MOBILE FORENSIK

APFS – Das Dateisystem von Apple

Das Apple File System (APFS) ist das moderne Dateisystem von Apple und bildet die Grundlage aktueller iPhones, iPads und Macs. Es wurde für Flash-Speicher entwickelt und bietet Funktionen wie Verschlüsselung, Snapshots und Copy-on-Write. Diese Eigenschaften beeinflussen unmittelbar die Möglichkeiten und Grenzen einer IT-forensischen Untersuchung.

Container und Volumes
Copy-on-Write zur Vermeidung direkter Überschreibungen
Snapshots für konsistente Zeitpunkte
Mehrstufige Verschlüsselung
Integritätsmechanismen
Optimierung für SSD- und Flash-Speicher

TECHNISCHER HINTERGRUND

Technische Grundlagen

APFS besteht aus Containern, in denen sich ein oder mehrere Volumes befinden. Diese teilen sich den verfügbaren Speicher dynamisch.

Forensisch relevante Eigenschaften:

  • Container und Volumes
  • Copy-on-Write zur Vermeidung direkter Überschreibungen
  • Snapshots für konsistente Zeitpunkte
  • Mehrstufige Verschlüsselung
  • Integritätsmechanismen
  • Optimierung für SSD- und Flash-Speicher

Diese Architektur unterscheidet sich deutlich von älteren Dateisystemen wie HFS+.

UNSER VORGEHEN

So läuft Ihre Untersuchung ab

Transparenter Prozess – von der ersten Anfrage bis zur Übergabe des Gutachtens.

1
Im Rahmen einer iPhone- oder macOS-Forensik werden APFS-Strukturen abhängig von der verfügbaren Datensicherung analysiert. Neben automatisierten Werkzeugen erfolgt eine manuelle Bewertung relevanter Dateisystemartefakte. Ergebnisse werden reproduzierbar dokumentiert und technisch eingeordnet.
2
LanCologne erstellt Privatgutachten sowie Gutachten für Unternehmen und Rechtsanwälte. Unsere Gutachten wurden bereits in gerichtlichen Verfahren verwendet. In einzelnen Verfahren wurden wir unmittelbar mit der Erstellung IT-forensischer Gutachten beauftragt. Auf Wunsch können anonymisierte beziehungsweise geschwärzte Referenzgutachten oder Auszüge vorgestellt werden.

TYPISCHE FRAGESTELLUNGEN

Wann wird diese Analyse benötigt?

  • Was ist ein APFS-Container?
  • Welche Bedeutung haben Volumes?
  • Wie funktionieren Snapshots?
  • Welche Rolle spielt Copy-on-Write?
  • Welche Auswirkungen hat die Verschlüsselung auf die Analyse?

GRENZEN & FAZIT

Was Sie wissen sollten

Nicht alle APFS-Bereiche sind in jeder Datensicherung verfügbar. Gerätemodell, Betriebssystemversion, Verschlüsselung und Sicherungsmethode bestimmen den Umfang der auswertbaren Daten.

APFS ist ein leistungsfähiges Dateisystem mit zahlreichen Sicherheits- und Integritätsfunktionen. Für die IT-Forensik ist ein fundiertes Verständnis dieser Architektur Voraussetzung für eine belastbare Bewertung digitaler Spuren.

KUNDENBEWERTUNGEN

Das sagen unsere Kunden

4,8 von 5 Sternen auf Trustpilot · 54 Bewertungen

★★★★★

“Höchste Professionalität, schnelle Bearbeitung und hervorragende Kommunikation. Das scheinbar Unmögliche wurde möglich gemacht. So stellt man sich echten Kundenservice vor – einmalig in Deutschland!”

idalein

Verifizierte Bewertung auf Trustpilot

★★★★★

“Sehr nette Beratung, super Erreichbarkeit und Kommunikation. Mein Problem wurde vollumfänglich gelöst, die verlorenen Daten konnten wiederhergestellt werden. Bin sehr zufrieden und natürlich erleichtert!”

Layla Pankratz

Verifizierte Bewertung auf Trustpilot

★★★★★

“Mein Problem wurde professionell und schnell gelöst, die Kontakte waren immer freundlich und ich kann mich auch heute noch bei Fragen melden – dafür bin ich sehr dankbar!”

Koelnerin

Verifizierte Bewertung auf Trustpilot

Jetzt anfragen – kostenlose Erstberatung

Sie benötigen eine professionelle Analyse eines Apple-Dateisystems oder eines iPhone-Backups? LanCologne unterstützt Sie mit einer objektiven IT-forensischen Untersuchung und nachvollziehbaren Dokumentation.

HÄUFIGE FRAGEN

Häufig gestellte Fragen

Klicken Sie auf eine Frage, um die Antwort zu sehen.

Was ist APFS?
Das Apple File System ist das aktuelle Dateisystem von Apple.
Was sind Snapshots?
Sie bilden den Zustand eines Dateisystems zu einem bestimmten Zeitpunkt ab.
Was bedeutet Copy-on-Write?
Geänderte Daten werden an neuer Stelle gespeichert, bevor bestehende Daten ersetzt werden.
Ist APFS verschlüsselt?
APFS unterstützt moderne Verschlüsselungsmechanismen, deren Nutzung vom Gerät und der Konfiguration abhängt.
Kann APFS forensisch untersucht werden?
Ja, soweit die erforderlichen Daten und technischen Voraussetzungen vorliegen.