Informatique légale · macOS
Analyse médico-légale des éléments récents – Reconstitution des indices relatifs aux objets récemment utilisés
macOS conserve des informations sur les éléments récemment utilisés dans différents contextes système et applicatifs. Apple documente expressément, dans le cadre des Launch Services, la gestion et la mise à jour du menu « Éléments récents ». Selon la version de macOS et l'application concernée, des éléments supplémentaires spécifiques à l'utilisateur peuvent contenir des indications sur les applications, documents ou autres ressources récemment utilisés.
En matière de criminalistique, ces traces peuvent s'avérer précieuses pour reconstituer les activités des utilisateurs. Une entrée dans une structure « Éléments récents » doit toutefois être replacée dans son contexte technique : elle peut indiquer une utilisation, mais ne remplace pas automatiquement la preuve permettant d'identifier qui a ouvert l'objet ou quelle action concrète a été effectuée avec celui-ci.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous analysons les ensembles de données existants relatifs aux « Recent Items » et classons les applications, documents, chemins d'accès et références temporelles mentionnés. Ce faisant, nous tenons compte des différences liées aux versions et vérifions si les objets mentionnés existent encore ou s'ils ont laissé d'autres traces dans le système de fichiers.
Les résultats sont mis en corrélation avec Launch Services, les métadonnées des fichiers, Spotlight, FSEvents, les journaux unifiés et les artefacts liés aux applications.
Domaines d'application typiques
Voici comment se déroule l'expertise judiciaire
Dans un premier temps, les structures « Recent Items » présentes sur la copie légale sont identifiées et les références pertinentes sont extraites. Les chemins d'accès, les noms de fichiers, les références aux applications et les informations temporelles techniquement disponibles sont consignées.
On vérifie ensuite si les objets référencés se trouvent dans le système de fichiers actuel, dans des instantanés ou dans d'autres artefacts. Une conclusion fiable quant à l'activité n'est tirée que si l'ensemble des traces le confirme.
En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?
Les « Éléments récents » peuvent constituer un lien direct entre l'interface utilisateur et le système de fichiers. Ils sont particulièrement utiles lorsqu'il s'agit de déterminer quels documents ou applications ont pu jouer un rôle dans un contexte de travail donné.
Ces données ne sont toutefois pas nécessairement exhaustives et peuvent être modifiées ou supprimées. C'est pourquoi elles doivent être considérées comme faisant partie d'une chaîne de preuves et non comme une preuve à part entière.
Foire aux questions
🔗 Sujets connexes
LanCologne – Analyse judiciaire de macOS à Cologne
Vous avez besoin d'une analyse professionnelle des éléments récents et des traces d'utilisation des documents ? LanCologne vous aide à effectuer une sauvegarde juridiquement valable et à reconstituer les faits de manière traçable.
En lien avec ce thème
- Analyse médico-légale des comptes utilisateurs sous macOS – Comprendre les structures des utilisateurs et des comptes
- Analyse médico-légale des artefacts de connexion sous macOS – Reconstitution des processus de connexion et de session
- Analyse approfondie de l'historique de Safari – Reconstitution des activités Web sous macOS
- Analyse forensic des téléchargements de Safari – Examiner l'origine des fichiers téléchargés