IT-forensisch onderzoek · macOS

APFS-bewijsmateriaal analyseren met Belkasoft X

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Vrijblijvend informeren

Bij Apple-computers is dit punt bijzonder belangrijk, omdat de hardware- en beveiligingsarchitectuur de afgelopen jaren aanzienlijk is veranderd. Een oudere Intel-iMac, een Intel-Mac met T2 Security Chip en een recente Mac Studio met Apple Silicon mogen niet volgens hetzelfde technische schema worden behandeld. APFS, Secure Enclave, FileVault en de betreffende systeemstatus bepalen welke gegevens toegankelijk zijn en welke back-upmethode de minste wijzigingen veroorzaakt.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Waarom LanCologne?

LanCologne onderzoekt Apple-computers niet volgens een algemeen standaardschema, maar op basis van de concrete hardware- en beveiligingsarchitectuur. Onze medewerkers beschikken over tientallen jaren ervaring in de informatietechnologie en jarenlange praktijkervaring in IT-forensisch onderzoek. Wij ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken en overheidsinstanties bij het technisch onderzoek naar digitale zaken.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het apparaat, het model, het serienummer of inventarisnummer, de aansluitstatus, de zichtbare systeemstatus en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of een live-registratie zinvol is, of dat een recovery-, target-disk- of share-disk-procedure technisch verantwoord is.

In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde weergave, logische back-up en gerichte triage. De keuze hangt niet af van gemak, maar van de hardwaregeneratie, FileVault, de APFS-structuur, de beschikbare ontgrendelingsstatus en de concrete bewijsvraag. Waar dit technisch mogelijk is, wordt in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live- of herstelmaatregelen worden uitdrukkelijk vastgelegd.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen.

Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows.

Voor een lezer zonder technische achtergrond is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt“ niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als Apple met een nieuwe macOS-versie een database of een metadataformaat wijzigt, kan een parser onvolledig of verkeerd reageren. Daarom controleren we bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde bevindingen bevestigt.

Dat is ook de reden waarom we meerdere tools gebruiken. RECON LAB kan Apple-specifieke structuren native onder macOS analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde controles van het bestandssysteem en de ruwe gegevens mogelijk. Als onafhankelijke analyses met elkaar overeenkomen, vergroot dat de betrouwbaarheid. Als ze niet met elkaar overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende match gekozen.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Bewijsverzameling van iMac, Mac mini, Mac Studio, MacBook en Mac Pro
Onderzoek naar Apple Silicon-, T2- en oudere Intel-systemen
Incidentrespons en malware-onderzoek
Analyse van APFS-, gebruikers-, applicatie- en systeemartefacten
Reconstructie van bestands-, gebruikers- en netwerkactiviteiten
Controle van de resultaten van automatische parsers
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, bedrijven en overheidsinstanties

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We noteren of het apparaat aan of uit staat, is ingelogd, vergrendeld is of is aangesloten op externe opslagmedia. Deze informatie kan later van cruciaal belang zijn.

2Technische classificatie

De chipgeneratie, de macOS-versie, de APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald.

3Bewijsveilige beveiliging

De back-up wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden gebruikt voor imaging of triage van moderne Macs. In andere situaties is Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon nodig. Elke stap wordt geregistreerd.

4Integriteitscontrole

De gegenereerde afbeeldingen of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. De analyse en zoekopdrachten worden vervolgens uitgevoerd op werkkopieën.

5Analyse in meerdere stappen

RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen.

6Handmatige validatie

Als een artefact bijzonder relevant is voor het bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we de ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig maken we gebruik van eigen tools.

7Verslag en bewijsstukken

Uiteindelijk wordt er niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een database-vermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Vooral op moderne Macs kan een poging tot een „klassieke“ schijfanalyse bovendien stranden op technische beperkingen. Hardwaregebonden versleuteling, Secure Enclave, FileVault en APFS maken duidelijk waarom een vakkundige back-up vóór de eigenlijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.

Veelgestelde vragen

Was ist bei „APFS-Beweismittel mit Belkasoft X analysieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Hoe verloopt zo’n forensisch onderzoek in de praktijk?
1 Verzameling van bewijsmateriaal en vastlegging van de toestand Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We leggen vast of het apparaat is in- of uitgeschakeld, aangemeld, vergrendeld of aangesloten op externe gegevensdragers. Deze informatie kan later van doorslaggevend belang zijn. 2 Technische classificatie De chipgeneratie, macOS-versie, APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald. 3 Bewijsveilige back-up De back-upmethode wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden ingezet voor imaging of triage van moderne Macs. Andere situaties vereisen Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon. Elke stap wordt gelogd. 4 Integriteitscontrole Gemaakte images of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. Analyse en zoekopdrachten vinden vervolgens plaats op werkkopieën. 5 Meerfasige evaluatie RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen. 6 Handmatige validatie Als een artefact bijzonder relevant is als bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig worden eigen tools ingezet. 7 Rapport en bewijsverwijzing Uiteindelijk wordt niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit welke technische bron de bevinding ondersteunt, welke conclusie gerechtvaardigd is en waar de grenzen liggen.
Welke forensische waarde hebben de resultaten op dit gebied?
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Worden bij een dergelijk onderzoek vermoedens als vaststaande bevindingen gepresenteerd?
Nee. De resultaten van technische onderzoeken worden alleen weergegeven voor zover ze worden gestaafd door de daadwerkelijk vastgelegde gegevens. Aannames die niet kunnen worden gestaafd, worden niet als vaststaande bevindingen geformuleerd.

LanCologne – macOS-forensisch onderzoek in Keulen

Sie benötigen eine professionelle Untersuchung zu „APFS-Beweismittel mit Belkasoft X analysieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Nu contact opnemen