IT forenzika · macOS

Povežite vremenske okvire macOS-a s Belkasoft X

Belkasoft X nudi funkcije analize cijelog slučaja, kao što su vremenska crta, pretraživanje i procjena artefakata. U macOS slučajevima to omogućuje pregled tragova vezanih uz sustav, preglednik, dokumente i aplikacije unutar zajedničkog vremenskog konteksta.

Upitajte bez obaveze

Ova je točka posebno važna za Apple računala, budući da su se njihova hardverska i sigurnosna arhitektura značajno promijenile posljednjih godina. Stariji iMac s Intelovim procesorom, Mac s Intelovim procesorom i T2 Security čipom te aktualni Mac Studio s Apple Siliconom ne mogu se tretirati istim tehničkim pristupom. APFS, Secure Enclave, FileVault i stanje sustava određuju koja je podatkovna baza dostupna i koja metoda izrade sigurnosne kopije uzrokuje najmanje prekida.

Zajednička vremenska linija standardizira vremenske oznake, ali ne i njihovo značenje. Vrijeme stvaranja, vrijeme izmjene, vrijeme baze podataka i vrijeme zabilježenog događaja stoga se iz tehničke perspektive ocjenjuju zasebno.

Zašto LanCologne?

LanCologne ne ispituje Apple računala prema standardiziranom, univerzalnom pristupu, već na temelju specifičnog hardvera i sigurnosne arhitekture. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim tijelima u tehničkoj istrazi digitalnih predmeta.

Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.

Naše radne metode i alati koje koristimo

Naša istraga ne započinje pokretanjem programa za analizu, već prikupljanjem dokaza. Dokumentiraju se uređaj, model, serijski broj ili inventarski broj, status veze, vidljivi status sustava i svi periferni uređaji. Zatim se donosi odluka treba li sustav ostati isključen, je li preporučljivo snimanje podataka uživo ili je tehnički opravdano izvršiti postupak oporavka, ciljni disk ili dijeljeni disk.

Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Razlikujemo mapiranje na razini blokova, logičke sigurnosne kopije i ciljanu trijažu. Izbor ne ovisi o praktičnosti, već o generaciji hardvera, FileVaultu, strukturi APFS-a, dostupnom statusu otključavanja i specifičnom problemu koji treba istražiti. Gdje je tehnički moguće, radimo u načinu rada samo za čitanje. Sve neizbježne promjene u stanju sustava koje proizlaze iz postupaka u stvarnom vremenu ili postupaka oporavka izričito se bilježe.

Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvorniku, već na radnoj kopiji ili provjerenoj referentnoj slici. To omogućuje upotrebu parseri, pretraživanja ili prilagođenih alata bez stalnog mijenjanja izvornog dokaza.

Koristimo Belkasoft X kao dodatnu platformu za analizu i korelaciju. Proizvođač podržava macOS izvore, APFS i razne formate slika te pruža pretraživanje po cijelom slučaju, vremensku crtu i analitičke funkcije. Za ključne nalaze, provjera unakrsno s izvornim izvorom podataka ili drugim alatom ostaje sastavni dio našeg radnog toka.

Za čitatelja koji nije upoznat s temom, jedna je stvar osobito važna: forenzički program ne pronalazi istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako Apple promijeni bazu podataka ili format metapodataka u novoj verziji macOS-a, parser može odgovoriti nepotpuno ili netočno. Zato, kada se radi o ključnim nalazima, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze.

Zato koristimo nekoliko alata. RECON LAB može nativno na macOS-u analizirati strukture specifične za Apple; Belkasoft X nudi drugačiji prikaz artefakata i korelacija; X-Ways omogućuje vrlo detaljne provjere sustava datoteka i sirovih podataka. Ako se neovisne analize slažu, to povećava robusnost nalaza. Ako se ne slažu, uzrok se istražuje umjesto da se jednostavno odabere najprikladnija podudarnost.

Tipična područja primjene

Sudski i nerasudski vještački nalazi
Očuvanje dokaza s iMaca, Mac minija, Mac Studija, MacBooka i Mac Proa
Istraživanje Apple Silicon, T2 i starijih Intel sustava
Odgovor na incidente i istrage zlonamjernog softvera
Analiza artefakata APFS-a, korisnika, aplikacije i sustava
Rekonstrukcija aktivnosti datoteke, korisnika i mreže
Unakrsna provjera rezultata automatskih analizatora
Analiza izbrisanih, povijesnih ili samo neizravno vidljivih tragova
Dokumentacija za sudove, odvjetnike, poduzeća i javne vlasti

Ovo je način na koji se provodi forenzička istraga.

