IT-forensisch onderzoek · macOS

Forensische analyse van APFS-volumegroepen – Systeem- en gebruikersgegevens correct toewijzen

Moderne macOS-systemen maken gebruik van APFS-volumegroepen om systeemonderdelen en veranderlijke gebruikersgegevens logisch van elkaar te scheiden. Apple beschrijft het opstartvolume als een volumegroep die onder andere bestaat uit een systeemvolume en een bijbehorend gegevensvolume. Het systeemvolume bevat de systeembestanden die nodig zijn om op te starten en Apple-eigen systeemonderdelen, terwijl het gegevensvolume veranderlijke inhoud bevat, zoals gebruikersbestanden, geïnstalleerde applicaties en andere beschrijfbare gebieden.

Vrijblijvend informeren

Voor macOS-forensisch onderzoek is deze scheiding van cruciaal belang. Bij een analyse mag niet worden aangenomen dat alle relevante informatie zich op één enkel volume bevindt. Integendeel, de bij elkaar horende volumes, hun functies en hun onderlinge relaties moeten correct worden geïdentificeerd en gedocumenteerd voordat bestanden, mappen en andere artefacten technisch worden geëvalueerd.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We identificeren APFS-containers, de volumes die daarin zijn opgenomen en hun rol binnen de macOS-volumestructuur. Daarbij wordt met name gecontroleerd welke volumes tot een systeemvolumegroep behoren en hoe systeem- en gegevensvolumes logisch met elkaar zijn verbonden. Afhankelijk van het systeem kunnen er bovendien preboot-, herstel- en VM-volumes aanwezig zijn, die in het kader van het onderzoek apart worden ingedeeld.

Relevante inhoud wordt niet afzonderlijk vanuit één enkel volume bekeken. In plaats daarvan vindt de technische toewijzing plaats binnen de gehele APFS-structuur. Hierdoor kunnen paden, gebruikersmappen, geïnstalleerde applicaties, systeemcomponenten en andere gegevens correct worden toegewezen aan het betreffende volume en de functie daarvan.

Typische toepassingsgebieden

Forensisch onderzoek naar moderne macOS-opstartvolumes
Toewijzing van systeem- en gebruikersgegevens
Reconstructie van bestandssysteemstructuren volgens macOS-Updates
Analyse van met FileVault beveiligde systemen na een succesvolle, bewijskrachtige registratie
Onderzoek naar incidentresponsgevallen op macOS
Beoordeling van systeemmanipulaties en persistentiemechanismen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een analyse van APFS-volumegroepen

Nadat de gegevensdrager of het macOS-systeem op een bewijsveilige manier is vastgelegd, wordt eerst de APFS-containerstructuur vastgesteld. Vervolgens worden de aanwezige volumes, hun rollen en hun UUID-gebonden toewijzingen gedocumenteerd. Bij een macOS-systeeminstallatie wordt gecontroleerd welke volumes samen een volumegroep vormen en welke andere hulpvolumes er binnen de container aanwezig zijn.

Pas daarna begint de eigenlijke analyse van de artefacten. Bestanden en mappen worden geëvalueerd, rekening houdend met het volume waartoe ze daadwerkelijk behoren. Bij macOS 11 en nieuwer moet er bovendien rekening mee worden gehouden dat het systeemvolume standaard vanuit een snapshot wordt opgestart. De resultaten worden gekoppeld aan andere macOS-artefacten en alle technische bevindingen worden op een traceerbare manier gedocumenteerd.

Waarom zijn APFS-volumegroepen forensisch belangrijk?

Het onderscheid tussen systeem- en gegevensvolumes verandert de manier waarop moderne macOS-systemen forensisch moeten worden onderzocht. Mappen die voor de gebruiker als één samenhangende bestandsstructuur lijken, kunnen technisch gezien op verschillende APFS-volumes staan. Zonder kennis van de volumegroepstructuur bestaat daarom het risico dat gegevens verkeerd worden toegewezen of dat relevante inhoud onvolledig wordt vastgelegd.

Daarnaast vervullen andere APFS-volumes verschillende taken. Apple beschrijft onder andere preboot-, VM- en recovery-volumes, die elk hun eigen functies hebben. Voor een gedegen onderzoek moeten deze rollen van elkaar worden onderscheiden. Een volumegroep is daarom geen op zichzelf staand onderdeel, maar een fundamenteel onderdeel van de macOS-opslagarchitectuur, dat van invloed is op de juiste interpretatie van talrijke andere sporen.

Veelgestelde vragen

Wat is een APFS-volumegroep?+
Een volumegroep verbindt meerdere logische APFS-volumes die samen als een samenhangende systeemstructuur worden gebruikt. In macOS bestaat de opstartvolumegroep doorgaans uit een systeemvolume en een gegevensvolume.
Wat is het verschil tussen een systeemvolume en een gegevensvolume?+
Het systeemvolume bevat de voor macOS benodigde systeembestanden en is in moderne versies extra beveiligd. Het gegevensvolume bevat veranderlijke gegevens, zoals gebruikersbestanden, geïnstalleerde programma’s en andere beschrijfbare gebieden.
Welke andere APFS-volumes kunnen er nog meer zijn?+
Afhankelijk van het systeem kunnen er onder andere preboot-, herstel- en VM-volumes aanwezig zijn. Of deze daadwerkelijk beschikbaar zijn en worden gebruikt, moet per onderzoek worden nagegaan.
Waarom is het niet voldoende om alleen de hoeveelheid gegevens te onderzoeken?+
Afhankelijk van de vraagstelling kan ook informatie uit het systeemvolume, Preboot, Recovery of andere APFS-structuren relevant zijn. De betekenis ervan blijkt pas uit de totale analyse van de bij elkaar horende volumes.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professionele analyse van een APFS-volumegroep of een modern macOS-systeem? LanCologne ondersteunt u bij het maken van een voor de rechtbank geldige back-up van digitaal bewijsmateriaal en bij de traceerbare toewijzing en analyse van systeem-, gegevens- en andere APFS-volumes.

Nu contact opnemen