Informatica forense · macOS
Analisi forense dei gatekeeper e della quarantena – Valutazione dell’origine e dell’esecuzione del software
Gatekeeper ist ein zentraler Sicherheitsmechanismus von macOS. Bei Software aus dem Internet prüft macOS abhängig von Herkunft und Systemkonfiguration unter anderem Developer-ID-Signatur, Notarisierung und Integrität. Apple beschreibt außerdem, dass Gatekeeper vor dem ersten Öffnen heruntergeladener Software eine Benutzerfreigabe einholt und die Herkunft von Dateien verfolgt, die von heruntergeladener Software geschrieben werden.
Für die Forensik können Gatekeeper- und Quarantäneinformationen wichtige Hinweise zur Herkunft und Behandlung heruntergeladener Programme oder Dateien liefern. Sie sind jedoch kein vollständiges Download- oder Ausführungsprotokoll. Fehlende Quarantäneinformationen beweisen nicht, dass eine Datei niemals aus dem Internet stammte oder nie ausgeführt wurde.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Wir untersuchen vorhandene Quarantäne- und Gatekeeper-bezogene Informationen im Kontext der betroffenen Dateien und Anwendungen. Dabei werden unter anderem erweiterte Dateiattribute, Code-Signing- und Notarisierungsstatus, Dateimetadaten, Anwendungsstruktur und weitere verfügbare Systemspuren berücksichtigt.
Bei verdächtiger Software erfolgt eine Korrelation mit Unified Logs, Launch- und Persistenzmechanismen, XProtect-Kontext sowie Browser- und Downloadartefakten, soweit diese im konkreten Fall vorhanden sind. Ziel ist eine technisch nachvollziehbare Herkunfts- und Ausführungsbewertung ohne Überinterpretation einzelner Spuren.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Nach der Sicherung werden relevante Dateien und Apps identifiziert und auf vorhandene Quarantäne- und Sicherheitsmetadaten geprüft. Code-Signatur, Notarisierung und Integrität werden getrennt vom reinen Quarantänestatus bewertet. Anschließend werden mögliche Downloadquellen und zeitliche Zusammenhänge mit weiteren Artefakten abgeglichen.
Besondere Vorsicht gilt bei Negativaussagen: Quarantäneinformationen können fehlen oder verändert sein, und nicht jeder Übertragungsweg erzeugt identische Spuren. Deshalb wird ausschließlich dokumentiert, was anhand der vorhandenen Daten tatsächlich nachweisbar ist.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
Gatekeeper und File Quarantine bilden einen wichtigen Teil der macOS-App-Sicherheitsarchitektur. Apple dokumentiert, dass Gatekeeper heruntergeladene Software prüft und vor dem ersten Öffnen eine Benutzerfreigabe verlangen kann.
Forensisch kann dies bei der Frage helfen, woher Software kam und wie macOS sie sicherheitstechnisch behandelte. Die Daten müssen jedoch mit Download-, Datei- und Laufzeitspuren korreliert werden, bevor Aussagen über konkrete Benutzerhandlungen getroffen werden.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Sie benötigen eine professionelle Gatekeeper-, Quarantäne- oder Herkunftsanalyse einer macOS-Datei? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der technisch belastbaren Einordnung.
In linea con questo argomento
- Analisi forense di XProtect – Valutazione tecnica della protezione integrata contro il malware di Apple
- Analisi forense delle autorizzazioni relative alla privacy in macOS – Valutazione degli accessi delle app alle risorse protette
- Analisi forense dei servizi di avvio – Valutazione delle associazioni di app e documenti su macOS
- Analisi forense dei rapporti di crash di macOS – Esame dei crash dei processi e delle informazioni diagnostiche