Informatica forense · macOS
Analisi forense delle voci di accesso e dei servizi in background – Ricostruzione degli avvii automatici dei programmi
macOS può aprire automaticamente applicazioni, documenti, cartelle o connessioni Server al momento dell'accesso. Inoltre, le app possono eseguire attività in background anche quando la loro applicazione principale non è aperta. Nelle versioni attuali di macOS, Apple raggruppa queste funzioni sotto la voce „Elementi di accesso ed estensioni“ e mette a disposizione degli sviluppatori, tramite il Service Management Framework, meccanismi per gli elementi di accesso, i LaunchAgent e i LaunchDaemon.
Dal punto di vista forense, queste configurazioni possono fornire indicazioni su quale software fosse destinato all'avvio automatico o all'attività in background. Tuttavia, non dimostrano di per sé che un programma fosse effettivamente in esecuzione in un determinato momento. A tal fine sono necessarie ulteriori tracce di esecuzione e di sistema.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le configurazioni esistenti relative alle voci di accesso e alle attività in background, le associamo alle applicazioni e agli sviluppatori corrispondenti e verifichiamo se i file di programma corrispondenti siano ancora presenti. Nelle versioni più recenti di macOS vengono prese in considerazione le voci di gestione dei servizi moderne e le relative strutture dei bundle delle app.
I risultati vengono confrontati con LaunchServices, LaunchAgents e LaunchDaemons, le informazioni relative alla firma del codice, i log unificati, i metadati dei file e altri artefatti specifici del caso. Ciò consente di distinguere tra l'avvio automatico configurato e l'effettiva esecuzione verificabile.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
In primo luogo vengono rilevate le configurazioni disponibili sulla copia forense relative alle voci di avvio e ai servizi in background. Successivamente vengono verificati gli identificatori dei bundle, le etichette dei servizi, i percorsi dei programmi, i riferimenti agli sviluppatori e i componenti eseguibili presenti.
A partire da macOS 13, teniamo conto della gestione modernizzata degli elementi di accesso e delle attività in background introdotta da Apple. A partire da macOS 26, è inoltre importante notare che, per determinate attività in background in esecuzione, agli utenti potrebbe essere richiesta l’autorizzazione dopo la chiusura di un’app. Le differenze legate alla versione sono quindi espressamente documentate.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
Gli elementi di accesso e i servizi in background possono spiegare perché un software si attivi dopo l'accesso o indipendentemente dall'applicazione principale visibile. Ciò è rilevante sia nell'analisi della persistenza, sia nel caso di programmi indesiderati, sia nel caso di agenti aziendali legittimi.
Una configurazione, tuttavia, non costituisce una prova certa dell’esecuzione. Per trarre conclusioni sui tempi di esecuzione effettivi o sulle azioni degli utenti, è necessario ricorrere ad altri elementi.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un'analisi professionale delle voci di accesso o dei servizi in background su macOS? LanCologne vi supporta nell'acquisizione di prove a prova di tribunale e nella ricostruzione tracciabile dei meccanismi di avvio automatico e in background.
In linea con questo argomento
- Convalidare manualmente gli artefatti SQLite, WAL e SHM
- Convalidare manualmente i dati Plist e NSKeyedArchiver
- Analisi forense dei gatekeeper e della quarantena – Valutazione dell’origine e dell’esecuzione del software
- Analisi forense di XProtect – Valutazione tecnica della protezione integrata contro il malware di Apple