Questa panoramica raccoglie tutte le domande e le risposte relative all'informatica forense per macOS su LanCologne: dai Mac con Apple Silicon e Intel, passando per i file system, la crittografia e la configurazione di sistema, fino alle tracce relative alla rete, alle app e ai dati degli utenti, nonché agli strumenti forensi utilizzati. Clicca su una categoria per visualizzare le domande corrispondenti.
Modelli hardware e metodi di backup
- Eseguire un backup forense su un Mac con Apple Silicon
- Eseguire il backup forense di un Mac Intel senza chip T2
- Acquisizione forense di un Mac Intel con chip di sicurezza T2
- Eseguire il backup forense e l'analisi di un iMac
- Backup forense e analisi del Mac mini
- Backup forense e analisi del Mac Studio
- Backup forense e analisi del MacBook Pro
- Backup forense e analisi del MacBook Air
- Backup forense e analisi del Mac Pro
- Utilizzo forense di Apple Silicon Share Disk
- Utilizzo forense della modalità Target Disk di Intel
- Utilizzo di macOS Recovery nel backup forense
- Eseguire un backup forense su un Mac sbloccato
- Trasferire i dati da un Mac spento in modo sicuro
- Eseguire un backup forense di un Mac crittografato
- Eseguire un backup a prova di contenzioso dei supporti dati Apple esterni
- Verifica delle immagini forensi di Mac tramite i valori hash
- Documentare la catena di custodia delle prove relative ai Mac
- Ridurre al minimo gli accessi in scrittura durante le indagini sui Mac
Strumenti e metodologia forensi
- Distinguere tra triage Mac e analisi forense completa
- Eseguire l'acquisizione Mac con SUMURI RECON ITR
- Eseguire il triage dei Mac con SUMURI RECON ITR
- Analizzare le prove relative a macOS con SUMURI RECON LAB
- Analizzare i metadati estesi di Apple con RECON LAB
- Analisi delle prove APFS con Belkasoft X
- Correlare le linee temporali di macOS con Belkasoft X
- Analisi approfondita di APFS con X-Ways Forensics
- Verificare i dati cancellati dal Mac con X-Ways Forensics
- Utilizzare X-Tensions per analisi specializzate su Mac
- Verificare i risultati ottenuti su Mac utilizzando diversi strumenti forensi
- Utilizzare strumenti personalizzati per gli artefatti rari di macOS
- Correlare i log unificati con strumenti propri
- Creare una cronologia completa di macOS a partire da diversi elementi
- Riconoscere gli errori di analisi e i falsi positivi nell’analisi forense su Mac
- Garantire la riproducibilità di un esame effettuato su Mac
- Documentazione forense su macOS a prova di tribunale
- Perché l'analisi forense dei Mac richiede diversi strumenti e una verifica manuale
Sistema di file, crittografia e backup forense
- Analisi forense del file system APFS – Fondamenti delle moderne indagini su macOS
- Analisi forense degli snapshot APFS – Esame degli stati precedenti del filesystem
- Analisi forense dei gruppi di volumi APFS – Corretta attribuzione dei dati di sistema e degli utenti
- Analisi forense di FileVault – Valutazione dello stato della crittografia e delle possibilità di accesso
- Analisi forense della Secure Enclave: valutare correttamente i meccanismi di sicurezza legati all’hardware
- Analisi forense di FSEvents – Ricostruzione delle modifiche al file system su macOS
- Analisi forense delle istantanee di Time Machine – Esame delle versioni precedenti dei file su macOS
- Analisi forense del database KnowledgeC di macOS
- Analisi forense dei metadati di Spotlight – Valutazione delle informazioni indicizzate relative a file e contenuti
- Verifica manuale dei metadati APFS
- Analisi forense dei volumi esterni su macOS
- Analisi forense delle immagini disco di macOS
- Analisi forense approfondita della cronologia degli eventi FSEvents su macOS
- Analisi forense degli attributi estesi di macOS
Rete e comunicazione
- Analisi forense dei servizi di localizzazione – Valutazione tecnica dei dati di localizzazione di un Mac
- Analisi forense dei luoghi significativi – Classificazione professionale dei luoghi significativi su macOS
- Analisi forense delle reti Wi-Fi su macOS – Ricostruzione delle connessioni di rete di un Mac
- Analisi forense del Bluetooth su macOS – classificazione tecnica dei dispositivi accoppiati e rilevati
- Analisi forense delle estensioni di rete di macOS
- Analisi forense del firewall di macOS
- Analisi forense degli artefatti VPN su macOS
- Analisi forense della configurazione DNS e proxy su macOS
- Analisi forense della condivisione dello schermo e della gestione remota su macOS
- Analisi forense di iCloud Drive su macOS
- Analisi forense di AirDrop su macOS
- Analisi forense di Handoff e Continuity su macOS
- Analisi forense del file hosts di macOS
- Analisi forense delle interfacce di rete su macOS
- Analisi forense degli artefatti DHCP su macOS
- Analisi forense delle tracce ARP e Neighbor su macOS
