IT-Forensik · macOS

macOS Papierkorb forensisch analysieren – gelöschte und verschobene Dateien untersuchen

Beim Verschieben einer Datei in den Papierkorb wird sie im normalen macOS-Betrieb zunächst nicht zwingend physisch aus dem Dateisystem entfernt. Benutzerbezogene Papierkorbstrukturen können deshalb relevante Dateien und Metadaten enthalten. Erst beim Leeren des Papierkorbs beziehungsweise durch weitere Systemvorgänge verändert sich die Ausgangslage für eine mögliche Wiederherstellung.

Richiesta non vincolante

Forensisch muss sorgfältig zwischen „in den Papierkorb verschoben“, „Papierkorb geleert“ und „physisch überschrieben beziehungsweise nicht mehr rekonstruierbar“ unterschieden werden. Diese Zustände sind technisch nicht gleichbedeutend.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

I nostri servizi

Wir untersuchen benutzerbezogene und – soweit im Fall relevant – volumenbezogene Papierkorbstrukturen auf vorhandene Dateien, Verzeichnisse und Metadaten. Dateinamen, Pfade, Zeitstempel und weitere Dateisysteminformationen werden mit FSEvents, APFS Snapshots und sonstigen Aktivitätsspuren korreliert.

Ist der Papierkorb bereits geleert, wird getrennt geprüft, ob andere forensische Quellen noch Hinweise oder rekonstruierbare Daten enthalten.

Campi di applicazione tipici

Untersuchung gelöschter Dokumente
Rekonstruktion von Löschvorgängen
Insider- und Datenabflussuntersuchungen
Suche nach im Papierkorb verbliebenen Dateien
Korrelation mit FSEvents und APFS Snapshots
Prüfung von Lösch- und Änderungszeiträumen
Perizie giudiziarie ed extragiudiziarie

So läuft die forensische Untersuchung ab

Nach der Sicherung werden die relevanten Papierkorbverzeichnisse des untersuchten Benutzer- beziehungsweise Volumenkontexts identifiziert. Vorhandene Objekte werden gehasht, dokumentiert und mit ihrem Dateisystemkontext ausgewertet.

Bei geleertem Papierkorb werden keine Wiederherstellungsversprechen abgegeben. APFS, SSD-Trim, Verschlüsselung und zwischenzeitliche Nutzung können die Rekonstruktionsmöglichkeiten erheblich beeinflussen.

Perché questo ambito di indagine è rilevante dal punto di vista forense?

Der Papierkorb ist eine wichtige Quelle, wenn untersucht werden soll, welche Dateien ein Benutzer zur Löschung vorgesehen hatte oder welche Objekte vor dem Leeren noch vorhanden waren.

Ein Objekt im Papierkorb beweist jedoch nicht automatisch den Grund der Löschung oder die Identität der handelnden Person. Diese Fragen benötigen zusätzliche Benutzer- und Aktivitätsartefakte.

Domande frequenti

Ist eine Datei im Papierkorb bereits endgültig gelöscht?+
Im normalen Ablauf zunächst nicht zwingend. Sie befindet sich in einer Papierkorbstruktur und kann vor dem Leeren häufig noch vorhanden sein.
Kann ein geleerter Papierkorb immer wiederhergestellt werden?+
Nein. Insbesondere APFS, SSD-Trim, Verschlüsselung und weitere Nutzung können eine Wiederherstellung verhindern.
Beweist eine Datei im Papierkorb, wer sie gelöscht hat?+
Nicht allein. Benutzer- und Sitzungskontext müssen zusätzlich bewertet werden.
Können Snapshots bei gelöschten Dateien helfen?+
Vorhandene APFS- oder Time-Machine-Snapshots können in geeigneten Fällen frühere Zustände enthalten.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Untersuchung gelöschter Dateien oder des macOS-Papierkorbs? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und technisch belastbaren Rekonstruktion.

Contattaci subito