikosteknologisesti merkityksellinen vain, jos sen tulos on toistettavissa ja teknisesti todennettavissa.

Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.

Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-kohtaisia rakenteita suoraan macOS-ympäristössä; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan, eikä valita yksinkertaisesti kätevintä osumaa.

Tyypillisiä käyttökohteita

Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot
Todisteiden turvaaminen iMacista, Mac ministä, Mac Studiosta, MacBookista ja Mac Prosta
Apple Silicon-, T2- ja vanhempien Intel-järjestelmien tutkimus
Tapahtumien hallinta ja haittaohjelmien tutkimukset
APFS-, käyttäjä-, sovellus- ja järjestelmätietojen analysointi
Tiedosto-, käyttäjä- ja verkkoaktiviteettien rekonstruointi
Automaattisten jäsennelytulosten tarkistaminen
Poistettujen, historiallisten tai vain epäsuorasti näkyvien jälkien analysointi
Asiakirjat tuomioistuimille, asianajajille, yrityksille ja viranomaisille

Näin rikostekninen tutkimus etenee

1Todistusaineiston kerääminen ja tilan dokumentointi

Apple-laite tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Merkitsemme muistiin, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla myöhemmin ratkaisevia.

2Tekninen luokittelu

Määritetään piirisarjan sukupolvi, macOS-versio, APFS-rakenne, FileVault ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva tallennusmenetelmä.

3Todistusvoimainen varmistus

Varmuuskopiointi valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triage-arviointiin. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-prosessoreilla tai Share Disk -tilaa Apple Silicon -prosessoreilla. Jokainen vaihe kirjataan lokiin.

4Eheystarkastus

Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.

5Monivaiheinen arviointi

RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei pyritä ottamaan huomioon vain yhdestä ainoasta jäsenninnäkymästä.

6Manuaalinen validointi

Jos todiste on erityisen merkityksellinen, epätavallinen tai jos sitä tuetaan tavallisilla ohjelmistoilla vain osittain, tarkastamme raakadatan, tietokantarakenteet, metatiedot tai tiedostojärjestelmän tiedot manuaalisesti. Tarvittaessa käytämme omia työkaluja.

7Raportti ja todisteet

Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.

Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?

macOS käyttää ominaisuuslistoja ja Applen omia sarjoitusmuotoja monissa järjestelmän ja sovellusten osissa. Kaikkia sisäkkäisiä rakenteita ei tulkita täysin tai samalla tavalla vakiotyökaluilla.

Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.

Tuntemattomia avaimia tai objektien välisiä suhteita ei arvailla niiden nimen perusteella. Tarvittaessa raakarakenteet jäsennetään omilla jäsennimillä tai tunnettujen Applen sarjoitussääntöjen avulla.

Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.

Usein kysyttyjä kysymyksiä

Mitä on otettava huomioon rikosteknologisessa tutkinnassa, kun „Plist- ja NSKeyedArchiver-tiedot tarkistetaan manuaalisesti“?
Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todistusaineiston keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntöjen kunto, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tiedonkeruu järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu. Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kopioinnin, loogisen varmuuskopioinnin ja kohdennetun triagetoimenpiteen. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta ja konkreettisesta todistekysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatussa tilassa. Live- tai palautustoimenpiteiden yhteydessä väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin. Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta jatkuvasti alkuperäistä todistusaineistoa. Monimutkaisissa tapauksissa emme tarkoituksella käytä vain yhtä ohjelmistoa. RECON LAB tai RECON ITR, Belkasoft X ja X-Ways tarjoavat erilaisia näkökulmia samaan todistusaineistoon. Jos standardiparserit eivät kata merkittävää artefaktia kokonaan, täydennämme tutkimusta itse kehitetyillä apuohjelmilla ja skripteillä. Ratkaisevaa on aina yhteys raakadataan: itse kehitetty jäsennin on rikosteknologisesti järkevä vain, jos sen tulos on toistettavissa ja teknisesti todennettavissa. Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen kohdalla, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiseikan. Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-spesifisiä rakenteita natiivisti macOS-ympäristössä; Belkasoft X tarjoaa erilaisen näkymän artefakteihin ja korrelaatioihin; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmä- ja raakadatatarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan eikä valita yksinkertaisesti kätevintä tulosta.
Miten tällainen rikostekninen tutkimus sujuu käytännössä?
1 Todistusaineiston kerääminen ja tilan dokumentointi Apple-laite tunnistetaan ensin yksiselitteisesti ja siitä laaditaan valokuvallinen tai kirjallinen dokumentaatio. Kirjaamme ylös, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla ratkaisevia myöhemmin. 2 Tekninen luokittelu Määritetään sirusukupolvi, macOS-versio, APFS-rakenne, FileVault ja merkitykselliset suojausmekanismit. Vasta tämän perusteella voidaan määrittää sopiva tallennusmenetelmä. 3 Todistusaineiston turvaava varmuuskopiointi Varmuuskopiointi valitaan siten, että alkuperäiseen laitteeseen tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triageen. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-pohjaisissa laitteissa tai Share Disk -tilaa Apple Silicon -laitteissa. Jokainen vaihe kirjataan lokiin. 4 Eheyden tarkistus Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla. 5 Monivaiheinen arviointi RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei mahdollisuuksien mukaan oteta huomioon vain yhden jäsenninäkymän perusteella. 6 Manuaalinen validointi Jos jokin artefakti on erityisen todistusvoimainen, epätavallinen tai sitä tuetaan vakio-ohjelmistoilla vain osittain, tarkastamme raakadataa, tietokantarakenteita, metatietoja tai tiedostojärjestelmätietoja manuaalisesti. Tarvittaessa käytämme omia työkalujamme. 7 Raportti ja todistusaineisto Lopuksi emme pelkästään luettele sitä, mitä työkalu on näyttänyt. Selitämme, mikä tekninen lähde tukee havaintoa, mikä johtopäätös on perusteltu ja missä rajoitukset ovat.
Minkälaista rikosteknistä merkitystä tuloksilla on tällä alalla?
macOS käyttää Property Lists -listoja ja Applen omia sarjoitusformaatteja monissa järjestelmä- ja sovellusartefakteissa. Kaikkia sisäkkäisiä rakenteita ei tulkita standardityökaluilla täydellisesti tai yhdenmukaisesti. Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman kontekstia olla harhaanjohtava. Siksi dokumentoimme, miten artefakti on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat havaintoa. Tuntemattomia avaimia tai objektien välisiä suhteita ei arvata niiden nimien perusteella. Tarvittaessa raakarakenteet jäsennetään omilla jäsennimillä tai tunnettujen Applen sarjoitussääntöjen avulla. Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tallennusvälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asiantunteva varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.
Esitetäänkö tällaisessa tutkimuksessa oletuksia varmoina tuloksina?
Ei. Teknisten tutkimusten tulokset esitetään vain siltä osin kuin ne perustuvat tosiasiallisesti vahvistettuun aineistoon. Oletuksia, joita ei voida todentaa, ei esitetä vahvistettuina havaintoina.

LanCologne – macOS-rikostutkinta Kölnissä

Tarvitsetteko ammattimaista selvitystä aiheesta „Plist- ja NSKeyedArchiver-tietojen manuaalinen validointi“? LanCologne auttaa teitä todistusvoimaisessa tietojen tallennuksessa, monivaiheisessa analysoinnissa ja jäljiteltävissä olevassa dokumentoinnissa. Ratkaisevaa ei ole tuottaa mahdollisimman monta automaattista osumaa, vaan varmistaa teknisesti luotettavat ja todennettavissa olevat todisteet.

Ota yhteyttä nyt