- Analisi forense delle stampanti e del sistema di stampa su macOS
- Analisi forense degli artefatti CUPS su macOS
Configurazione del sistema e della sicurezza
- Analisi forense dei log unificati di macOS – Ricostruzione degli eventi di sistema e delle attività
- Analisi forense di LaunchAgents e LaunchDaemons – Indagine sulla persistenza in macOS
- Analisi forense delle voci di accesso e dei servizi in background – Ricostruzione degli avvii automatici dei programmi
- Convalidare manualmente gli artefatti SQLite, WAL e SHM
- Convalidare manualmente i dati Plist e NSKeyedArchiver
- Analisi forense dei gatekeeper e della quarantena – Valutazione dell’origine e dell’esecuzione del software
- Analisi forense di XProtect – Valutazione tecnica della protezione integrata contro il malware di Apple
- Analisi forense delle autorizzazioni relative alla privacy in macOS – Valutazione degli accessi delle app alle risorse protette
- Analisi forense dei servizi di avvio – Valutazione delle associazioni di app e documenti su macOS
- Analisi forense dei rapporti di crash di macOS – Esame dei crash dei processi e delle informazioni diagnostiche
- Analisi forense dei file Plist di macOS – Valutazione delle configurazioni e degli stati
- Analisi forense dei database SQLite su macOS – Valutazione congiunta di database, WAL e SHM
- Analisi forense del portachiavi di macOS
- Analisi forense dei certificati e delle impostazioni di affidabilità in macOS
- Analisi forense dei profili di configurazione di macOS
- Analisi forense degli artefatti MDM su macOS
- Analisi forense delle estensioni di sistema di macOS
- Analisi forense delle estensioni del kernel di macOS
- Analisi forense del database TCC di macOS
- Analisi forense del database della privacy di macOS relativo alle autorizzazioni delle app
- Analisi forense del database degli eventi di quarantena di macOS
- Analisi forense della provenienza dei download su macOS e di WhereFrom
Terminale, shell, scripting e installazione di software
- Analisi forense degli artefatti del Terminale di macOS
- Analisi forense degli artefatti Zsh su macOS
- Analisi forense degli artefatti di Bash su macOS
- Analisi forense degli artefatti Sudo su macOS
- Analisi forense di Cron e dei processi periodici su macOS
- Analisi forense dei pacchetti di installazione di macOS
- Analisi forense della cronologia delle installazioni di macOS
- Analisi forense degli artefatti degli aggiornamenti software di macOS
- Analisi forense degli artefatti dell'App Store di macOS
- Analisi forense degli artefatti di Homebrew su macOS
- Analisi forense degli ambienti Python su macOS
- Analisi forense di Automator e delle scorciatoie da tastiera su macOS
App, Finder e dati degli utenti
- Analisi forense dello Screen Time – Classificazione dell'utilizzo di app e siti web su macOS
- Analisi forense degli elementi recenti – Ricostruzione delle tracce relative agli oggetti utilizzati di recente
- Analisi forense degli account utente su macOS – Comprensione delle strutture degli utenti e degli account
- Analisi forense degli artefatti di accesso a macOS – Ricostruzione delle operazioni di accesso e di sessione
- Analisi forense della cronologia di Safari – Ricostruzione delle attività web su macOS
- Analisi forense dei download di Safari – Indagine sulla provenienza dei file scaricati
- Analisi forense del Cestino di macOS – Esame dei file cancellati e spostati
- Analisi forense dei dispositivi USB su macOS – Tracciamento di dispositivi esterni e supporti di dati
- Analisi forense dell'app Notizie di macOS
- Analisi forense di Mail su macOS
- Analisi forense del Calendario di macOS
- Analisi forense dei contatti su macOS
- Analisi forense delle note di macOS
- Analisi forense dei pacchetti di app macOS e della firma del codice
- Analisi forense degli artefatti del Finder di macOS
- Analisi forense dei file .DS_Store su macOS
- Analisi forense dei file alias su macOS
- Analisi forense dei segnalibri di macOS e dei segnalibri con ambito di sicurezza
Altre domande
- Analisi forense della cronologia della shell di macOS – Esame delle attività del Terminale e dei comandi
- Analisi forense di macOS tramite SSH – Esame delle tracce relative agli accessi remoti e alle chiavi
- Analisi forense dei contenitori sandbox delle app su macOS
- Analisi forense dei contenitori di gruppo in macOS
- Analisi forense delle preferenze di macOS e di CFPreferences
- Analisi forense degli artefatti NSUserDefaults su macOS
- Analisi forense dello stato salvato delle applicazioni su macOS
- Analisi forense degli artefatti di Resume su macOS
- Analisi forense degli artefatti di QuickLook su macOS
- Analisi forense delle cache delle miniature e delle anteprime su macOS
- Analisi forense del Centro Notifiche di macOS