Informatique légale · macOS

Unified Logs mit eigenen Werkzeugen korrelieren

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Demande sans engagement

Ce point est particulièrement important pour les ordinateurs Apple, car l'architecture matérielle et de sécurité a considérablement évolué ces dernières années. Un ancien iMac Intel, un Mac Intel équipé de la puce de sécurité T2 et un Mac Studio récent doté d’Apple Silicon ne doivent pas être traités selon le même schéma technique. L’APFS, la Secure Enclave, FileVault et l’état du système déterminent quelles données sont accessibles et quelle méthode de sauvegarde entraîne le moins de modifications.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Pourquoi LanCologne ?

LanCologne n'analyse pas les ordinateurs Apple selon un schéma standardisé, mais en fonction de l'architecture matérielle et de sécurité spécifique à chaque appareil. Nos collaborateurs possèdent plusieurs décennies d’expérience dans les technologies de l’information et une longue expérience pratique en criminalistique informatique. Nous accompagnons les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux et les autorités dans l’analyse technique des faits liés au numérique.

L'analyse est en principe effectuée sur une copie ou une image à des fins d'expertise judiciaire, ou sur une source de données enregistrée selon des méthodes techniquement équivalentes garantissant la valeur probante. La pièce à conviction originale est conservée telle quelle ou, si des interventions techniquement inévitables ont été nécessaires, celles-ci sont documentées de manière transparente et la pièce à conviction est conservée de manière à garantir sa valeur probante.

Notre méthode de travail et les outils que nous utilisons

Notre enquête ne commence pas par le lancement d'un programme d'analyse, mais par la collecte des éléments de preuve. L'appareil, le modèle, le numéro de série ou de stock, l'état des connexions, l'état visible du système et les périphériques présents sont consignés. Il est ensuite décidé si le système doit rester éteint, s'il est judicieux de procéder à une collecte de données en direct ou si une procédure de récupération, de disque cible ou de disque partagé est techniquement justifiable.

L’étape suivante consiste à définir la stratégie de sauvegarde. Nous distinguons ici la copie orientée bloc, la sauvegarde logique et le triage ciblé. Le choix ne dépend pas de considérations de commodité, mais de la génération du matériel, de FileVault, de la structure APFS, de l’état de déverrouillage disponible et de la question concrète à laquelle il faut répondre. Dans la mesure où cela est techniquement possible, nous travaillons en mode lecture seule. Les modifications inévitables de l'état du système lors d'interventions en direct ou de procédures de récupération sont expressément consignées.

La sauvegarde générée est documentée à l'aide de valeurs de hachage. L'analyse proprement dite n'est pas effectuée sur l'original, mais sur une copie de travail ou une image de preuve vérifiée. Cela permet d'utiliser des analyseurs syntaxiques, des outils de recherche ou des programmes auxiliaires personnalisés sans modifier en permanence la preuve originale.

Dans les cas complexes, nous choisissons délibérément de ne pas utiliser un seul logiciel. RECON LAB, RECON ITR, Belkasoft X et X-Ways offrent différents points de vue sur un même ensemble de preuves. Lorsqu’un élément pertinent n’est pas entièrement pris en charge par les analyseurs syntaxiques standard, nous complétons l’analyse à l’aide de programmes utilitaires et de scripts développés en interne. Le lien avec les données brutes reste toujours déterminant : un analyseur syntaxique développé en interne n’a de valeur médico-légale que si son résultat est reproductible et techniquement vérifiable.

Pour un lecteur non initié, un point est particulièrement important : un logiciel d'analyse numérique ne „ trouve “ pas automatiquement la vérité. Il lit des structures de données et les interprète selon des règles connues. Si Apple modifie une base de données ou un format de métadonnées dans une nouvelle version de macOS, un analyseur syntaxique peut réagir de manière incomplète ou erronée. C’est pourquoi, lorsque nous obtenons des résultats déterminants, nous vérifions de quel fichier, de quelle base de données ou de quelle structure de système de fichiers provient le résultat, et si une deuxième approche technique confirme les mêmes faits.

C'est également la raison pour laquelle nous utilisons plusieurs outils. RECON LAB permet d'analyser nativement les structures spécifiques à Apple sous macOS ; Belkasoft X offre une autre perspective sur les artefacts et les corrélations ; X-Ways permet des analyses très détaillées du système de fichiers et des données brutes. Lorsque des analyses indépendantes concordent, cela renforce la fiabilité. Si elles ne concordent pas, la cause est examinée et on ne se contente pas de sélectionner simplement le résultat le plus évident.

