IT forenzika · macOS

Unified Logs mit eigenen Werkzeugen korrelieren

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Upitajte bez obaveze

Ova je točka posebno važna za Apple računala, budući da su se njihova hardverska i sigurnosna arhitektura značajno promijenile posljednjih godina. Stariji iMac s Intelovim procesorom, Mac s Intelovim procesorom i T2 Security čipom te aktualni Mac Studio s Apple Siliconom ne mogu se tretirati istim tehničkim pristupom. APFS, Secure Enclave, FileVault i stanje sustava određuju koja je podatkovna baza dostupna i koja metoda izrade sigurnosne kopije uzrokuje najmanje prekida.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Zašto LanCologne?

LanCologne ne ispituje Apple računala prema standardiziranom, univerzalnom pristupu, već na temelju specifičnog hardvera i sigurnosne arhitekture. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim tijelima u tehničkoj istrazi digitalnih predmeta.

Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.

Naše radne metode i alati koje koristimo

Naša istraga ne započinje pokretanjem programa za analizu, već prikupljanjem dokaza. Dokumentiraju se uređaj, model, serijski broj ili inventarski broj, status veze, vidljivi status sustava i svi periferni uređaji. Zatim se donosi odluka treba li sustav ostati isključen, je li preporučljivo snimanje podataka uživo ili je tehnički opravdano izvršiti postupak oporavka, ciljni disk ili dijeljeni disk.

Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Razlikujemo mapiranje na razini blokova, logičke sigurnosne kopije i ciljanu trijažu. Izbor ne ovisi o praktičnosti, već o generaciji hardvera, FileVaultu, strukturi APFS-a, dostupnom statusu otključavanja i specifičnom problemu koji treba istražiti. Gdje je tehnički moguće, radimo u načinu rada samo za čitanje. Sve neizbježne promjene u stanju sustava koje proizlaze iz postupaka u stvarnom vremenu ili postupaka oporavka izričito se bilježe.

Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvorniku, već na radnoj kopiji ili provjerenoj referentnoj slici. To omogućuje upotrebu parseri, pretraživanja ili prilagođenih alata bez stalnog mijenjanja izvornog dokaza.

In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist.

Za čitatelja koji nije upoznat s temom, jedna je stvar osobito važna: forenzički program ne pronalazi istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako Apple promijeni bazu podataka ili format metapodataka u novoj verziji macOS-a, parser može odgovoriti nepotpuno ili netočno. Zato, kada se radi o ključnim nalazima, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze.

Zato koristimo nekoliko alata. RECON LAB može nativno na macOS-u analizirati strukture specifične za Apple; Belkasoft X nudi drugačiji prikaz artefakata i korelacija; X-Ways omogućuje vrlo detaljne provjere sustava datoteka i sirovih podataka. Ako se neovisne analize slažu, to povećava robusnost nalaza. Ako se ne slažu, uzrok se istražuje umjesto da se jednostavno odabere najprikladnija podudarnost.

Tipična područja primjene

Sudski i nerasudski vještački nalazi
Očuvanje dokaza s iMaca, Mac minija, Mac Studija, MacBooka i Mac Proa
Istraživanje Apple Silicon, T2 i starijih Intel sustava
Odgovor na incidente i istrage zlonamjernog softvera
Analiza artefakata APFS-a, korisnika, aplikacije i sustava
Rekonstrukcija aktivnosti datoteke, korisnika i mreže
Unakrsna provjera rezultata automatskih analizatora
Analiza izbrisanih, povijesnih ili samo neizravno vidljivih tragova
Dokumentacija za sudove, odvjetnike, poduzeća i javne vlasti

Ovo je način na koji se provodi forenzička istraga.

1Prikupljanje dokaza i dokumentacije o stanju

Apple uređaj se prvo jasno identificira i dokumentira, bilo fotografijom ili pisanim putem. Bilježimo je li uređaj uključen ili isključen, prijavljen, zaključan ili povezan na vanjske uređaje za pohranu. Ove informacije mogu se kasnije pokazati ključnima.

2Tehnička klasifikacija

Određuju se generacija čipa, verzija macOS-a, APFS struktura, FileVault i relevantni sigurnosni mehanizmi. Tek tada se može utvrditi odgovarajuća metoda snimanja.

3Sigurno pohranjivanje koje čuva dokaze

Metoda sigurnosnog kopiranja odabire se tako da se na izvorniku napravi što je moguće manje promjena. Ovisno o situaciji, RECON ITR se može koristiti za izradu slike diska ili trijažu na modernim Mac računalima. Druge situacije zahtijevaju Apple Recovery, Target Disk Mode na Intel sustavima ili Share Disk na Apple Silicon sustavima. Svaki se korak bilježi.

