Informatica forense · macOS
Analisi forense della cronologia della shell di macOS – Esame delle attività del Terminale e dei comandi
La riga di comando è uno strumento fondamentale per l'amministrazione e il lavoro su macOS. Le versioni più recenti di macOS utilizzano zsh come impostazione predefinita per gli utenti appena creati; i sistemi più vecchi e gli account configurati individualmente possono utilizzare altre shell. A seconda della shell e della configurazione, i file di cronologia possono contenere informazioni sui comandi immessi.
La cronologia della shell non costituisce un registro di audit completo. Alcuni comandi potrebbero essere stati esclusi dalla registrazione, i file di cronologia potrebbero essere stati modificati o cancellati e alcuni comandi potrebbero essere stati eseguiti tramite script o altri processi.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le configurazioni della shell specifiche dell'utente e i dati di cronologia disponibili alla ricerca di comandi, percorsi e strumenti rilevanti per il caso. I risultati vengono messi in correlazione con le modifiche al file system, i log unificati, gli script e altri artefatti di sistema.
Prima dell'interpretazione vengono individuate la shell utilizzata e la sua configurazione specifica della cronologia.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Dopo il backup, vengono identificati la shell di accesso, i file di configurazione e i file di cronologia esistenti dell’account in questione. I comandi vengono analizzati nel loro contesto e, qualora siano tecnicamente disponibili informazioni temporali, inseriti nella cronologia complessiva.
Una voce nella cronologia non viene automaticamente considerata come prova dell’esecuzione corretta di un comando. L’effetto e il risultato di un comando vengono verificati sulla base di ulteriori elementi.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
La cronologia della shell può rivelarsi molto significativa in caso di attacchi tecnici o interventi amministrativi. Può mettere in luce sequenze concrete di comandi che altrimenti sarebbero ricostruibili solo in modo indiretto.
La loro suscettibilità alla manipolazione e la loro possibile incompletezza rendono assolutamente necessaria una correlazione indipendente.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un’analisi professionale delle attività del terminale e della shell su un Mac? LanCologne vi assiste nel backup a prova di tribunale e nella ricostruzione tracciabile.