Informatica forense · macOS

Analisi delle prove APFS con Belkasoft X

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Richiesta non vincolante

Nel caso dei computer Apple, questo aspetto è particolarmente importante, poiché l’hardware e l’architettura di sicurezza hanno subito notevoli cambiamenti negli ultimi anni. Un vecchio iMac con processore Intel, un Mac con processore Intel dotato di chip di sicurezza T2 e un Mac Studio di ultima generazione con Apple Silicon non possono essere trattati secondo lo stesso schema tecnico. APFS, Secure Enclave, FileVault e lo stato del sistema determinano quali dati sono accessibili e quale metodo di backup comporta il minor numero di modifiche.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Perché LanCologne?

LanCologne non esamina i computer Apple secondo uno schema standard generico, ma sulla base dell’architettura hardware e di sicurezza specifica. I nostri collaboratori vantano decenni di esperienza nel settore delle tecnologie dell’informazione e una pluriennale esperienza pratica nell’informatica forense. Forniamo supporto ad aziende, avvocati, privati, nonché regolarmente a tribunali e autorità pubbliche nell’analisi tecnica di casi di natura digitale.

L'analisi viene effettuata di norma su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale viene conservato inalterato oppure, qualora siano necessari interventi tecnicamente inevitabili, questi vengono documentati in modo trasparente e il materiale viene conservato a prova di manomissione.

Il nostro metodo di lavoro e gli strumenti utilizzati

La nostra indagine non inizia con l'avvio di un programma di analisi, bensì con la raccolta delle prove. Vengono documentati l’apparecchio, il modello, il numero di serie o di inventario, lo stato delle connessioni, lo stato visibile del sistema e le periferiche presenti. Successivamente si decide se il sistema debba rimanere spento, se sia opportuno effettuare un’acquisizione in tempo reale oppure se sia tecnicamente giustificabile ricorrere a una procedura di recovery, target disk o share disk.

Nella fase successiva viene definita la strategia di backup. A tal fine distinguiamo tra mappatura a blocchi, backup logico e triage mirato. La scelta non dipende dalla comodità, ma dalla generazione dell’hardware, da FileVault, dalla struttura APFS, dallo stato di sblocco disponibile e dalla specifica questione oggetto di prova. Laddove tecnicamente possibile, si opera in modalità di sola lettura. Le modifiche di stato inevitabili durante le operazioni live o di ripristino vengono espressamente registrate.

Il backup generato viene documentato con valori hash. L'analisi vera e propria non viene effettuata sull'originale, bensì su una copia di lavoro o su un'immagine di prova verificata. In questo modo è possibile utilizzare parser, operazioni di ricerca o programmi di supporto personalizzati senza modificare continuamente la prova originale.

Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows.

Per un lettore non esperto, un aspetto è particolarmente importante: un programma forense non „trova“ automaticamente la verità. Esso legge le strutture dei dati e le interpreta secondo regole note. Se Apple modifica un database o un formato di metadati con una nuova versione di macOS, un parser potrebbe reagire in modo incompleto o errato. Per questo motivo, in caso di risultati determinanti, verifichiamo da quale file, database o struttura del file system provenga il risultato e se un secondo approccio tecnico confermi lo stesso fatto.

Questo è anche il motivo per cui utilizziamo diversi strumenti. RECON LAB è in grado di analizzare in modo nativo le strutture specifiche di Apple su macOS; Belkasoft X offre una prospettiva diversa sugli artefatti e sulle correlazioni; X-Ways consente verifiche molto dettagliate del file system e dei dati grezzi. Se le analisi indipendenti concordano, l’affidabilità dei risultati aumenta. Se invece non concordano, viene indagata la causa e non viene semplicemente selezionato il risultato più conveniente.

Campi di applicazione tipici

Perizie giudiziarie ed extragiudiziarie
Acquisizione delle prove da iMac, Mac mini, Mac Studio, MacBook e Mac Pro
Analisi dei sistemi Apple Silicon, T2 e dei sistemi Intel di vecchia generazione
Risposta agli incidenti e analisi del malware
Analisi degli artefatti APFS, degli utenti, delle applicazioni e del sistema
Ricostruzione delle attività relative a file, utenti e rete
Verifica incrociata dei risultati dei parser automatici
Analisi di tracce cancellate, storiche o visibili solo indirettamente
Documentazione per tribunali, avvocati, aziende e autorità pubbliche

Ecco come si svolge l'analisi forense

1Raccolta delle prove e documentazione dello stato dei fatti

Il dispositivo Apple viene innanzitutto identificato in modo univoco e documentato tramite foto o per iscritto. Annotiamo se è acceso o spento, se è connesso, bloccato o collegato a supporti di dati esterni. Queste informazioni potrebbero rivelarsi decisive in seguito.

2Classificazione tecnica

Vengono determinati la generazione del chip, la versione di macOS, la struttura APFS, FileVault e i meccanismi di sicurezza pertinenti. Solo sulla base di questi elementi è possibile stabilire il metodo di acquisizione più adeguato.

