MOBIELE FORENSIEK

APFS – Het bestandssysteem van Apple

Das Apple File System (APFS) ist das moderne Dateisystem von Apple und bildet die Grundlage aktueller iPhones, iPads und Macs. Es wurde für Flash-Speicher entwickelt und bietet Funktionen wie Verschlüsselung, Snapshots und Copy-on-Write. Diese Eigenschaften beeinflussen unmittelbar die Möglichkeiten und Grenzen einer IT-forensischen Untersuchung.

Container und Volumes
Copy-on-Write zur Vermeidung direkter Überschreibungen
Snapshots für konsistente Zeitpunkte
Mehrstufige Verschlüsselung
Integritätsmechanismen
Optimierung für SSD- und Flash-Speicher

TECHNISCHE ACHTERGROND

Technische basisprincipes

APFS besteht aus Containern, in denen sich ein oder mehrere Volumes befinden. Diese teilen sich den verfügbaren Speicher dynamisch.

Forensisch relevante Eigenschaften:

  • Container und Volumes
  • Copy-on-Write zur Vermeidung direkter Überschreibungen
  • Snapshots für konsistente Zeitpunkte
  • Mehrstufige Verschlüsselung
  • Integritätsmechanismen
  • Optimierung für SSD- und Flash-Speicher

Diese Architektur unterscheidet sich deutlich von älteren Dateisystemen wie HFS+.

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
Im Rahmen einer iPhone- oder macOS-Forensik werden APFS-Strukturen abhängig von der verfügbaren Datensicherung analysiert. Neben automatisierten Werkzeugen erfolgt eine manuelle Bewertung relevanter Dateisystemartefakte. Ergebnisse werden reproduzierbar dokumentiert und technisch eingeordnet.
2
LanCologne stelt particuliere rapporten op, evenals rapporten voor bedrijven en advocaten. Onze rapporten zijn al in gerechtelijke procedures gebruikt. In afzonderlijke procedures hebben wij rechtstreeks de opdracht gekregen om IT-forensische rapporten op te stellen. Op verzoek kunnen geanonimiseerde of roodgestreepte referentierapporten of uittreksels worden getoond.

TYPISCHE VRAGEN

Wanneer is deze analyse nodig?

  • Was ist ein APFS-Container?
  • Welche Bedeutung haben Volumes?
  • Wie funktionieren Snapshots?
  • Welche Rolle spielt Copy-on-Write?
  • Welche Auswirkungen hat die Verschlüsselung auf die Analyse?

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Nicht alle APFS-Bereiche sind in jeder Datensicherung verfügbar. Gerätemodell, Betriebssystemversion, Verschlüsselung und Sicherungsmethode bestimmen den Umfang der auswertbaren Daten.

APFS ist ein leistungsfähiges Dateisystem mit zahlreichen Sicherheits- und Integritätsfunktionen. Für die IT-Forensik ist ein fundiertes Verständnis dieser Architektur Voraussetzung für eine belastbare Bewertung digitaler Spuren.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Sie benötigen eine professionelle Analyse eines Apple-Dateisystems oder eines iPhone-Backups? LanCologne unterstützt Sie mit einer objektiven IT-forensischen Untersuchung und nachvollziehbaren Dokumentation.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Was ist APFS?
Das Apple File System ist das aktuelle Dateisystem von Apple.
Was sind Snapshots?
Sie bilden den Zustand eines Dateisystems zu einem bestimmten Zeitpunkt ab.
Was bedeutet Copy-on-Write?
Geänderte Daten werden an neuer Stelle gespeichert, bevor bestehende Daten ersetzt werden.
Ist APFS verschlüsselt?
APFS unterstützt moderne Verschlüsselungsmechanismen, deren Nutzung vom Gerät und der Konfiguration abhängt.
Kann APFS forensisch untersucht werden?
Ja, soweit die erforderlichen Daten und technischen Voraussetzungen vorliegen.