Dit overzicht bundelt alle vragen en antwoorden over IT-forensisch onderzoek voor macOS bij LanCologne – van Apple Silicon- en Intel-Macs via bestandssystemen, versleuteling en systeemconfiguratie tot sporen in netwerken, apps en gebruikersgegevens, evenals de gebruikte forensische tools. Klik op een categorie om de bijbehorende vragen te bekijken.
Hardwaremodellen en beveiligingsmethoden
- Forensische back-up maken van een Apple Silicon-Mac
- Forensische back-up maken van een Intel-Mac zonder T2
- Een Intel-Mac met T2 Security Chip forensisch back-uppen
- Forensische back-up maken van een iMac en deze analyseren
- Forensische back-up maken van en analyse uitvoeren op een Mac mini
- Forensische back-up maken van en analyse uitvoeren op de Mac Studio
- Forensische back-up maken van en analyse uitvoeren op een MacBook Pro
- Forensische back-up maken van en analyse uitvoeren op een MacBook Air
- Forensische back-up maken van en analyse uitvoeren op een Mac Pro
- Forensisch gebruik van Apple Silicon Share Disk
- Forensisch gebruik van de Intel Target Disk Mode
- macOS Recovery gebruiken bij forensische back-ups
- Forensische back-up maken van een Mac die momenteel is ontgrendeld
- Een uitgeschakelde Mac op een bewijsveilige manier overzetten
- Een versleutelde Mac forensisch back-uppen
- Externe Apple-opslagmedia op een bewijsveilige manier back-uppen
- Forensische Mac-images verifiëren aan de hand van hashwaarden
- De bewakingsketen van Mac-bewijsmateriaal documenteren
- Toegang tot bestanden bij Mac-onderzoeken tot een minimum beperken
Forensische hulpmiddelen en methodiek
- Het forensisch onderscheid tussen Mac-triage en volledige analyse
- Een Mac-acquisitie uitvoeren met SUMURI RECON ITR
- Mac-triage uitvoeren met SUMURI RECON ITR
- macOS-bewijsmateriaal analyseren met SUMURI RECON LAB
- Apple Extended Metadata analyseren met RECON LAB
- APFS-bewijsmateriaal analyseren met Belkasoft X
- macOS-tijdlijnen correleren met Belkasoft X
- APFS grondig onderzoeken met X-Ways Forensics
- Verwijderde Mac-gegevens controleren met X-Ways Forensics
- X-Tensions gebruiken voor gespecialiseerde Mac-analyses
- Mac-bevindingen controleren met verschillende forensische tools
- Eigen tools gebruiken voor zeldzame macOS-artefacten
- Unified Logs correleren met eigen tools
- Een volledige macOS-tijdlijn samenstellen op basis van meerdere artefacten
- Parserfouten en valse positieven herkennen bij Mac-forensisch onderzoek
- De reproduceerbaarheid van een Mac-onderzoek waarborgen
- macOS-forensisch onderzoek op een rechtsgeldige manier documenteren
- Waarom voor Mac-forensisch onderzoek meerdere tools en handmatige controle nodig zijn
Bestandssysteem, versleuteling en forensische back-up
- Forensische analyse van het APFS-bestandssysteem – De basis van modern macOS-onderzoek
- Forensische analyse van APFS-snapshots – eerdere toestanden van het bestandssysteem onderzoeken
- Forensische analyse van APFS-volumegroepen – Systeem- en gebruikersgegevens correct toewijzen
- Forensische analyse van FileVault – Beoordeling van de versleutelingsstatus en toegangsmogelijkheden
- De Secure Enclave forensisch classificeren – Hardwaregebonden beveiligingsmechanismen correct beoordelen
- FSEvents forensisch analyseren – Wijzigingen in het bestandssysteem onder macOS reconstrueren
- Forensische analyse van Time Machine-snapshots – Eerdere bestandsversies onder macOS onderzoeken
- Forensische analyse van de macOS KnowledgeC-database
- Forensische analyse van Spotlight-metadata – Geïndexeerde bestands- en inhoudsinformatie evalueren
- APFS-metadata handmatig controleren
- Forensische analyse van externe schijven in macOS
- Forensische analyse van macOS-schijfafbeeldingen
- macOS FSEvents-geschiedenis grondig forensisch correleren
- Forensische analyse van macOS Extended Attributes
Netwerk en communicatie
- Forensische analyse van locatiediensten – Technische evaluatie van de locatiegegevens van een Mac
- Forensische analyse van belangrijke locaties – Belangrijke locaties op macOS vakkundig classificeren
- Forensische analyse van Wi-Fi-netwerken in macOS – Netwerkverbindingen van een Mac reconstrueren
- Forensische analyse van Bluetooth in macOS – gekoppelde en gedetecteerde apparaten technisch classificeren
- Forensische analyse van macOS-netwerkuitbreidingen
- Forensische analyse van de macOS-firewall
- Forensische analyse van macOS VPN-artefacten
- Forensische analyse van de DNS- en proxy-configuratie in macOS
- Forensische analyse van schermdeling en beheer op afstand in macOS
- Forensische analyse van iCloud Drive op macOS
- Forensische analyse van AirDrop in macOS
- Forensische analyse van Handoff en Continuity in macOS
- Het hosts-bestand van macOS forensisch analyseren
