IT-rikostutkinta · macOS
Unified Logs mit eigenen Werkzeugen korrelieren
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.
Apple-tietokoneiden kohdalla tämä seikka on erityisen tärkeä, koska laitteisto- ja turvallisuusarkkitehtuuri ovat muuttuneet merkittävästi viime vuosina. Vanhempaa Intel-iMacia, Intel-Macia, jossa on T2-turvasiru, ja uusinta Apple Silicon -pohjaista Mac Studioa ei pidä käsitellä saman teknisen mallin mukaisesti. APFS, Secure Enclave, FileVault ja kunkin järjestelmän tila määräävät, mihin tietoihin pääsee käsiksi ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.
Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.
Miksi LanCologne?
LanCologne ei tutki Apple-tietokoneita yleisen vakiomenetelmän mukaisesti, vaan kunkin laitteen laitteisto- ja turvallisuusarkkitehtuurin perusteella. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikasta sekä pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.
Toimintatapamme ja käyttämämme työkalut
Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Laitteen malli, sarjanumero tai inventaariotunnus, liitäntätila, näkyvä järjestelmän tila ja olemassa olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko palautus-, kohdelevy- tai jaetun levyn menettely teknisesti perusteltu.
Seuraavassa vaiheessa määritetään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkokohtaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan laitteistosukupolvesta, FileVaultista, APFS-rakenteesta, käytettävissä olevasta lukituksen avaustilasta sekä konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live- tai palautustoimenpiteiden yhteydessä tapahtuvat väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.
Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.
In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist.
Alaa tuntemattomalle lukijalle yksi seikka on tässä erityisen tärkeä: rikostekninen ohjelma ei „löydä“ totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos Apple muuttaa tietokantaa tai metatietomuotoa uudessa macOS-versiossa, jäsennin voi reagoida epätäydellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmärakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.
Tämä on myös syy siihen, miksi käytämme useita työkaluja. RECON LAB pystyy analysoimaan Apple-kohtaisia rakenteita suoraan macOS-ympäristössä; Belkasoft X tarjoaa toisenlaisen näkemyksen artefakteista ja korrelaatioista; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan, eikä valita yksinkertaisesti kätevintä osumaa.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Apple-laite tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Merkitsemme muistiin, onko laite päällä vai pois päältä, kirjautuneena sisään, lukittuna vai liitettynä ulkoisiin tallennusvälineisiin. Nämä tiedot voivat olla myöhemmin ratkaisevia.
Määritetään piirisarjan sukupolvi, macOS-versio, APFS-rakenne, FileVault ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva tallennusmenetelmä.
Varmuuskopiointi valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. RECON ITR:ää voidaan käyttää tapauksesta riippuen nykyaikaisten Mac-tietokoneiden kuvantamiseen tai triage-arviointiin. Muissa tilanteissa tarvitaan Apple Recovery -toimintoa, Target Disk Mode -tilaa Intel-prosessoreilla tai Share Disk -tilaa Apple Silicon -prosessoreilla. Jokainen vaihe kirjataan lokiin.
Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.
RECON LAB, Belkasoft X ja X-Ways yhdistetään kysymyksen luonteen mukaan. Tärkeää tulosta ei pyritä ottamaan huomioon vain yhdestä ainoasta jäsenninnäkymästä.
Jos todiste on erityisen merkityksellinen, epätavallinen tai jos sitä tuetaan tavallisilla ohjelmistoilla vain osittain, tarkastamme raakadatan, tietokantarakenteet, metatiedot tai tiedostojärjestelmän tiedot manuaalisesti. Tarvittaessa käytämme omia työkaluja.
Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.
Rikostekninen arvo ei piile pelkästään löydetyn datan määrässä, vaan sen alkuperässä ja luotettavuudessa. Tiedostonimi, aikaleima tai tietokantamerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.
Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.
Erityisesti nykyaikaisissa Mac-tietokoneissa „perinteisen“ tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Laitteistopohjainen salaus, Secure Enclave, FileVault ja APFS osoittavat selvästi, miksi asianmukainen varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata myöhemmin.
Usein kysyttyjä kysymyksiä
Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Miten tällainen rikostekninen tutkimus sujuu käytännössä?
Minkälaista rikosteknistä merkitystä tuloksilla on tällä alalla?
Esitetäänkö tällaisessa tutkimuksessa oletuksia varmoina tuloksina?
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.