IT-forensisch onderzoek · macOS

Forensische analyse van macOS USB-apparaten – externe apparaten en gegevensdragers traceren

Externe USB-apparaten en opslagmedia kunnen een centrale rol spelen bij onderzoeken naar gegevenslekken, malware en gebruikersactiviteiten. macOS herkent aangesloten hardware via zijn apparaat- en stuurprogramma-architectuur; afhankelijk van het apparaat, de versie van het besturingssysteem en de wijze van gebruik kunnen er verschillende sporen in het systeem en het bestandssysteem ontstaan.

Vrijblijvend informeren

Een forensische conclusie over een specifieke apparaataansluiting mag daarom niet uitsluitend op basis van één enkel artefact worden getrokken. Apparaatherkenning, volume-mount, bestandsoverdracht en gebruikersacties zijn verschillende gebeurtenissen.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We onderzoeken beschikbare sporen in het systeem, in het Unified Log en in het bestandssysteem op aanwijzingen voor externe apparaten en gegevensdragers. Technische identificatiegegevens, informatie over de fabrikant of het product, volumebenamingen en tijdsverwijzingen worden – voor zover beschikbaar – met elkaar in verband gebracht.

Bij externe opslagmedia controleren we bovendien de mount-context, verwijzingen binnen het bestandssysteem en mogelijke bestandsactiviteiten in de betreffende periode.

Typische toepassingsgebieden

Onderzoek naar externe USB-opslagmedia
Onderzoeken naar gegevenslekken en handel met voorkennis
Herstel van apparaataansluitingen
Toewijzing van volumes en opslagmedia
Correlatie met bestandsoverdrachten
Incidentrespons en malwareonderzoek
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt het forensisch onderzoek

Nadat de gegevens op betrouwbare wijze zijn vastgelegd, worden de beschikbare apparaat- en systeemartefacten geanalyseerd op relevante hardwaregerelateerde gegevens. De geïdentificeerde apparaatinformatie wordt qua tijd vergeleken met gebeurtenissen op het gebied van volumes, mounts en bestandssystemen.

Alleen wanneer meerdere sporen met elkaar overeenkomen, wordt een concrete context voor de verbinding of het gebruik vastgesteld. Een opgeslagen apparaatvermelding op zich wordt niet automatisch geïnterpreteerd als bewijs van een bestandsoverdracht.

Waarom is dit onderzoeksgebied forensisch relevant?

USB-artefacten kunnen helpen bij het vaststellen of een extern opslagmedium of een ander apparaat tijdens de onderzoeksperiode een rol heeft gespeeld. Met name bij een mogelijk gegevenslek is de temporele correlatie met bestandsactiviteiten van cruciaal belang.

De betrouwbaarheid hangt af van de versie en het apparaat. Daarom wordt altijd vastgelegd op welk specifiek spoor de bevinding is vastgelegd en welke conclusies daaruit niet mogen worden getrokken.

Veelgestelde vragen

Kan macOS sporen achterlaten van aangesloten USB-apparaten?+
Ja. Afhankelijk van het apparaat, de macOS-versie en het gebruik kunnen systeem-, log- en bestandssysteemgegevens hierover aanwijzingen bevatten.
Is een apparaatmelding het bewijs van een bestandsoverdracht?+
Nee. Het tot stand brengen van een verbinding, oftewel de herkenning, en de bestandsoverdracht zijn afzonderlijke gebeurtenissen.
Kan een extern volume aan een bepaald tijdstip worden gekoppeld?+
Afhankelijk van de beschikbare sporen met betrekking tot het mounten, de logbestanden en het bestandssysteem kan het mogelijk zijn om de gebeurtenissen in de tijd te plaatsen.
Zijn serienummers altijd beschikbaar?+
Nee. Welke identificatiekenmerken er zijn, hangt af van het apparaat, het protocol en de ontvangen artefacten.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek van externe USB-apparaten of gegevensdragers op een Mac? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en het vaststellen van een traceerbare technische correlatie.

Nu contact opnemen