IT forenzika · macOS

Forenzička analiza FSEvents – rekonstrukcija promjena na datotečnom sustavu na macOS-u

FSEvents je macOS mehanizam za otkrivanje promjena unutar nadgledanih hijerarhija direktorija. Apple je ovaj sučelje dostupan od Mac OS X 10.5. Usluga FSEvents obrađuje događaje datotečnog sustava i može pohranjivati trajne podatke o događajima, koje aplikacije mogu koristiti kako bi utvrdile je li se sadržaj promijenio od prethodnog stanja događaja.

Upitajte bez obaveze

U kontekstu forenzičke analize, FSEvents može pružiti vrijedne uvide u aktivnost datoteka i direktorija. Međutim, te se podatke ne smije tumačiti kao potpuni zapisnik svake pojedinačne radnje korisnika. Posebno je potrebno uzeti u obzir granularnost događaja, eventualne praznine u podacima, rotaciju te specifično stanje macOS-a pri svakoj procjeni.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Mi izvršavamo sigurnosno kopiranje i analizu postojećih FSEvents podataka unutar forenzičke radne kopije te tehnički kategoriziramo identifikatore događaja, vremenske reference, putanje i zastavice događaja. Rezultati se unakrsno provjeravaju s APFS strukturama, metapodacima datoteka, Unified Logs zapisima, Spotlight metapodacima i drugim artefaktima specifičnim za slučaj.

Unos FSEventsa se ne pripisuje automatski određenoj osobi ili aplikaciji. Izjave o uzroku daju se samo ako dodatni dokazi podupiru takvo pripisivanje.

Tipična područja primjene

Rekonstrukcija promjena datoteka i direktorija
Istraživanje izbrisanih ili premještenih podataka
Vremensko ograničenje aktivnosti datotečnog sustava
Odgovor na incidente i istrage zlonamjernog softvera
Istraga o navodima o manipulaciji
Korrelaција s APFS-om i sistemskim artefaktima
Sudski i nerasudski vještački nalazi

Ovo je način na koji se provodi forenzička istraga.

Nakon što su podaci sigurno rezervirani, postojeće FSEvents strukture se identificiraju i provjeravaju s tehničkog aspekta upotrebljivosti. Podaci o događajima se dešifriraju, relevantne staze i oznake se bilježe, a podaci se organiziraju u jasnu kronološku ili na događaje temeljenu sekvencu.

Nakon toga slijedi korelacija s drugim izvorima podataka. Pritom se provodi posebna provjera kako bi se utvrdilo jesu li sekvence događaja potpune ili postoje naznake praznina ili podataka o događajima koji više ne postoje. U procjenu se uključuju samo tehnički ispravne korelacije.

Zašto je ovaj artefakt forenzički značajan?

FSEvents može učinkovito dokumentirati promjene u velikim hijerarhijama direktorija, čime osigurava tragove koji više nisu odmah vidljivi u samom trenutnom datotečnom sustavu. To čini mehanizam osobito korisnim za rekonstrukciju promjena.

Istovremeno, FSEvents nije potpuna zamjena za vremensku crtu datotečnog sustava. Apple opisuje tu tehnologiju kao mehanizam za obavještavanje i praćenje promjena; razina granularnosti može biti na razini direktorija. Stoga forenzički zaključci uvijek moraju biti potvrđeni drugim artefaktima.

Često postavljana pitanja

Po čemu se FSEvents ističe?+
FSEvents se koristi za pružanje obavijesti o promjenama u hijerarhiji direktorija i može pružiti trajne događaje promjena.
Može li FSEvents pružiti dokaz o svakoj pojedinačnoj operaciji datoteke?+
Ne. Podaci o događajima ne bi se smjeli smatrati potpunim zapisom korisničkih radnji i moraju se procjenjivati u kontekstu drugih artefakata.
Može li FSEvents pomoći s izbrisanim datotekama?+
Da, postojeći događaji mogu pružiti tragove o prethodnim putanjama ili promjenama, čak i ako datoteka o kojoj je riječ više ne postoji.
Može li se korisnik identificirati na temelju unosa FSEvents?+
Ne temelji se samo na događaju. Pripisivanje korisniku zahtijeva dodatne pouzdane dokaze.

LanCologne – macOS forenzika u Kölnu

Trebate li profesionalnu FSEvents analizu macOS sustava? LanCologne vam može pomoći pri forenzički valjanoj očuvanju i praćenoj rekonstrukciji promjena na sustavu datoteka.

Kontaktirajte nas odmah