- Forensische analyse van netwerkinterfaces in macOS
- Forensische analyse van macOS DHCP-artefacten
- Forensische analyse van ARP- en Neighbor-sporen in macOS
- Forensische analyse van macOS-printers en afdruksystemen
- Forensische analyse van macOS CUPS-artefacten
Systeem- en beveiligingsconfiguratie
- Forensische analyse van macOS Unified Logs – systeemgebeurtenissen en activiteiten reconstrueren
- LaunchAgents en LaunchDaemons forensisch analyseren – persistentie onder macOS onderzoeken
- Forensische analyse van inloggegevens en achtergrondprocessen – Automatisch gestarte programma’s reconstrueren
- SQLite-, WAL- en SHM-artefacten handmatig valideren
- Plist- en NSKeyedArchiver-gegevens handmatig valideren
- Forensische analyse van gatekeepers en quarantaine – beoordeling van de herkomst en uitvoering van software
- XProtect forensisch analyseren – De geïntegreerde malwarebescherming van Apple technisch in kaart brengen
- Forensische analyse van privacymachtigingen in macOS – Beoordeling van de toegang van apps tot beschermde bronnen
- Forensische analyse van Launch Services – App- en documenttoewijzingen onder macOS evalueren
- Forensische analyse van macOS-crashrapporten – procescrashes en diagnose-informatie onderzoeken
- Forensische analyse van macOS-plist-bestanden – configuraties en statussen evalueren
- Forensische analyse van SQLite-databases in macOS – gezamenlijke evaluatie van database, WAL en SHM
- Forensische analyse van de macOS-sleutelbundel
- Forensische analyse van macOS-certificaten en vertrouwensinstellingen
- Forensische analyse van macOS-configuratieprofielen
- Forensische analyse van macOS MDM-artefacten
- Forensische analyse van macOS-systeemuitbreidingen
- Forensische analyse van macOS-kernel-extensies
- Forensische analyse van de TCC-database in macOS
- Forensische analyse van de macOS-privacydatabase voor app-machtigingen
- Forensische analyse van de macOS-database met quarantaine-gebeurtenissen
- De herkomst van macOS-downloads en WhereFroms forensisch analyseren
Terminal, shell, scripten en software-installatie
- Forensische analyse van macOS-Terminal-artefacten
- Forensische analyse van macOS Zsh-artefacten
- Forensische analyse van macOS Bash-artefacten
- Forensische analyse van macOS-sudo-artefacten
- Forensische analyse van macOS Cron en periodieke taken
- Forensische analyse van macOS-installatiepakketten
- De installatiegeschiedenis van macOS forensisch analyseren
- Forensische analyse van artefacten van macOS-software-updates
- Forensische analyse van artefacten in de macOS App Store
- Forensische analyse van macOS Homebrew-artefacten
- Forensische analyse van Python-omgevingen in macOS
- Forensische analyse van macOS Automator en sneltoetsen
Apps, Finder en gebruikersgegevens
- Screen Time forensisch analyseren – App- en websitegebruik op macOS in kaart brengen
- Forensische analyse van recente items – aanwijzingen over recent gebruikte objecten reconstrueren
- Forensische analyse van macOS-gebruikersaccounts – Inzicht krijgen in gebruikers- en accountstructuren
- Forensische analyse van macOS-aanmeldingsartefacten – aanmeldings- en sessieprocessen reconstrueren
- De Safari-geschiedenis forensisch analyseren – Webactiviteiten onder macOS reconstrueren
- Safari-downloads forensisch analyseren – De herkomst van gedownloade bestanden onderzoeken
- Forensische analyse van de prullenbak in macOS – verwijderde en verplaatste bestanden onderzoeken
- Forensische analyse van macOS USB-apparaten – externe apparaten en gegevensdragers traceren
- De macOS-nieuwsapp forensisch analyseren
- macOS Mail forensisch analyseren
- Forensische analyse van de macOS-agenda
- Forensische analyse van macOS-contacten
- Forensische analyse van macOS-notities
- Forensische analyse van macOS-app-bundels en codeondertekening
- Forensische analyse van macOS Finder-artefacten
- Forensische analyse van .DS_Store-bestanden in macOS
- Forensische analyse van macOS-aliasbestanden
- Forensische analyse van macOS-bladwijzers en Security-Scoped-bladwijzers
Overige vragen
- Forensische analyse van de macOS-shellgeschiedenis – Terminal- en opdrachtactiviteiten onderzoeken
- Forensische analyse van macOS SSH – Onderzoek naar sporen van inloggen op afstand en sleutels
- Forensische analyse van macOS-app-sandbox-containers
- Forensische analyse van macOS Group Containers
- Forensische analyse van macOS-voorkeuren en CFPreferences
- Forensische analyse van NSUserDefaults-artefacten in macOS
- Forensische analyse van de opgeslagen applicatiestatus in macOS
- Forensische analyse van macOS Resume-artefacten
- Forensische analyse van macOS QuickLook-artefacten
- Forensische analyse van de cachebestanden voor miniaturen en voorbeelden in macOS
- Het meldingencentrum van macOS forensisch analyseren