Domaines d'application typiques

Expertises judiciaires et extrajudiciaires
Saisie des preuves sur iMac, Mac mini, Mac Studio, MacBook et Mac Pro
Analyse des systèmes Apple Silicon, T2 et des anciens systèmes Intel
Réponse aux incidents et analyses de logiciels malveillants
Analyse des artefacts APFS, utilisateur, application et système
Reconstitution des activités liées aux fichiers, aux utilisateurs et au réseau
Vérification croisée des résultats des analyseurs syntaxiques automatiques
Analyse des traces supprimées, anciennes ou visibles uniquement de manière indirecte
Documentation destinée aux tribunaux, aux avocats, aux entreprises et aux administrations

Voici comment se déroule l'expertise judiciaire

1Recueil des éléments de preuve et état des lieux

L'appareil Apple est tout d'abord identifié de manière univoque, puis documenté par des photos ou par écrit. Nous notons s'il est allumé ou éteint, connecté, verrouillé ou relié à des supports de données externes. Ces informations peuvent s'avérer déterminantes par la suite.

2Classification technique

La génération de puce, la version de macOS, la structure APFS, FileVault et les mécanismes de sécurité pertinents sont déterminés. Ce n'est qu'à partir de ces éléments que la méthode de collecte appropriée peut être choisie.

3Sauvegarde à valeur probante

La sauvegarde est choisie de manière à modifier le moins possible l'original. RECON ITR peut être utilisé, selon les cas, pour l'imagerie ou le triage des Mac modernes. D'autres situations nécessitent Apple Recovery, le mode « Target Disk » sur les processeurs Intel ou le mode « Share Disk » sur les puces Apple Silicon. Chaque étape est consignée.

4Contrôle d'intégrité

Les images ou sauvegardes logiques générées sont nommées de manière unique, associées à des valeurs de hachage et vérifiées. L'analyse et les recherches sont ensuite effectuées sur des copies de travail.

5Analyse en plusieurs étapes

RECON LAB, Belkasoft X et X-Ways sont combinés en fonction de la problématique. Dans la mesure du possible, un résultat important n'est pas tiré d'une seule vue d'analyse syntaxique.

6Validation manuelle

Lorsqu'un élément de preuve est particulièrement pertinent, inhabituel ou n'est que partiellement pris en charge par les logiciels standard, nous examinons manuellement les données brutes, les structures de bases de données, les métadonnées ou les informations relatives au système de fichiers. Si nécessaire, nous utilisons nos propres outils.

7Rapport et pièces justificatives

Au final, nous ne nous contentons pas de répertorier les résultats affichés par un outil. Nous expliquons quelle source technique étaye ces résultats, quelle conclusion peut en être tirée et quelles sont ses limites.

En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

La valeur médico-légale ne réside pas uniquement dans la quantité de données trouvées, mais aussi dans leur provenance et leur fiabilité. Un nom de fichier, un horodatage ou une entrée de base de données peuvent prêter à confusion s'ils sont dépourvus de contexte. C'est pourquoi nous documentons comment un artefact a pu être créé, quelles explications alternatives existent et quelles autres traces viennent étayer les conclusions.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Sur les Mac modernes en particulier, une tentative d’analyse „ classique “ du disque peut d’ailleurs se heurter à des limites techniques. Le chiffrement matériel, Secure Enclave, FileVault et APFS montrent clairement pourquoi il est si important de procéder à une sauvegarde dans les règles de l’art avant l’analyse proprement dite. Les erreurs commises à ce stade ne peuvent pas toujours être corrigées par la suite.