1Prikupljanje dokaza i dokumentacije o stanju

Apple uređaj se prvo jasno identificira i dokumentira, bilo fotografijom ili pisanim putem. Bilježimo je li uređaj uključen ili isključen, prijavljen, zaključan ili povezan na vanjske uređaje za pohranu. Ove informacije mogu se kasnije pokazati ključnima.

2Tehnička klasifikacija

Određuju se generacija čipa, verzija macOS-a, APFS struktura, FileVault i relevantni sigurnosni mehanizmi. Tek tada se može utvrditi odgovarajuća metoda snimanja.

3Sigurno pohranjivanje koje čuva dokaze

Metoda sigurnosnog kopiranja odabire se tako da se na izvorniku napravi što je moguće manje promjena. Ovisno o situaciji, RECON ITR se može koristiti za izradu slike diska ili trijažu na modernim Mac računalima. Druge situacije zahtijevaju Apple Recovery, Target Disk Mode na Intel sustavima ili Share Disk na Apple Silicon sustavima. Svaki se korak bilježi.

4Provjera integriteta

Slike ili logičke sigurnosne kopije koje se izrade dobivaju jedinstvena imena, dodjeljuju im se hash vrijednosti i provjeravaju. Analitičke i pretražne operacije potom se provode na radnim kopijama.

5Višestupanjska procjena

RECON LAB, Belkasoft X i X-Ways kombiniraju se ovisno o problemu koji je pred nama. Gdje je to moguće, važan rezultat ne proizlazi samo iz jednog pogleda parsera.

6Ručna provjera

Ako je artefakt posebno važan za dokaze, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, metapodatke ili informacije o sustavu datoteka. Po potrebi koristimo vlastite alate.

7Izvješće i upućivanje na dokaze

Na kraju činimo više od pukog navođenja onoga što je alat prikazao. Objašnjavamo tehničku osnovu nalaza, koje se zaključke iz njih mogu izvući i gdje su ograničenja.

Zašto je ovo područje istraživanja relevantno za forenziku?

Belkasoft X nudi funkcije analize cijelog slučaja, kao što su vremenska crta, pretraživanje i procjena artefakata. U macOS slučajevima to omogućuje pregled tragova vezanih uz sustav, preglednik, dokumente i aplikacije unutar zajedničkog vremenskog konteksta.

Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili unos u bazi podataka mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaz.

Zajednička vremenska linija standardizira vremenske oznake, ali ne i njihovo značenje. Vrijeme stvaranja, vrijeme izmjene, vrijeme baze podataka i vrijeme zabilježenog događaja stoga se iz tehničke perspektive ocjenjuju zasebno.

Na modernim Mac računalima, pokušaji „tradicionalne“ analize podataka također mogu propasti zbog tehničkih ograničenja. Hardversko šifriranje, Secure Enclave, FileVault i APFS jasno ilustriraju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju prije nego što započne stvarna analiza. Greške napravljene u ovoj fazi ne mogu se uvijek naknadno poništiti.

