IT-rikostutkinta · macOS
macOS:n Wi-Fi-verkkojen rikostekninen analysointi – Macin verkkoyhteyksien rekonstruointi
macOS hallinnoi tietoja tunnetuista ja parhaillaan käytössä olevista Wi-Fi-verkoista. Apple tarjoaa käyttäjille muun muassa mahdollisuuden tarkastella tunnettuja verkkoja, muokata niiden asetuksia ja poistaa verkot muistista. macOS-versiosta ja järjestelmän tilasta riippuen vastaavat konfiguraatio- ja lokitiedot voivat olla merkityksellisiä rikosteknologisessa tutkinnassa.
Tunnettuna tallennettu verkko ei kuitenkaan todista, että Mac olisi ollut tietyssä paikassa tiettynä ajankohtana. Verkko-tiedot, todellinen yhteys ja fyysinen sijainti ovat erillisiä seikkoja.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tutkimme käytettävissä olevia Wi-Fi-määrityksiä ja verkkoon liittyviä järjestelmätietoja. Tunnettuja verkkoja, teknisiä tunnisteita, määritystietoja ja ajallisesti hyödynnettäviä tapahtumia korreloidaan – sikäli kuin niitä on saatavilla – Unified Logs -tietojen, DHCP-/verkkojälkien, sijaintipalvelujen ja muiden tietolähteiden kanssa.
Salasanaa tai avainmateriaalia ei vaadita; tarkastelun kohteena ovat yksinomaan ne tiedot, joihin todistusvoimaisesti tallennetusta tietolähteestä on tosiasiallisesti pääsy.
Tyypillisiä käyttökohteita
Näin rikostekninen tutkimus etenee
Kun tiedot on varmistettu luotettavasti, olemassa olevat Wi-Fi- ja verkkoasetukset kartoitetaan. Merkittävät SSID-tunnukset ja tekniset verkko-tiedot dokumentoidaan ja täsmäytetään käytettävissä olevien järjestelmälokien kanssa.
Yhteyttä koskevien konkreettisten päätelmien tekemiseksi tarvitaan lisää aikaan perustuvia jälkiä. Pelkkä tunnettu SSID ei sinänsä riitä todisteeksi yhteydestä eikä luotettavasta sijainnista.
Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?
Wi-Fi-artefaktit voivat olla erittäin hyödyllisiä verkko- ja sijaintitietojen rekonstruoinnissa. Ne voivat esimerkiksi osoittaa, että verkko oli järjestelmälle tuttu tai että muut jäljet viittaavat yhteyteen.
Tällaisten väitteiden merkitys on kuitenkin rajoitettu. SSID-tunnukset eivät ole yksikäsitteisiä maailmanlaajuisesti, verkkojen nimiä voidaan muuttaa tai verkkoja voidaan jäljitellä, ja tallennetut asetukset voivat säilyä pitkään viimeisen käytön jälkeen.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – macOS-rikostutkinta Kölnissä
Tarvitsetteko ammattimaisen tutkimuksen Mac-tietokoneen Wi-Fi- ja verkkotiedoista? LanCologne auttaa teitä oikeudenkäyntikelpoisessa todisteiden keräämisessä ja jäljitettävissä olevassa teknisessä arvioinnissa.