IT-Forensik · macOS

macOS Shell History forensisch analysieren – Terminal- und Befehlsaktivitäten untersuchen

Die Kommandozeile ist unter macOS ein wichtiger Administrations- und Arbeitsbereich. Moderne macOS-Versionen verwenden für neu angelegte Benutzer standardmäßig zsh; ältere Systeme und individuell konfigurierte Accounts können andere Shells verwenden. Je nach Shell und Konfiguration können History-Dateien Hinweise auf eingegebene Befehle enthalten.

Demande sans engagement

Eine Shell-History ist kein vollständiges Audit-Protokoll. Befehle können von der Aufzeichnung ausgeschlossen, History-Dateien verändert oder gelöscht und Kommandos über Skripte oder andere Prozesse ausgeführt worden sein.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Nos services

Wir untersuchen benutzerbezogene Shell-Konfigurationen und vorhandene History-Daten auf fallrelevante Befehle, Pfade und Werkzeuge. Die Ergebnisse werden mit Dateisystemänderungen, Unified Logs, Skripten und weiteren Systemartefakten korreliert.

Die verwendete Shell und ihre konkrete History-Konfiguration werden vor der Interpretation festgestellt.

Domaines d'application typiques

Rekonstruktion administrativer Befehle
Incident Response und Malwareanalyse
Untersuchung von Lösch- und Manipulationsbefehlen
Prüfung von Skript- und Toolnutzung
Insider- und Administratoruntersuchungen
Korrelation mit Datei- und Prozessereignissen
Expertises judiciaires et extrajudiciaires

So läuft die forensische Untersuchung ab

Nach der Sicherung werden Login-Shell, Konfigurationsdateien und vorhandene History-Dateien des relevanten Accounts identifiziert. Befehle werden in ihrem Kontext ausgewertet und – sofern Zeitinformationen technisch vorhanden sind – in die Gesamttimeline eingeordnet.

Ein History-Eintrag wird nicht automatisch als Beweis erfolgreicher Befehlsausführung gewertet. Wirkung und Ergebnis eines Kommandos werden anhand weiterer Artefakte geprüft.

En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?

Shell-History kann bei technischen Angriffen oder administrativen Eingriffen sehr aussagekräftig sein. Sie kann konkrete Befehlsfolgen sichtbar machen, die sonst nur indirekt rekonstruierbar wären.

Ihre Manipulierbarkeit und mögliche Unvollständigkeit machen eine unabhängige Korrelation zwingend erforderlich.

Foire aux questions

Welche Shell verwendet macOS standardmäßig?+
Bei neueren macOS-Versionen ist zsh die Standard-Shell für neu angelegte Benutzer; ältere oder angepasste Accounts können anders konfiguriert sein.
Ist jeder Terminalbefehl in der History gespeichert?+
Nein. Das hängt von Shell, Konfiguration und Benutzerverhalten ab.
Beweist ein History-Eintrag, dass ein Befehl erfolgreich war?+
Nein. Die tatsächliche Ausführung und Wirkung muss mit weiteren Artefakten geprüft werden.
Kann Shell-History gelöscht oder verändert werden?+
Ja. Deshalb wird sie nicht isoliert als vollständiges Audit-Protokoll bewertet.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Untersuchung von Terminal- und Shell-Aktivitäten auf einem Mac? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und nachvollziehbaren Rekonstruktion.

Nous contacter dès maintenant