Informatica forense · macOS

Analisi forense delle voci di accesso e dei servizi in background – Ricostruzione degli avvii automatici dei programmi

macOS può aprire automaticamente applicazioni, documenti, cartelle o connessioni Server al momento dell'accesso. Inoltre, le app possono eseguire attività in background anche quando la loro applicazione principale non è aperta. Nelle versioni attuali di macOS, Apple raggruppa queste funzioni sotto la voce „Elementi di accesso ed estensioni“ e mette a disposizione degli sviluppatori, tramite il Service Management Framework, meccanismi per gli elementi di accesso, i LaunchAgent e i LaunchDaemon.

Richiesta non vincolante

Dal punto di vista forense, queste configurazioni possono fornire indicazioni su quale software fosse destinato all'avvio automatico o all'attività in background. Tuttavia, non dimostrano di per sé che un programma fosse effettivamente in esecuzione in un determinato momento. A tal fine sono necessarie ulteriori tracce di esecuzione e di sistema.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le configurazioni esistenti relative alle voci di accesso e alle attività in background, le associamo alle applicazioni e agli sviluppatori corrispondenti e verifichiamo se i file di programma corrispondenti siano ancora presenti. Nelle versioni più recenti di macOS vengono prese in considerazione le voci di gestione dei servizi moderne e le relative strutture dei bundle delle app.

I risultati vengono confrontati con LaunchServices, LaunchAgents e LaunchDaemons, le informazioni relative alla firma del codice, i log unificati, i metadati dei file e altri artefatti specifici del caso. Ciò consente di distinguere tra l'avvio automatico configurato e l'effettiva esecuzione verificabile.

Campi di applicazione tipici

Analisi dell'avvio automatico dei programmi
Analisi delle attività sospette in background
Analisi relative al malware e alla persistenza
Verifica dei componenti Helper e Updater
Risposta agli incidenti su macOS
Assegnazione dei servizi in background al software installato
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge l'analisi forense

In primo luogo vengono rilevate le configurazioni disponibili sulla copia forense relative alle voci di avvio e ai servizi in background. Successivamente vengono verificati gli identificatori dei bundle, le etichette dei servizi, i percorsi dei programmi, i riferimenti agli sviluppatori e i componenti eseguibili presenti.

A partire da macOS 13, teniamo conto della gestione modernizzata degli elementi di accesso e delle attività in background introdotta da Apple. A partire da macOS 26, è inoltre importante notare che, per determinate attività in background in esecuzione, agli utenti potrebbe essere richiesta l’autorizzazione dopo la chiusura di un’app. Le differenze legate alla versione sono quindi espressamente documentate.

Perché questo ambito di indagine è rilevante dal punto di vista forense?

Gli elementi di accesso e i servizi in background possono spiegare perché un software si attivi dopo l'accesso o indipendentemente dall'applicazione principale visibile. Ciò è rilevante sia nell'analisi della persistenza, sia nel caso di programmi indesiderati, sia nel caso di agenti aziendali legittimi.

Una configurazione, tuttavia, non costituisce una prova certa dell’esecuzione. Per trarre conclusioni sui tempi di esecuzione effettivi o sulle azioni degli utenti, è necessario ricorrere ad altri elementi.

Domande frequenti

Cosa sono gli elementi di accesso?+
Si tratta di elementi che macOS può aprire o avviare automaticamente al momento dell'accesso di un utente.
Cosa significa „Consenti in background“?+
In questo modo, un'app può eseguire determinate operazioni anche se la sua applicazione principale non è aperta.
Un elemento di accesso dimostra che l'app era effettivamente in esecuzione?+
No. Inizialmente mostra una configurazione di avvio automatico. Per un’esecuzione concreta è necessario aggiungere ulteriori tracce.
I Login Items e i LaunchAgents sono la stessa cosa?+
No. Si tratta di meccanismi diversi, che in parte interagiscono tra loro. Apple integra maggiormente la propria gestione in moderne funzionalità di gestione dei servizi.

LanCologne – Analisi forense di macOS a Colonia

Avete bisogno di un'analisi professionale delle voci di accesso o dei servizi in background su macOS? LanCologne vi supporta nell'acquisizione di prove a prova di tribunale e nella ricostruzione tracciabile dei meccanismi di avvio automatico e in background.

Contattaci subito