4Provjera integriteta

Slike ili logičke sigurnosne kopije koje se izrade dobivaju jedinstvena imena, dodjeljuju im se hash vrijednosti i provjeravaju. Analitičke i pretražne operacije potom se provode na radnim kopijama.

5Višestupanjska procjena

RECON LAB, Belkasoft X i X-Ways kombiniraju se ovisno o problemu koji je pred nama. Gdje je to moguće, važan rezultat ne proizlazi samo iz jednog pogleda parsera.

6Ručna provjera

Ako je artefakt posebno važan za dokaze, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, metapodatke ili informacije o sustavu datoteka. Po potrebi koristimo vlastite alate.

7Izvješće i upućivanje na dokaze

Na kraju činimo više od pukog navođenja onoga što je alat prikazao. Objašnjavamo tehničku osnovu nalaza, koje se zaključke iz njih mogu izvući i gdje su ograničenja.

Zašto je ovo područje istraživanja relevantno za forenziku?

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili unos u bazi podataka mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaz.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Na modernim Mac računalima, pokušaji „tradicionalne“ analize podataka također mogu propasti zbog tehničkih ograničenja. Hardversko šifriranje, Secure Enclave, FileVault i APFS jasno ilustriraju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju prije nego što započne stvarna analiza. Greške napravljene u ovoj fazi ne mogu se uvijek naknadno poništiti.

Često postavljana pitanja

Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. In komplexen Fällen arbeiten wir bewusst nicht mit einer einzigen Software. RECON LAB beziehungsweise RECON ITR, Belkasoft X und X-Ways liefern unterschiedliche Blickwinkel auf denselben Beweisbestand. Wenn ein relevantes Artefakt von Standardparsern nicht vollständig abgedeckt wird, ergänzen wir die Untersuchung durch eigens entwickelte Hilfsprogramme und Skripte. Entscheidend bleibt dabei stets die Rückbindung an die Rohdaten: Ein selbst entwickelter Parser ist nur dann forensisch sinnvoll, wenn sein Ergebnis reproduzierbar und technisch überprüfbar ist. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Kako takva forenzička istraga funkcionira u praksi?
1. Prikupljanje dokaza i dokumentiranje stanja uređaja Apple uređaj se prvo jedinstveno identificira i dokumentira fotografski ili pismeno. Bilježimo je li uređaj uključen ili isključen, prijavljen, zaključan ili povezan s vanjskim uređajima za pohranu. Ove informacije mogu se kasnije pokazati ključnima. 2 Tehnička procjena Utvrđuju se generacija čipa, verzija macOS-a, APFS struktura, FileVault i relevantni sigurnosni mehanizmi. Tek tada se može odrediti odgovarajuća metoda pribavljanja. 3. Sigurnosna kopija za očuvanje dokaza Metoda sigurnosnog kopiranja odabire se tako da se na izvornom uređaju promijeni što je manje moguće. Ovisno o slučaju, za izradu slika diska ili trijažu modernih Mac računala može se koristiti RECON ITR. Druge situacije zahtijevaju Apple Recovery, Target Disk Mode na sustavima temeljenim na Intel procesorima ili Share Disk na sustavima temeljenim na Apple Silicon procesorima. Svaki se korak bilježi. 4 Provjera integriteta: stvorene slike ili logičke sigurnosne kopije jedinstveno su imenovane, dodjeljuju im se hash vrijednosti i provjeravaju. Analiza i pretrage zatim se provode na radnim kopijama. 5 Višestupanjska evaluacija RECON LAB, Belkasoft X i X-Ways kombiniraju se ovisno o specifičnim zahtjevima. Kad god je to moguće, ključni nalaz ne temelji se isključivo na jednom prikazu parsera. 6 Ručna validacija Ako je artefakt posebno relevantan za dokaze, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, metapodatke ili informacije o sustavu datoteka. Po potrebi koristimo vlastite alate. 7 Izvješće i referenca dokaza Na kraju ne navodimo samo ono što je alat prikazao. Objašnjavamo koji tehnički izvor potkrepljuje nalaz, koji je zaključak dopušten i gdje su ograničenja.
Koja je forenzička važnost nalaza u ovom području?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Predpostavke li se u takvoj istrazi predstavljaju kao potvrđeni nalazi?
Ne. Rezultati tehničkih istraga predstavljeni su samo u onoj mjeri u kojoj su potkrijepljeni stvarno zabilježenim podacima. Pretpostavke koje se ne mogu potkrijepiti ne predstavljaju se kao potvrđeni nalazi.

LanCologne – macOS forenzika u Kölnu

Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontaktirajte nas odmah