IT forenzika · macOS
Forenzička analiza korisničkih računa na macOS-u – Razumijevanje struktura korisnika i računa
Lokalni korisnički računi čine ključnu referentnu točku za brojne macOS artefakte. Računi imaju vlastite korisničke direktorije, postavke i dozvole te mogu pripadati različitim grupama. Za forenzičku istragu stoga je od presudne važnosti ispravno mapiranje korisničkih računa, početnih direktorija i drugih tragova povezanih s korisnikom.
Međutim, postojanje korisničkog računa ne dokazuje da je dotična osoba zaista koristila uređaj u određenom trenutku. Konfiguracija računa, prijava i određene radnje korisnika moraju se procjenjivati zasebno.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Prikupljamo postojeće lokalne korisničke račune, korisničke direktorije, članstva u grupama i tehnički dostupne metapodatke o računima. Te se informacije zatim koreliraju s događajima prijave, vlasnicima datoteka, artefaktima korisničke biblioteke i drugim tragovima specifičnim za slučaj.
Posebne vrste računa i sistemske račune tretiraju se odvojeno od običnih interaktivnih korisničkih računa. Osobne atribucije vrše se samo tamo gdje ih cjelokupni kontekst podupire.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Nakon što su dokazi sigurno sačuvani, katalogiziraju se strukture računa i direktorija. Korisnička ID-a, početni direktoriji, pripadnost grupama i ostali relevantni metapodaci dokumentiraju se i unakrsno provjeravaju s zapisima datotečnog sustava i zapisima prijava.
Sustav zatim provjerava koji se artefakti mogu jedinstveno dodijeliti računu, a koji su samo sustavni. Tehnička dodjela računa ne smatra se jednakom identitetu fizičke osobe bez dodatnih dokaza.
Zašto je ovo područje istraživanja relevantno za forenziku?
Korisnički računi pružaju organizacijski okvir za mnoge značajke macOS-a. Bez ispravnog dodjeljivanja računa, podaci preglednika, aplikacija, dokumenata ili postavki mogu biti pogrešno protumačeni.
S forenzičke perspektive ključno je razlikovati „ovaj artefakt pripada korisničkom profilu X“ i „osoba X je izvršila ovu radnju“. Potonje obično zahtijeva dodatne dokaze.
Često postavljana pitanja
🔗 Povezane teme
LanCologne – macOS forenzika u Kölnu
Trebate li profesionalnu analizu korisničkih računa i tragova vezanih uz korisnike na Macu? LanCologne vam može pomoći u izradi prihvatljivih dokaza i praćenoj atribuciji.
Povezano s ovom temom
- Forenzička analiza artefakata prijave na macOS – rekonstrukcija procesa prijave i sesije
- Forenzička analiza povijesti Safarija – rekonstrukcija web aktivnosti na macOS-u
- Forenzička analiza preuzimanja u Safariju – istraživanje podrijetla preuzetih datoteka
- Forenzička analiza kante za smeće na macOS-u – ispitivanje izbrisanih i premještenih datoteka