Često postavljana pitanja

Koja su forenzička razmatranja u vezi s usklađivanjem vremenskih linija macOS-a s Belkasoft X?
Naša istraga ne započinje pokretanjem programa za analizu, nego prikupljanjem dokaza. Dokumentiraju se uređaj, model, serijski broj ili inventarski broj, status veze, vidljivi status sustava i postojeće periferne jedinice. Zatim se donosi odluka treba li sustav ostati isključen, je li preporučljivo snimanje uživo ili je tehnički opravdana procedura oporavka, ciljani disk ili dijeljeni disk. Sljedeći je korak definiranje strategije sigurnosnog kopiranja. Pri tome razlikujemo slikanje na razini blokova, logička sigurnosna kopiranja i ciljanu trijažu. Izbor ne ovisi o praktičnosti, već o generaciji hardvera, FileVaultu, strukturi APFS-a, je li sustav otključan i o specifičnom problemu koji se istražuje. Gdje je to tehnički moguće, rad se obavlja u načinu rada samo za čitanje. Sve neizbježne promjene u stanju sustava koje proizlaze iz postupaka uživo ili oporavka izričito se bilježe. Napravljena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvornom materijalu, već na radnoj kopiji ili provjerenoj forenzičkoj slici. To omogućuje korištenje parseri, operacija pretraživanja ili vlastitih korisničkih programa bez kontinuiranog mijenjanja izvornog materijala. Kao dodatnu platformu za analizu i korelaciju koristimo Belkasoft X. Proizvođač podržava macOS izvore, APFS i razne formate slika te pruža funkcije pretraživanja, vremenske crte i analize za cijeli slučaj. Za ključne nalaze, provjera unakrsno s izvornim izvorom podataka ili drugim alatom ostaje sastavni dio našeg radnog procesa. Za čitatelja koji nije upoznat s tom područjem, jedna je stvar posebno važna: forenzički program ne „pronalazi“ istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako Apple promijeni format baze podataka ili metapodataka s novom verzijom macOS-a, parser može odgovoriti nepotpuno ili netočno. Zato, kada se radi o ključnim nalazima, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze. Zbog toga koristimo i više alata. RECON LAB može nativno na macOS-u analizirati strukture specifične za Apple; Belkasoft X nudi drugačiju perspektivu na artefakte i korelacije; X-Ways omogućuje iznimno detaljne preglede datotečnog sustava i sirovih podataka. Ako se neovisne analize podudaraju, to povećava čvrstoću nalaza. Ako se ne podudaraju, uzrok se istražuje umjesto da se jednostavno odabere najprikladniji rezultat.
Kako takva forenzička istraga funkcionira u praksi?
1. Prikupljanje dokaza i dokumentiranje stanja uređaja Apple uređaj se prvo jedinstveno identificira i dokumentira fotografski ili pismeno. Bilježimo je li uređaj uključen ili isključen, prijavljen, zaključan ili povezan s vanjskim uređajima za pohranu. Ove informacije mogu se kasnije pokazati ključnima. 2 Tehnička procjena Utvrđuju se generacija čipa, verzija macOS-a, APFS struktura, FileVault i relevantni sigurnosni mehanizmi. Tek tada se može odrediti odgovarajuća metoda pribavljanja. 3. Sigurnosna kopija za očuvanje dokaza Metoda sigurnosnog kopiranja odabire se tako da se na izvornom uređaju promijeni što je manje moguće. Ovisno o slučaju, za izradu slika diska ili trijažu modernih Mac računala može se koristiti RECON ITR. Druge situacije zahtijevaju Apple Recovery, Target Disk Mode na sustavima temeljenim na Intel procesorima ili Share Disk na sustavima temeljenim na Apple Silicon procesorima. Svaki se korak bilježi. 4 Provjera integriteta: stvorene slike ili logičke sigurnosne kopije jedinstveno su imenovane, dodjeljuju im se hash vrijednosti i provjeravaju. Analiza i pretrage zatim se provode na radnim kopijama. 5 Višestupanjska evaluacija RECON LAB, Belkasoft X i X-Ways kombiniraju se ovisno o specifičnim zahtjevima. Kad god je to moguće, ključni nalaz ne temelji se isključivo na jednom prikazu parsera. 6 Ručna validacija Ako je artefakt posebno relevantan za dokaze, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, metapodatke ili informacije o sustavu datoteka. Po potrebi koristimo vlastite alate. 7 Izvješće i referenca dokaza Na kraju ne navodimo samo ono što je alat prikazao. Objašnjavamo koji tehnički izvor potkrepljuje nalaz, koji je zaključak dopušten i gdje su ograničenja.
Koja je forenzička važnost nalaza u ovom području?
Belkasoft X nudi funkcije analize za cijeli slučaj, kao što su vremenska crta, pretraživanje i procjena artefakata. U slučajevima na macOSu to omogućuje pregled tragova vezanih uz sustav, preglednik, dokumente i aplikacije unutar zajedničkog vremenskog konteksta. Forenzička vrijednost ne leži samo u količini pronađenih podataka, već u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili unos u bazi podataka mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koje postoje alternativne objašnjenja i koji daljnji tragovi podupiru nalaze. Zajednička vremenska crta standardizira vremenske oznake, ali ne i njihovo značenje. Vrijeme stvaranja, vrijeme izmjene, vrijeme u bazi podataka ili vrijeme zabilježenog događaja stoga se procjenjuju odvojeno iz tehničke perspektive. Posebno kod modernih Mac računala, pokušaji „tradicionalne“ analize diska također mogu ne uspjeti zbog tehničkih ograničenja. Šifriranje temeljeno na hardveru, Secure Enclave, FileVault i APFS naglašavaju zašto je profesionalna sigurnosna kopija prije same analize toliko važna. Pogreške učinjene u ovoj fazi ne mogu se uvijek naknadno poništiti.
Predpostavke li se u takvoj istrazi predstavljaju kao potvrđeni nalazi?
Ne. Rezultati tehničkih istraga predstavljeni su samo u onoj mjeri u kojoj su potkrijepljeni stvarno zabilježenim podacima. Pretpostavke koje se ne mogu potkrijepiti ne predstavljaju se kao potvrđeni nalazi.

LanCologne – macOS forenzika u Kölnu

Trebate li profesionalnu istragu o „usklađivanju vremenskih linija macOS-a s Belkasoft X“? LanCologne vam može pomoći s sigurnom evidencijskom kopijom, višestupanjskom analizom i dokumentacijom s mogućnošću praćenja. Ključ ovdje nije stvoriti što više automatskih podudaranja, nego osigurati tehnički utemeljene i provjerljive dokaze.

Kontaktirajte nas odmah