Informatica forense · macOS
Analisi forense dei download di Safari – Indagine sulla provenienza dei file scaricati
I file scaricati rivestono spesso un'importanza particolare nelle indagini relative a malware, fughe di dati e attività degli utenti. Safari gestisce i download e macOS può inoltre aggiungere ai file scaricati informazioni relative alla sicurezza o alla quarantena.
Ai fini dell'analisi forense, occorre distinguere tra una notifica di download del browser, il file effettivamente salvato e una successiva esecuzione. Nessuna di queste fasi dimostra automaticamente quella successiva.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le informazioni relative ai download effettuati tramite Safari e le mettiamo in relazione con i file esistenti, i metadati dei file, il contesto di quarantena e di Gatekeeper, nonché la cronologia del browser. Per quanto possibile, vengono documentati l’URL di origine, il percorso di destinazione, la data e l’ora e i valori hash dei file rilevanti.
In caso di download sospetti, viene effettuata un'ulteriore correlazione con le tracce di XProtect, di persistenza e di runtime.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Dopo il backup, i dati del browser e del file system vengono analizzati alla ricerca di riferimenti ai download. I file identificati vengono sottoposti a hash e verificati in base al percorso, al timestamp, alla firma e ai metadati di sicurezza.
Un avviso di download non viene automaticamente considerato come prova di esecuzione. Per stabilire se un file sia stato aperto o se un programma sia stato avviato, vengono presi in considerazione ulteriori elementi di macOS.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
I download collegano l'attività del browser alle tracce presenti nel file system locale. Per questo motivo possono rivelarsi particolarmente significativi nella ricostruzione di una catena di infezione o dell'origine di un file.
La catena probatoria deve tuttavia rimanere chiaramente distinta: il download, la memorizzazione, l’apertura e l’esecuzione sono eventi tecnici distinti.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un’analisi professionale dei download sospetti o rilevanti effettuati con Safari? LanCologne vi assiste nel salvataggio a prova di tribunale e nella ricostruzione tecnica della catena di download.