Foire aux questions

Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Notre enquête ne commence pas par le lancement d'un programme d'analyse, mais par la collecte des éléments de preuve. Nous documentons l'appareil, le modèle, le numéro de série ou de référence, l'état des connexions, l'état visible du système et les périphériques présents. Nous déterminons ensuite si le système doit rester éteint, s'il est judicieux de procéder à une acquisition en temps réel ou si une procédure de récupération, de disque cible ou de disque partagé est techniquement justifiable. L’étape suivante consiste à définir la stratégie de sauvegarde. Nous distinguons ici la copie orientée blocs, la sauvegarde logique et le triage ciblé. Le choix ne dépend pas de la facilité d’utilisation, mais de la génération du matériel, de FileVault, de la structure APFS, de l’état de déverrouillage disponible et de la question factuelle à élucider. Lorsque cela est techniquement possible, nous travaillons en mode lecture seule. Les modifications inévitables de l’état lors d’opérations en direct ou de récupération sont expressément consignées. La sauvegarde générée est documentée à l’aide de valeurs de hachage. L’analyse proprement dite n’est pas effectuée sur l’original, mais sur une copie de travail ou une image de preuve vérifiée. Cela permet d’utiliser des analyseurs syntaxiques, des recherches ou nos propres utilitaires sans modifier en permanence la preuve originale. Dans les cas complexes, nous évitons délibérément de travailler avec un seul logiciel. RECON LAB ou RECON ITR, Belkasoft X et X-Ways offrent différents points de vue sur un même ensemble de preuves. Si un artefact pertinent n’est pas entièrement pris en charge par les analyseurs syntaxiques standard, nous complétons l’analyse à l’aide de programmes auxiliaires et de scripts développés en interne. Le lien avec les données brutes reste toujours déterminant : un analyseur syntaxique développé en interne n’a de valeur judiciaire que si son résultat est reproductible et vérifiable sur le plan technique. Pour un lecteur non initié, un point est particulièrement important : un programme d’analyse judiciaire ne „ trouve “ pas automatiquement la vérité. Il lit des structures de données et les interprète selon des règles connues. Si Apple modifie une base de données ou un format de métadonnées avec une nouvelle version de macOS, un analyseur syntaxique peut réagir de manière incomplète ou erronée. C’est pourquoi, lorsque nous obtenons des résultats déterminants, nous vérifions de quel fichier, de quelle base de données ou de quelle structure de système de fichiers provient le résultat, et si une deuxième approche technique confirme les mêmes faits. C’est également la raison pour laquelle nous utilisons plusieurs outils. RECON LAB peut analyser nativement les structures spécifiques à Apple sous macOS ; Belkasoft X offre une autre perspective sur les artefacts et les corrélations ; X-Ways permet des analyses très détaillées du système de fichiers et des données brutes. Lorsque des analyses indépendantes concordent, cela renforce la fiabilité des résultats. Si elles ne concordent pas, la cause est examinée et on ne se contente pas de retenir le résultat le plus pratique.
Comment se déroule concrètement une telle expertise judiciaire ?
1 Relevé des preuves et état des lieux L'appareil Apple est tout d'abord identifié de manière univoque, puis documenté par des photos ou par écrit. Nous notons s’il est allumé ou éteint, connecté, verrouillé ou relié à des supports de données externes. Ces informations peuvent s’avérer décisives par la suite. 2 Analyse technique La génération de puce, la version de macOS, la structure APFS, FileVault et les mécanismes de sécurité pertinents sont déterminés. Ce n’est qu’à partir de là que la méthode de collecte appropriée peut être déterminée. 3 Sauvegarde conforme aux exigences en matière de preuve La méthode de sauvegarde est choisie de manière à modifier le moins possible l’original. RECON ITR peut être utilisé, selon le cas, pour l’imagerie ou le triage des Mac modernes. D’autres situations nécessitent Apple Recovery, le mode Target Disk sur Intel ou Share Disk sur Apple Silicon. Chaque étape est consignée. 4 Contrôle d’intégrité Les images ou sauvegardes logiques générées sont nommées de manière univoque, dotées de valeurs de hachage et vérifiées. L’analyse et les recherches sont ensuite effectuées sur des copies de travail. 5 Évaluation en plusieurs étapes : RECON LAB, Belkasoft X et X-Ways sont combinés en fonction de la problématique. Dans la mesure du possible, un résultat important n’est pas uniquement tiré d’une seule vue du parseur. 6 Validation manuelle Lorsqu’un artefact est particulièrement pertinent sur le plan probatoire, inhabituel ou seulement partiellement pris en charge par les logiciels standard, nous vérifions manuellement les données brutes, les structures de bases de données, les métadonnées ou les informations du système de fichiers. Si nécessaire, nous utilisons nos propres outils. 7 Rapport et référence à la preuve À la fin, nous ne nous contentons pas de lister ce qu’un outil a affiché. Nous expliquons quelle source technique étaye le résultat, quelle conclusion est admissible et où se situent les limites.
Quelle est la valeur probante des résultats obtenus dans ce domaine sur le plan médico-légal ?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Lors d'un tel examen, des hypothèses sont-elles présentées comme des résultats avérés ?
Non. Les résultats des analyses techniques ne sont présentés que dans la mesure où ils sont étayés par les données effectivement recueillies. Les hypothèses non vérifiables ne sont pas formulées comme des conclusions avérées.

LanCologne – Analyse judiciaire de macOS à Cologne

Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Nous contacter dès maintenant