Informatica forense · macOS
Analisi forense delle istantanee di Time Machine – Esame delle versioni precedenti dei file su macOS
Time Machine kann auf APFS-formatierten Macs lokale Snapshots des Startvolumes anlegen. Apple dokumentiert, dass diese ungefähr stündlich erzeugt und typischerweise für etwa 24 Stunden aufbewahrt werden. Zusätzlich kann ein Snapshot des letzten erfolgreichen Time-Machine-Backups bis zum nächsten Speicherplatzbedarf bestehen bleiben; seit macOS High Sierra wird außerdem vor der Installation eines macOS-Updates ein weiterer Snapshot angelegt.
Für die Forensik können solche lokalen Snapshots frühere Dateizustände oder Versionen zugänglich machen. Ihre Existenz und ihr Inhalt sind jedoch nicht garantiert. Snapshots können automatisch entfernt werden, insbesondere wenn Speicherplatz benötigt wird.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Wir identifizieren vorhandene lokale Time-Machine-Snapshots, dokumentieren deren Zeitbezug und ordnen sie dem betreffenden APFS-Volume zu. Soweit technisch zugänglich, vergleichen wir relevante Dateien und Verzeichnisse mit dem aktuellen Datenbestand und weiteren vorhandenen Snapshots.
Die Untersuchung unterscheidet ausdrücklich zwischen lokalen APFS-Snapshots und externen beziehungsweise netzwerkbasierten Time-Machine-Backups. Aussagen werden nur zu tatsächlich vorhandenen und ausgewerteten Datenbeständen getroffen.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Nach der beweissicheren Erfassung werden vorhandene APFS-Snapshots inventarisiert und darauf geprüft, ob sie Time Machine oder einem anderen Systemzweck zugeordnet werden können. Relevante Snapshots werden zeitlich eingeordnet und anschließend mit dem aktuellen Dateisystemzustand verglichen.
Dabei wird berücksichtigt, dass lokale Time-Machine-Snapshots automatisch verwaltet und entfernt werden können. Ein fehlender Snapshot ist daher kein Beweis dafür, dass Time Machine zu einem bestimmten Zeitpunkt nicht aktiv war. Ergebnisse werden mit APFS-Metadaten, FSEvents und weiteren macOS-Artefakten korreliert.
Warum ist dieses Artefakt forensisch relevant?
Lokale Time-Machine-Snapshots können einen früheren Zustand von Dateien bereitstellen, obwohl das externe Backup-Volume gerade nicht verfügbar ist. Dadurch können sie in geeigneten Fällen eine zusätzliche historische Datenquelle darstellen.
Ihre forensische Aussagekraft hängt von der tatsächlichen Snapshot-Verfügbarkeit und dem untersuchten Zeitraum ab. Sie bilden keine unbegrenzt vollständige Historie und dürfen nicht mit einer dauerhaften, externen Time-Machine-Sicherung gleichgesetzt werden.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Sie benötigen eine professionelle Untersuchung vorhandener Time-Machine-Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Auswertung früherer Dateizustände.