Informatique légale · macOS
APFS Volume Groups forensisch analysieren – System- und Benutzerdaten korrekt zuordnen
Moderne macOS-Systeme verwenden APFS-Volume-Gruppen, um Systembestandteile und veränderliche Benutzerdaten logisch voneinander zu trennen. Apple beschreibt das Startvolume als Volume Group, die unter anderem aus einem Systemvolume und einem zugehörigen Datenvolume besteht. Das Systemvolume enthält die für den Start notwendigen Systemdateien und Apple-eigene Systembestandteile, während das Datenvolume veränderliche Inhalte wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche aufnimmt.
Für die macOS-Forensik ist diese Trennung von zentraler Bedeutung. Eine Analyse darf nicht davon ausgehen, dass sämtliche relevanten Informationen in einem einzigen Volume liegen. Vielmehr müssen die zusammengehörigen Volumes, ihre Rollen und ihre Beziehung zueinander korrekt erkannt und dokumentiert werden, bevor Dateien, Verzeichnisse und weitere Artefakte technisch bewertet werden.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Wir identifizieren APFS-Container, die darin enthaltenen Volumes und deren Rollen innerhalb der macOS-Volume-Struktur. Dabei wird insbesondere geprüft, welche Volumes zu einer System-Volume-Group gehören und wie System- und Datenvolume logisch miteinander verknüpft sind. Je nach System können zusätzlich Preboot-, Recovery- und VM-Volumes vorhanden sein, die im Rahmen der Untersuchung gesondert eingeordnet werden.
Relevante Inhalte werden nicht isoliert aus einem einzelnen Volume betrachtet. Stattdessen erfolgt die technische Zuordnung über die gesamte APFS-Struktur. Dadurch können Pfade, Benutzerverzeichnisse, installierte Anwendungen, Systemkomponenten und weitere Daten korrekt dem jeweiligen Volume und seiner Funktion zugeordnet werden.
Domaines d'application typiques
So läuft eine Analyse von APFS Volume Groups ab
Nach der beweissicheren Erfassung des Datenträgers oder des macOS-Systems wird zunächst die APFS-Containerstruktur ermittelt. Anschließend werden die vorhandenen Volumes, ihre Rollen und ihre UUID-bezogenen Zuordnungen dokumentiert. Bei einer macOS-Systeminstallation wird geprüft, welche Volumes gemeinsam eine Volume Group bilden und welche weiteren Hilfsvolumes innerhalb des Containers vorhanden sind.
Erst danach beginnt die eigentliche Artefaktanalyse. Dateien und Verzeichnisse werden unter Berücksichtigung ihrer tatsächlichen Volume-Zugehörigkeit ausgewertet. Bei macOS 11 und neuer ist zusätzlich zu berücksichtigen, dass das Systemvolume regulär aus einem Snapshot gestartet wird. Die Ergebnisse werden mit weiteren macOS-Artefakten korreliert und sämtliche technischen Feststellungen nachvollziehbar dokumentiert.
Warum sind APFS Volume Groups forensisch wichtig?
Die Trennung zwischen System- und Datenvolume verändert die Art, wie moderne macOS-Systeme forensisch untersucht werden müssen. Verzeichnisse, die für den Benutzer wie ein einheitlicher Dateibaum erscheinen, können technisch auf unterschiedlichen APFS-Volumes liegen. Ohne Kenntnis der Volume-Group-Struktur besteht deshalb das Risiko, Daten falsch zuzuordnen oder relevante Inhalte unvollständig zu erfassen.
Darüber hinaus erfüllen weitere APFS-Volumes unterschiedliche Aufgaben. Apple beschreibt unter anderem Preboot-, VM- und Recovery-Volumes mit jeweils eigenen Funktionen. Für eine belastbare Untersuchung müssen diese Rollen unterschieden werden. Eine Volume Group ist daher kein einzelnes Artefakt, sondern ein grundlegender Bestandteil der macOS-Speicherarchitektur, der die korrekte Interpretation zahlreicher weiterer Spuren beeinflusst.
Foire aux questions
LanCologne – Analyse judiciaire de macOS à Cologne
Sie benötigen eine professionelle Analyse einer APFS-Volume-Group oder eines modernen macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Zuordnung und Auswertung von System-, Daten- und weiteren APFS-Volumes.
En lien avec ce thème
- FileVault forensisch analysieren – Verschlüsselungszustand und Zugriffsmöglichkeiten bewerten
- Secure Enclave forensisch einordnen – Hardwaregebundene Sicherheitsmechanismen richtig bewerten
- FSEvents forensisch analysieren – Dateisystemänderungen unter macOS rekonstruieren
- Time-Machine-Snapshots forensisch analysieren – Frühere Dateizustände unter macOS untersuchen