IT-rikostutkinta · macOS

macOS-plist-tiedostojen rikostekninen analysointi – asetusten ja tilojen arviointi

Ominaisuusluettelot, lyhennettynä plistit, ovat macOS:n ja Applen sovellusten perusmuoto. Ne voivat sisältää asetuksia, tilatietoja ja muuta jäsenneltyä tietoa, ja ne voivat olla joko XML- tai binäärimuodossa.

Pyydä sitoumukseton tarjous

Rikostutkinnassa plist-tiedostot ovat usein arvokkaita kontekstilähteitä. Yksittäisten avainten merkitys riippuu kuitenkin kyseisestä sovelluksesta, macOS-versiosta ja toteutuksesta. Tuntemattomia kenttiä ei saa tulkita pelkästään niiden nimen perusteella.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tunnistamme tapaukseen liittyvät Property List -tiedostot ja analysoimme niiden rakennetta, avaimia ja arvoja kyseisen sovelluksen tai järjestelmän kontekstissa. Binääriset Plist-tiedostot dekoodataan asiantuntevasti muuttamatta alkuperäistä tiedostoa.

Aika- ja tilatiedot täsmäytetään tiedostojärjestelmän metatietojen, yhtenäistettyjen lokien ja muiden artefaktien kanssa.

Tyypillisiä käyttökohteita

Käyttäjä- ja järjestelmäasetusten analysointi
Tutkimus käyttötottumuksista
Haittaohjelmien ja pysyvyyden tutkimukset
Konfiguraatiomuutosten rekonstruointi
Binääristen ja XML-pohjaisten Plist-tiedostojen tarkastus
Korrelaatio tiedostojärjestelmän ja lokitietojen kanssa
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin rikostekninen tutkimus etenee

Varmuuskopioinnin jälkeen kysymyksen perusteella valitaan asiaankuuluvat plist-tiedostot ja ne analysoidaan rakenteellisesti. Tietotyypit, avaimet ja arvot dokumentoidaan ja – tarvittaessa – verrataan niitä kyseisen sovelluksen versiotietoihin.

Dokumentoimattomia avaimia arvioidaan sisällöllisesti vain, jos niiden merkitys on luotettavasti perusteltu muilla teknisillä todisteilla.

Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?

Plist-tiedostoja esiintyy lähes kaikilla macOS-rikostutkinnan aloilla. Niiden avulla voidaan dokumentoida tärkeitä asetustiloja ja selventää muiden todisteiden merkitystä.

Samalla on suuri riski tulkintavirheistä, jos avaimia tulkitaan ilman tietoa kyseisestä ohjelmistoversiosta tai toteutuksesta.

Usein kysyttyjä kysymyksiä

Mikä on plist-tiedosto?+
Property List on jäsennelty tietomuoto, jota macOS ja monet sovellukset käyttävät asetusten ja muiden tietojen tallentamiseen.
Onko olemassa binäärisiä plistejä?+
Kyllä. Ominaisuusluettelot voivat olla muun muassa XML- ja binäärimuodossa.
Voidaanko jokainen Plist-avain tulkita yksiselitteisesti?+
Ei. Merkitys ja käyttö riippuvat sovelluksesta ja versiosta.
Ovatko plist-tiedostot sinänsä todiste käyttäjän toimista?+
Ei välttämättä. Monet arvot kuvaavat kokoonpanoa tai tilaa, ja ne on korreloitava toimintatapahtumien kanssa.

🔗 Aiheeseen liittyvät aiheet

LanCologne – macOS-rikostutkinta Kölnissä

Tarvitsetteko ammattimaista analyysia macOS-ominaisuusluettelotiedostoista? LanCologne auttaa teitä oikeudellisesti pätevän varmuuskopioinnin ja teknisesti luotettavan analyysin toteuttamisessa.

Ota yhteyttä nyt