IT-forensisch onderzoek · macOS
Forensische analyse van Time Machine-snapshots – Eerdere bestandsversies onder macOS onderzoeken
Time Machine kan op Macs met APFS lokale snapshots van het opstartvolume maken. Apple vermeldt dat deze ongeveer elk uur worden aangemaakt en doorgaans ongeveer 24 uur worden bewaard. Daarnaast kan een snapshot van de laatste succesvolle Time Machine-back-up bewaard blijven totdat er opnieuw opslagruimte nodig is; sinds macOS High Sierra wordt er bovendien nog een snapshot gemaakt voordat een macOS-Update wordt geïnstalleerd.
Voor forensisch onderzoek kunnen dergelijke lokale momentopnames eerdere bestandsstatussen of -versies toegankelijk maken. Het bestaan en de inhoud ervan zijn echter niet gegarandeerd. Momentopnames kunnen automatisch worden verwijderd, met name wanneer er opslagruimte nodig is.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We identificeren bestaande lokale Time Machine-snapshots, documenteren het tijdstip waarop ze zijn gemaakt en koppelen ze aan het betreffende APFS-volume. Voor zover dit technisch mogelijk is, vergelijken we relevante bestanden en mappen met de huidige gegevens en andere bestaande snapshots.
In het onderzoek wordt uitdrukkelijk onderscheid gemaakt tussen lokale APFS-snapshots en externe of netwerkgebaseerde Time Machine-back-ups. Er worden uitspraken gedaan over uitsluitend daadwerkelijk aanwezige en geanalyseerde gegevensbestanden.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Nadat de gegevens op betrouwbare wijze zijn vastgelegd, worden de aanwezige APFS-snapshots geïnventariseerd en gecontroleerd of ze aan Time Machine of een ander systeemdoel kunnen worden toegewezen. Relevante snapshots worden chronologisch gerangschikt en vervolgens vergeleken met de huidige toestand van het bestandssysteem.
Daarbij wordt er rekening mee gehouden dat lokale Time Machine-snapshots automatisch kunnen worden beheerd en verwijderd. Het ontbreken van een snapshot is daarom geen bewijs dat Time Machine op een bepaald moment niet actief was. De resultaten worden gekoppeld aan APFS-metagegevens, FSEvents en andere macOS-artefacten.
Waarom is dit voorwerp forensisch relevant?
Lokale Time Machine-snapshots kunnen een eerdere toestand van bestanden weergeven, ook al is het externe back-upvolume op dat moment niet beschikbaar. Daardoor kunnen ze in bepaalde gevallen een aanvullende historische gegevensbron vormen.
De forensische waarde ervan hangt af van de daadwerkelijke beschikbaarheid van de snapshots en de onderzochte periode. Ze vormen geen onbeperkt volledige geschiedenis en mogen niet worden gelijkgesteld aan een permanente, externe Time Machine-back-up.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u een professioneel onderzoek nodig naar bestaande Time Machine-snapshots? LanCologne helpt u bij het maken van een rechtsgeldige back-up en het op traceerbare wijze analyseren van eerdere bestandsversies.