IT forenzika · macOS
Forenzička analiza APFS grupa volumena – ispravno mapiranje sistemskih i korisničkih podataka
Moderni macOS sustavi koriste APFS grupe zapremnina za logičko odvajanje sustavnih komponenti od promjenjivih korisničkih podataka. Apple opisuje pokretački volumen kao grupu zapremnina koja, između ostalog, obuhvaća sustavni volumen i pripadajući podatkovni volumen. Sistemski volumen sadrži sistemske datoteke potrebne za pokretanje i Appleove vlastite sistemske komponente, dok podatkovni volumen sadrži promjenjiv sadržaj poput korisničkih datoteka, instaliranih aplikacija i drugih područja na koja se može pisati.
Ova razlika je od ključne važnosti za forenzičku analizu macOS-a. Analiza ne smije pretpostaviti da se sve relevantne informacije nalaze na jednom volumenu. Umjesto toga, povezani volumeni, njihove uloge i njihove međusobne veze moraju se ispravno identificirati i dokumentirati prije tehničke procjene datoteka, direktorija i drugih artefakata.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Identificiramo APFS kontejnere, sveske koje sadrže i njihove uloge unutar strukture svesaka macOS-a. Posebno ispitujemo koji svesci pripadaju grupi sustavnih svesaka i kako su sustavni i podatkovni svesci logički povezani. Ovisno o sustavu, mogu biti prisutni i pred-boot, recovery i VM volumeni; oni se u sklopu istrage kategoriziraju zasebno.
Relevantan sadržaj se ne promatra izolirano od pojedinačnog volumena. Umjesto toga, tehničko mapiranje provodi se na cijeloj APFS strukturi. To omogućuje da se putovi, korisnički direktoriji, instalirane aplikacije, sistemske komponente i ostali podaci ispravno dodijele relevantnom volumenu i njegovoj funkciji.
Tipična područja primjene
Ovo je način na koji se provodi analiza APFS grupa volumena.
Nakon što je medij za pohranu podataka ili macOS sustav sigurno zaplijenjen, prvo se identificira struktura APFS spremnika. Zatim se dokumentiraju postojeći volumeni, njihove uloge i mapiranja temeljena na UUID-ovima. U slučaju instalacije macOS sustava provodi se provjera kako bi se utvrdilo koji volumeni zajedno čine grupu volumena te koji su ostali pomoćni volumeni prisutni unutar spremnika.
Tek tada započinje stvarna analiza artefakata. Datoteke i direktoriji se analiziraju, uzimajući u obzir njihovu stvarnu pripadnost volumenu. Kod macOS-a 11 i novijih verzija treba također napomenuti da se sistemski volumen obično pokreće sa snimke. Rezultati se koreliraju s ostalim macOS artefaktima, a svi tehnički nalazi dokumentiraju se na jasan i praćen način.
Zašto su APFS grupe volumena važne iz forenzičke perspektive?
Razdvajanje između sustavnih i podatkovnih volumena mijenja način na koji se moderni macOS sustavi moraju forenzički ispitivati. Direktoriji koji se korisniku prikazuju kao jedinstveno, ujedinjeno stablo datoteka tehnički mogu biti smješteni na različitim APFS volumenima. Bez poznavanja strukture grupe volumena stoga postoji rizik od pogrešnog pripisivanja podataka ili propusta u prikupljanju cjelokupnog relevantnog sadržaja.
Osim toga, drugi APFS volumeni obavljaju različite funkcije. Između ostalog, Apple opisuje volumene za pred-boot, virtualne strojeve i oporavak, svaki sa svojim specifičnim funkcijama. Za robusnu analizu te je uloge potrebno razlikovati. Stoga grupa volumena nije pojedinačni artefakt, već temeljna komponenta arhitekture pohrane macOS-a koja utječe na ispravno tumačenje brojnih drugih tragova.
Često postavljana pitanja
LanCologne – macOS forenzika u Kölnu
Trebate li profesionalnu analizu APFS grupe volumena ili modernog macOS sustava? LanCologne vam može pomoći pri forenzičkom sigurnosnom kopiranju digitalnih dokaza, kao i pri praćenju i analizi sustava, podataka i drugih APFS volumena.
Povezano s ovom temom
- Forenzička analiza FileVaulta – procjena statusa šifriranja i mogućnosti pristupa
- Forenzička analiza Secure Enclavea – ispravna procjena hardverskih sigurnosnih mehanizama
- Forenzička analiza FSEvents – rekonstrukcija promjena na datotečnom sustavu na macOS-u
- Forenzička analiza snimaka Time Machinea – ispitivanje prethodnih stanja datoteka na macOS-u