3Salvataggio con garanzia di integrità dei dati

Il metodo di backup viene scelto in modo da modificare il meno possibile l'originale. A seconda dei casi, RECON ITR può essere utilizzato per l'imaging o il triage dei Mac di ultima generazione. Altre situazioni richiedono Apple Recovery, la modalità Target Disk su processori Intel o Share Disk su Apple Silicon. Ogni fase viene registrata.

4Verifica dell'integrità

Le immagini o i backup logici generati vengono denominati in modo univoco, contrassegnati con valori hash e verificati. L'analisi e le operazioni di ricerca vengono poi eseguite su copie di lavoro.

5Analisi a più livelli

RECON LAB, Belkasoft X e X-Ways vengono combinati a seconda del problema da risolvere. Per quanto possibile, un risultato importante non viene ricavato da una sola vista del parser.

6Convalida manuale

Se un artefatto è particolarmente rilevante ai fini probatori, insolito o supportato solo in parte dal software standard, esaminiamo manualmente i dati grezzi, le strutture dei database, i metadati o le informazioni relative al file system. Se necessario, utilizziamo strumenti sviluppati internamente.

7Relazione e riferimento alle prove

Alla fine non ci limitiamo a elencare ciò che uno strumento ha visualizzato. Spieghiamo quale fonte tecnica sta alla base del risultato, quale conclusione è ammissibile e quali sono i limiti.

Perché questo ambito di indagine è rilevante dal punto di vista forense?

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Il valore forense non risiede solo nella quantità di dati rinvenuti, ma anche nella loro provenienza e attendibilità. Il nome di un file, un timestamp o una voce di database possono essere fraintesi se privi di contesto. Per questo motivo documentiamo come un reperto possa essere stato generato, quali spiegazioni alternative esistano e quali ulteriori indizi confermino il risultato dell’analisi.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Soprattutto sui Mac moderni, inoltre, il tentativo di effettuare un’analisi „classica“ del supporto dati può fallire a causa di limiti tecnici. La crittografia integrata nell’hardware, Secure Enclave, FileVault e APFS chiariscono perché sia così importante eseguire un backup a regola d’arte prima dell’analisi vera e propria. Gli errori commessi in questa fase non possono sempre essere corretti in un secondo momento.

Domande frequenti

Was ist bei „APFS-Beweismittel mit Belkasoft X analysieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Come si svolge nella pratica un’indagine forense di questo tipo?
1 Raccolta delle prove e documentazione dello stato Il dispositivo Apple viene innanzitutto identificato in modo univoco e documentato tramite fotografie o per iscritto. Si rileva se è acceso o spento, se è connesso all’account utente, se è bloccato o se è collegato a supporti di dati esterni. Queste informazioni possono rivelarsi decisive in seguito. 2 Analisi tecnica Vengono determinate la generazione del chip, la versione di macOS, la struttura APFS, FileVault e i meccanismi di sicurezza rilevanti. Solo sulla base di questi dati si individua il metodo di acquisizione più adeguato. 3 Backup a prova di prova Il metodo di backup viene scelto in modo da modificare il meno possibile l’originale. A seconda del caso, RECON ITR può essere utilizzato per l’imaging o il triage dei Mac di ultima generazione. Altre situazioni richiedono Apple Recovery, la modalità Target Disk su Intel o Share Disk su Apple Silicon. Ogni fase viene registrata. 4 Verifica dell’integrità Le immagini o i backup logici generati vengono denominati in modo univoco, contrassegnati con valori hash e verificati. L’analisi e le operazioni di ricerca vengono quindi eseguite su copie di lavoro. 5 Valutazione multistadio RECON LAB, Belkasoft X e X-Ways vengono combinati a seconda della problematica. Un risultato importante non viene, per quanto possibile, ricavato da una singola visualizzazione del parser. 6 Convalida manuale Se un artefatto è particolarmente rilevante ai fini probatori, insolito o supportato solo parzialmente dal software standard, verifichiamo manualmente i dati grezzi, le strutture dei database, i metadati o le informazioni del file system. Se necessario, vengono utilizzati strumenti sviluppati internamente. 7 Relazione e riferimento probatorio Alla fine non ci limitiamo a elencare ciò che uno strumento ha visualizzato. Spieghiamo quale fonte tecnica sta alla base del risultato, quale conclusione è ammissibile e dove si trovano i limiti.
Qual è il valore probatorio forense dei risultati ottenuti in questo ambito?
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
In un esame di questo tipo, le ipotesi vengono presentate come risultati certi?
No. I risultati delle analisi tecniche vengono presentati solo nella misura in cui sono comprovati dai dati effettivamente disponibili. Le ipotesi non comprovabili non vengono formulate come risultati accertati.

LanCologne – Analisi forense di macOS a Colonia

Sie benötigen eine professionelle Untersuchung zu „APFS-Beweismittel mit Belkasoft X analysieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Contattaci subito