IT forenzika · macOS
Forenzička analiza FSEvents – rekonstrukcija promjena na datotečnom sustavu na macOS-u
FSEvents je macOS mehanizam za otkrivanje promjena unutar nadgledanih hijerarhija direktorija. Apple je ovaj sučelje dostupan od Mac OS X 10.5. Usluga FSEvents obrađuje događaje datotečnog sustava i može pohranjivati trajne podatke o događajima, koje aplikacije mogu koristiti kako bi utvrdile je li se sadržaj promijenio od prethodnog stanja događaja.
U kontekstu forenzičke analize, FSEvents može pružiti vrijedne uvide u aktivnost datoteka i direktorija. Međutim, te se podatke ne smije tumačiti kao potpuni zapisnik svake pojedinačne radnje korisnika. Posebno je potrebno uzeti u obzir granularnost događaja, eventualne praznine u podacima, rotaciju te specifično stanje macOS-a pri svakoj procjeni.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Mi izvršavamo sigurnosno kopiranje i analizu postojećih FSEvents podataka unutar forenzičke radne kopije te tehnički kategoriziramo identifikatore događaja, vremenske reference, putanje i zastavice događaja. Rezultati se unakrsno provjeravaju s APFS strukturama, metapodacima datoteka, Unified Logs zapisima, Spotlight metapodacima i drugim artefaktima specifičnim za slučaj.
Unos FSEventsa se ne pripisuje automatski određenoj osobi ili aplikaciji. Izjave o uzroku daju se samo ako dodatni dokazi podupiru takvo pripisivanje.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Nakon što su podaci sigurno rezervirani, postojeće FSEvents strukture se identificiraju i provjeravaju s tehničkog aspekta upotrebljivosti. Podaci o događajima se dešifriraju, relevantne staze i oznake se bilježe, a podaci se organiziraju u jasnu kronološku ili na događaje temeljenu sekvencu.
Nakon toga slijedi korelacija s drugim izvorima podataka. Pritom se provodi posebna provjera kako bi se utvrdilo jesu li sekvence događaja potpune ili postoje naznake praznina ili podataka o događajima koji više ne postoje. U procjenu se uključuju samo tehnički ispravne korelacije.
Zašto je ovaj artefakt forenzički značajan?
FSEvents može učinkovito dokumentirati promjene u velikim hijerarhijama direktorija, čime osigurava tragove koji više nisu odmah vidljivi u samom trenutnom datotečnom sustavu. To čini mehanizam osobito korisnim za rekonstrukciju promjena.
Istovremeno, FSEvents nije potpuna zamjena za vremensku crtu datotečnog sustava. Apple opisuje tu tehnologiju kao mehanizam za obavještavanje i praćenje promjena; razina granularnosti može biti na razini direktorija. Stoga forenzički zaključci uvijek moraju biti potvrđeni drugim artefaktima.
Često postavljana pitanja
LanCologne – macOS forenzika u Kölnu
Trebate li profesionalnu FSEvents analizu macOS sustava? LanCologne vam može pomoći pri forenzički valjanoj očuvanju i praćenoj rekonstrukciji promjena na sustavu datoteka.