IT-rikostutkinta · macOS

Unified Logs mit eigenen Werkzeugen korrelieren

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Pyydä sitoumukseton tarjous

Apple-tietokoneiden kohdalla tämä seikka on erityisen tärkeä, koska laitteisto- ja turvallisuusarkkitehtuuri ovat muuttuneet merkittävästi viime vuosina. Vanhempaa Intel-iMacia, Intel-Macia, jossa on T2-turvasiru, ja uusinta Apple Silicon -pohjaista Mac Studioa ei pidä käsitellä saman teknisen mallin mukaisesti. APFS, Secure Enclave, FileVault ja kunkin järjestelmän tila määräävät, mihin tietoihin pääsee käsiksi ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Miksi LanCologne?

LanCologne ei tutki Apple-tietokoneita yleisen vakiomenetelmän mukaisesti, vaan kunkin laitteen laitteisto- ja turvallisuusarkkitehtuurin perusteella. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikasta sekä pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.

Toimintatapamme ja käyttämämme työkalut

Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu.

Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta sekä konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä tapahtuvat väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.

Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.

In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist.

Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.

Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-kohtaisia rakenteita suoraan macOS-ympäristössä; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan, eikä valita yksinkertaisesti kätevintä osumaa.

Tyypillisiä käyttökohteita

Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot
Todisteiden turvaaminen iMacista, Mac ministä, Mac Studiosta, MacBookista ja Mac Prosta
Apple Silicon-, T2- ja vanhempien Intel-järjestelmien tutkimus
Tapahtumien hallinta ja haittaohjelmien tutkimukset
APFS-, käyttäjä-, sovellus- ja järjestelmätietojen analysointi
Tiedosto-, käyttäjä- ja verkkoaktiviteettien rekonstruointi
Automaattisten jäsennelytulosten tarkistaminen
Poistettujen, historiallisten tai vain epäsuorasti näkyvien jälkien analysointi
Asiakirjat tuomioistuimille, asianajajille, yrityksille ja viranomaisille

Näin rikostekninen tutkimus etenee

1Todistusaineiston kerääminen ja tilan dokumentointi

Apple-laite tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Merkitsemme muistiin, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla myöhemmin ratkaisevia.

2Tekninen luokittelu

Määritetään piirisarjan sukupolvi, macOS-versio, APFS-rakenne, FileVault ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva tallennusmenetelmä.

3Todistusvoimainen varmistus

Varmuuskopiointi valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triage-arviointiin. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-prosessoreilla tai Share Disk -tilaa Apple Silicon -prosessoreilla. Jokainen vaihe kirjataan lokiin.

4Eheystarkastus

Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.

5Monivaiheinen arviointi

RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei pyritä ottamaan huomioon vain yhdestä ainoasta jäsenninnäkymästä.

6Manuaalinen validointi

Jos todiste on erityisen merkityksellinen, epätavallinen tai jos sitä tuetaan tavallisilla ohjelmistoilla vain osittain, tarkastamme raakadatan, tietokantarakenteet, metatiedot tai tiedostojärjestelmän tiedot manuaalisesti. Tarvittaessa käytämme omia työkaluja.

7Raportti ja todisteet

Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.

Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.

Usein kysyttyjä kysymyksiä

Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Miten tällainen rikostekninen tutkimus sujuu käytännössä?
1 Todistusaineiston kerääminen ja tilan dokumentointi Apple-laite tunnistetaan ensin yksiselitteisesti ja siitä laaditaan valokuvallinen tai kirjallinen dokumentaatio. Kirjaamme ylös, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla ratkaisevia myöhemmin. 2 Tekninen luokittelu Määritetään sirusukupolvi, macOS-versio, APFS-rakenne, FileVault ja merkitykselliset suojausmekanismit. Vasta tämän perusteella voidaan määrittää sopiva tallennusmenetelmä. 3 Todistusaineiston turvaava varmuuskopiointi Varmuuskopiointi valitaan siten, että alkuperäiseen laitteeseen tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triageen. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-pohjaisissa laitteissa tai Share Disk -tilaa Apple Silicon -laitteissa. Jokainen vaihe kirjataan lokiin. 4 Eheyden tarkistus Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla. 5 Monivaiheinen arviointi RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei mahdollisuuksien mukaan oteta huomioon vain yhden jäsenninäkymän perusteella. 6 Manuaalinen validointi Jos jokin artefakti on erityisen todistusvoimainen, epätavallinen tai sitä tuetaan vakio-ohjelmistoilla vain osittain, tarkastamme raakadataa, tietokantarakenteita, metatietoja tai tiedostojärjestelmätietoja manuaalisesti. Tarvittaessa käytämme omia työkalujamme. 7 Raportti ja todistusaineisto Lopuksi emme pelkästään luettele sitä, mitä työkalu on näyttänyt. Selitämme, mikä tekninen lähde tukee havaintoa, mikä johtopäätös on perusteltu ja missä rajoitukset ovat.
Minkälaista rikosteknistä merkitystä tuloksilla on tällä alalla?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Esitetäänkö tällaisessa tutkimuksessa oletuksia varmoina tuloksina?
Ei. Teknisten tutkimusten tulokset esitetään vain siltä osin kuin ne perustuvat tosiasiallisesti vahvistettuun aineistoon. Oletuksia, joita ei voida todentaa, ei esitetä vahvistettuina havaintoina.

LanCologne – macOS-rikostutkinta Kölnissä

Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Ota yhteyttä nyt