IT-forensisch onderzoek · macOS

Forensische analyse van macOS-schijfafbeeldingen

macOS-schijfimages kunnen in het kader van een macOS-onderzoek relevante technische sporen opleveren. DMG- en andere schijfimagebestanden, evenals beschikbare sporen van het koppelen en het gebruik ervan, worden onderzocht. De aanwezigheid, integratie en daadwerkelijke gebruik worden afzonderlijk beoordeeld.

Vrijblijvend informeren

Voor een betrouwbare beoordeling worden bestaande artefacten niet afzonderlijk bekeken. Configuratie, technische toestand en daadwerkelijk aantoonbare activiteit moeten van elkaar worden onderscheiden en worden gecorreleerd met onafhankelijke sporen.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken back-ups van de artefacten die relevant zijn voor „macOS Disk Images“ en onderzoeken deze op forensische werkkopieën. De herkomst, opslaglocatie, tijdsaanduidingen, context van het bestandssysteem en technische randvoorwaarden worden gedocumenteerd.

Er worden alleen uitspraken gedaan voor zover deze technisch worden onderbouwd door de concreet vastgelegde gegevens. Bij de interpretatie wordt rekening gehouden met de versie van het besturingssysteem en artefactspecifieke bijzonderheden.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Incidentrespons en onderzoeken naar inbreuken
Reconstructie van gebruikers- en systeemactiviteiten
Onderzoek naar configuraties die van belang zijn voor de veiligheid
Onderzoek naar mogelijke manipulaties
Tijdelijke correlatie met andere macOS-artefacten
Technische bewijsvastlegging en traceerbare documentatie

Zo verloopt het forensisch onderzoek

De relevante gegevens worden eerst op een bewijsveilige manier vastgelegd en gehasht. Het verdere onderzoek vindt plaats op een werkkopie. Vervolgens worden de voor de zaak relevante artefacten geïdentificeerd, gestructureerd geëvalueerd en in verband gebracht met onafhankelijke sporen.

Tijdstempels, configuratiestaten en logbestanden worden beoordeeld op basis van hun feitelijke technische betekenis. De bevindingen en de interpretatie worden duidelijk van elkaar gescheiden.

Waarom is dit onderzoeksgebied forensisch relevant?

DMG- en andere schijfimagebestanden, evenals beschikbare sporen van het koppelen en het gebruik ervan, onderzoeken. De aanwezigheid, het koppelen en het daadwerkelijke gebruik worden afzonderlijk beoordeeld.

De concrete sporen die achterblijven, hangen onder andere af van de macOS-versie, het hardwareplatform, de systeeminstellingen, de bewaartermijn en tussentijdse wijzigingen. Het ontbreken van een enkel artefact is daarom in principe geen automatisch negatief bewijs.

Veelgestelde vragen

Waar moet je bij „macOS Disk Images“ forensisch gezien op letten?
We maken back-ups van de artefacten die relevant zijn voor „macOS Disk Images“ en onderzoeken deze op forensische werkkopieën. Herkomst, opslaglocatie, tijdsaanduidingen, bestandssysteemcontext en technische randvoorwaarden worden gedocumenteerd. Er worden alleen conclusies getrokken voor zover deze technisch worden ondersteund door de concreet geback-upte gegevensset. Bij de interpretatie wordt rekening gehouden met de versie van het besturingssysteem en artefactspecifieke bijzonderheden.
Hoe verloopt zo’n forensisch onderzoek in de praktijk?
De relevante gegevens worden eerst op een bewijsveilige manier vastgelegd en gehasht. Het verdere onderzoek vindt plaats op een werkkopie. Vervolgens worden de voor de zaak relevante artefacten geïdentificeerd, gestructureerd geëvalueerd en gecorreleerd met onafhankelijke sporen. Tijdstempels, configuratiestaten en logbestanden worden beoordeeld op basis van hun daadwerkelijke technische betekenis. Bevindingen en interpretaties worden duidelijk van elkaar gescheiden.
Welke forensische waarde hebben de resultaten op dit gebied?
DMG- en andere schijfimagebestanden, evenals beschikbare sporen van het mounten en het gebruik ervan onderzoeken. De aanwezigheid, integratie en daadwerkelijke gebruikssituatie worden afzonderlijk beoordeeld. De concrete sporenafdruk hangt onder andere af van de macOS-versie, het hardwareplatform, de systeeminstellingen, de bewaartermijn en tussentijdse wijzigingen. Het ontbreken van een enkel artefact is daarom in principe geen automatisch negatief bewijs.
Worden bij een dergelijk onderzoek vermoedens als vaststaande bevindingen gepresenteerd?
Nee. De resultaten van technische onderzoeken worden alleen weergegeven voor zover ze worden gestaafd door de daadwerkelijk vastgelegde gegevens. Aannames die niet kunnen worden gestaafd, worden niet als vaststaande bevindingen geformuleerd.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar „macOS-schijfkopieën“? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en een technisch verantwoorde analyse.

Nu contact opnemen