Informatica forense · macOS
Analisi forense di XProtect – Valutazione tecnica della protezione integrata contro il malware di Apple
XProtect fa parte dell'architettura di protezione dal malware integrata in macOS. Apple descrive diversi livelli di protezione: Gatekeeper e la certificazione Notary hanno lo scopo di impedire la prima esecuzione di software indesiderato, mentre XProtect è in grado di rilevare e bloccare il malware noto e, in determinati casi, può anche supportare misure di rimozione del malware già eseguito.
Ai fini di un’analisi forense, XProtect è rilevante soprattutto in quanto parte integrante del contesto di sicurezza complessivo. Un risultato relativo a XProtect può fornire un’indicazione importante sulla presenza di malware noto o su una misura di protezione. Al contrario, l’assenza di un risultato di questo tipo non dimostra che un sistema fosse privo di malware.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo i risultati relativi a XProtect e le tracce di sistema associate a file, processi e meccanismi di persistenza sospetti. In questo contesto, le informazioni disponibili non vengono analizzate isolatamente, ma correlate con valori hash, dati di firma del codice, contesto di Gatekeeper e quarantena, log unificati e altri artefatti di malware.
La valutazione opera una chiara distinzione tra un meccanismo di protezione, una minaccia rilevata e l’effettiva prova di un’esecuzione riuscita o di una compromissione. Laddove XProtect non consenta di formulare un’affermazione attendibile, tale limite viene espressamente documentato.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Dopo aver acquisito le prove in modo inoppugnabile, vengono registrati i file sospetti, i processi e gli artefatti di sicurezza rilevanti. Le informazioni relative a XProtect vengono incrociate, dal punto di vista temporale e tecnico, con altre tracce. In tale contesto, si verifica se un risultato documenti semplicemente un rilevamento o un blocco, oppure se elementi aggiuntivi confermino un'effettiva esecuzione.
L'analisi tiene conto del fatto che i meccanismi di protezione e le firme di Apple vengono aggiornati. Le conclusioni si riferiscono quindi sempre allo stato e agli artefatti effettivamente presenti nel sistema esaminato.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
XProtect è rilevante dal punto di vista forense perché fa parte integrante del sistema di difesa contro il malware di macOS. Apple descrive XProtect non solo come un meccanismo di blocco, ma anche come parte integrante della risposta al malware già in esecuzione.
L'assenza di un avviso di XProtect non costituisce tuttavia una prova negativa. Malware nuovi, sconosciuti, modificati o non rilevati in altro modo possono non rientrare in un risultato specifico di XProtect. Un'analisi completa del malware richiede quindi ulteriori elementi e procedure di analisi.
Domande frequenti
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un'analisi professionale per verificare la presenza di un sospetto malware su un Mac? LanCologne vi supporta nel backup a prova di tribunale e nell'analisi tracciabile dei dati di XProtect e di altri artefatti di sicurezza.
In linea con questo argomento
- Analisi forense delle autorizzazioni relative alla privacy in macOS – Valutazione degli accessi delle app alle risorse protette
- Analisi forense dei servizi di avvio – Valutazione delle associazioni di app e documenti su macOS
- Analisi forense dei rapporti di crash di macOS – Esame dei crash dei processi e delle informazioni diagnostiche
- Analisi forense dei file Plist di macOS – Valutazione delle configurazioni e degli stati