IT-forensisch onderzoek · macOS
Forensische analyse van APFS-volumegroepen – Systeem- en gebruikersgegevens correct toewijzen
Moderne macOS-systemen maken gebruik van APFS-volumegroepen om systeemonderdelen en veranderlijke gebruikersgegevens logisch van elkaar te scheiden. Apple beschrijft het opstartvolume als een volumegroep die onder andere bestaat uit een systeemvolume en een bijbehorend gegevensvolume. Het systeemvolume bevat de systeembestanden die nodig zijn om op te starten en Apple-eigen systeemonderdelen, terwijl het gegevensvolume veranderlijke inhoud bevat, zoals gebruikersbestanden, geïnstalleerde applicaties en andere beschrijfbare gebieden.
Voor macOS-forensisch onderzoek is deze scheiding van cruciaal belang. Bij een analyse mag niet worden aangenomen dat alle relevante informatie zich op één enkel volume bevindt. Integendeel, de bij elkaar horende volumes, hun functies en hun onderlinge relaties moeten correct worden geïdentificeerd en gedocumenteerd voordat bestanden, mappen en andere artefacten technisch worden geëvalueerd.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We identificeren APFS-containers, de volumes die daarin zijn opgenomen en hun rol binnen de macOS-volumestructuur. Daarbij wordt met name gecontroleerd welke volumes tot een systeemvolumegroep behoren en hoe systeem- en gegevensvolumes logisch met elkaar zijn verbonden. Afhankelijk van het systeem kunnen er bovendien preboot-, herstel- en VM-volumes aanwezig zijn, die in het kader van het onderzoek apart worden ingedeeld.
Relevante inhoud wordt niet afzonderlijk vanuit één enkel volume bekeken. In plaats daarvan vindt de technische toewijzing plaats binnen de gehele APFS-structuur. Hierdoor kunnen paden, gebruikersmappen, geïnstalleerde applicaties, systeemcomponenten en andere gegevens correct worden toegewezen aan het betreffende volume en de functie daarvan.
Typische toepassingsgebieden
Zo verloopt een analyse van APFS-volumegroepen
Nadat de gegevensdrager of het macOS-systeem op een bewijsveilige manier is vastgelegd, wordt eerst de APFS-containerstructuur vastgesteld. Vervolgens worden de aanwezige volumes, hun rollen en hun UUID-gebonden toewijzingen gedocumenteerd. Bij een macOS-systeeminstallatie wordt gecontroleerd welke volumes samen een volumegroep vormen en welke andere hulpvolumes er binnen de container aanwezig zijn.
Pas daarna begint de eigenlijke analyse van de artefacten. Bestanden en mappen worden geëvalueerd, rekening houdend met het volume waartoe ze daadwerkelijk behoren. Bij macOS 11 en nieuwer moet er bovendien rekening mee worden gehouden dat het systeemvolume standaard vanuit een snapshot wordt opgestart. De resultaten worden gekoppeld aan andere macOS-artefacten en alle technische bevindingen worden op een traceerbare manier gedocumenteerd.
Waarom zijn APFS-volumegroepen forensisch belangrijk?
Het onderscheid tussen systeem- en gegevensvolumes verandert de manier waarop moderne macOS-systemen forensisch moeten worden onderzocht. Mappen die voor de gebruiker als één samenhangende bestandsstructuur lijken, kunnen technisch gezien op verschillende APFS-volumes staan. Zonder kennis van de volumegroepstructuur bestaat daarom het risico dat gegevens verkeerd worden toegewezen of dat relevante inhoud onvolledig wordt vastgelegd.
Daarnaast vervullen andere APFS-volumes verschillende taken. Apple beschrijft onder andere preboot-, VM- en recovery-volumes, die elk hun eigen functies hebben. Voor een gedegen onderzoek moeten deze rollen van elkaar worden onderscheiden. Een volumegroep is daarom geen op zichzelf staand onderdeel, maar een fundamenteel onderdeel van de macOS-opslagarchitectuur, dat van invloed is op de juiste interpretatie van talrijke andere sporen.
Veelgestelde vragen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professionele analyse van een APFS-volumegroep of een modern macOS-systeem? LanCologne ondersteunt u bij het maken van een voor de rechtbank geldige back-up van digitaal bewijsmateriaal en bij de traceerbare toewijzing en analyse van systeem-, gegevens- en andere APFS-volumes.
In het kader van dit thema
- Forensische analyse van FileVault – Beoordeling van de versleutelingsstatus en toegangsmogelijkheden
- De Secure Enclave forensisch classificeren – Hardwaregebonden beveiligingsmechanismen correct beoordelen
- FSEvents forensisch analyseren – Wijzigingen in het bestandssysteem onder macOS reconstrueren
- Forensische analyse van Time Machine-snapshots – Eerdere bestandsversies onder macOS onderzoeken