IT-forensisch onderzoek · macOS

Forensische back-up maken van en analyse uitvoeren op een Mac Pro

Mac Pro-systemen kunnen zeer grote, complexe werkomgevingen vormen met interne, externe en netwerkgebonden opslagmedia. Afhankelijk van de generatie wordt gebruikgemaakt van Intel/T2 of Apple Silicon.

Vrijblijvend informeren

Bij Apple-computers is dit punt bijzonder belangrijk, omdat de hardware- en beveiligingsarchitectuur de afgelopen jaren aanzienlijk is veranderd. Een oudere Intel-iMac, een Intel-Mac met T2 Security Chip en een recente Mac Studio met Apple Silicon mogen niet volgens hetzelfde technische schema worden behandeld. APFS, Secure Enclave, FileVault en de betreffende systeemstatus bepalen welke gegevens toegankelijk zijn en welke back-upmethode de minste wijzigingen veroorzaakt.

Voordat er een back-up wordt gemaakt, wordt de volledige topologie van de opslag en de randapparatuur gedocumenteerd. Bij productiesystemen kan een overhaaste uitschakeling lopende projecten, vluchtige gegevens of bewijsmateriaal beïnvloeden.

Waarom LanCologne?

LanCologne onderzoekt Apple-computers niet volgens een algemeen standaardschema, maar op basis van de concrete hardware- en beveiligingsarchitectuur. Onze medewerkers beschikken over tientallen jaren ervaring in de informatietechnologie en jarenlange praktijkervaring in IT-forensisch onderzoek. Wij ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken en overheidsinstanties bij het technisch onderzoek naar digitale zaken.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het apparaat, het model, het serienummer of inventarisnummer, de aansluitstatus, de zichtbare systeemstatus en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of een live-registratie zinvol is, of dat een recovery-, target-disk- of share-disk-procedure technisch verantwoord is.

In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde weergave, logische back-up en gerichte triage. De keuze hangt niet af van gemak, maar van de hardwaregeneratie, FileVault, de APFS-structuur, de beschikbare ontgrendelingsstatus en de concrete bewijsvraag. Waar dit technisch mogelijk is, wordt in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live- of herstelmaatregelen worden uitdrukkelijk vastgelegd.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen.

Afhankelijk van de generatie van het apparaat en de vraagstelling combineren we native Apple-functies met gespecialiseerde forensische tools. Voor het verzamelen en triageren van gegevens op Macs kan SUMURI RECON ITR worden gebruikt; voor de native macOS-analyse RECON LAB. Belkasoft X en X-Ways dienen bovendien voor het controleren van artefacten, tijdlijnen en low-level-gegevens. Geen enkele tool wordt als enige bron van waarheid beschouwd.

Voor een lezer zonder technische achtergrond is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt“ niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als Apple met een nieuwe macOS-versie een database of een metadataformaat wijzigt, kan een parser onvolledig of verkeerd reageren. Daarom controleren we bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde bevindingen bevestigt.

Dat is ook de reden waarom we meerdere tools gebruiken. RECON LAB kan Apple-specifieke structuren native onder macOS analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde controles van het bestandssysteem en de ruwe gegevens mogelijk. Als onafhankelijke analyses met elkaar overeenkomen, vergroot dat de betrouwbaarheid. Als ze niet met elkaar overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende match gekozen.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Bewijsverzameling van iMac, Mac mini, Mac Studio, MacBook en Mac Pro
Onderzoek naar Apple Silicon-, T2- en oudere Intel-systemen
Incidentrespons en malware-onderzoek
Analyse van APFS-, gebruikers-, applicatie- en systeemartefacten
Reconstructie van bestands-, gebruikers- en netwerkactiviteiten
Controle van de resultaten van automatische parsers
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, bedrijven en overheidsinstanties

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We noteren of het apparaat aan of uit staat, is ingelogd, vergrendeld is of is aangesloten op externe opslagmedia. Deze informatie kan later van cruciaal belang zijn.

2Technische classificatie

De chipgeneratie, de macOS-versie, de APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald.

3Bewijsveilige beveiliging

De back-up wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden gebruikt voor imaging of triage van moderne Macs. In andere situaties is Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon nodig. Elke stap wordt geregistreerd.

4Integriteitscontrole

De gegenereerde afbeeldingen of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. De analyse en zoekopdrachten worden vervolgens uitgevoerd op werkkopieën.

5Analyse in meerdere stappen

RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen.

6Handmatige validatie

Als een artefact bijzonder relevant is voor het bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we de ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig maken we gebruik van eigen tools.

7Verslag en bewijsstukken

Uiteindelijk wordt er niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

Mac Pro-systemen kunnen zeer grote, complexe werkomgevingen vormen met interne, externe en netwerkgebonden opslagmedia. Afhankelijk van de generatie wordt gebruikgemaakt van Intel/T2 of Apple Silicon.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een database-vermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

Voordat er een back-up wordt gemaakt, wordt de volledige topologie van de opslag en de randapparatuur gedocumenteerd. Bij productiesystemen kan een overhaaste uitschakeling lopende projecten, vluchtige gegevens of bewijsmateriaal beïnvloeden.

Vooral op moderne Macs kan een poging tot een „klassieke“ schijfanalyse bovendien stranden op technische beperkingen. Hardwaregebonden versleuteling, Secure Enclave, FileVault en APFS maken duidelijk waarom een vakkundige back-up vóór de eigenlijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.

Veelgestelde vragen

Waar moet je bij forensisch onderzoek naar de „Mac Pro“ op letten?
Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het apparaat, het model, het serienummer of inventarisnummer, de aansluitstatus, de zichtbare systeemstatus en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of een live-registratie zinvol is, of dat een recovery-, target-disk- of share-disk-procedure technisch verantwoord is. In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde kopieën, logische back-ups en gerichte triage. De keuze hangt niet af van gemak, maar van de hardwaregeneratie, FileVault, de APFS-structuur, de beschikbare ontgrendelingsstatus en de concrete bewijskwestie. Waar technisch mogelijk, wordt in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live- of herstelmaatregelen worden uitdrukkelijk vastgelegd. De gemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde bewijsafbeelding. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen. Afhankelijk van de apparaatgeneratie en de vraagstelling combineren we native Apple-functies met gespecialiseerde forensische tools. Voor de Mac-acquisitie en triage kan SUMURI RECON ITR worden ingezet; voor de native macOS-analyse RECON LAB. Belkasoft X en X-Ways dienen bovendien voor het controleren van artefacten, tijdlijnen en low-level-gegevens. Geen enkele tool wordt als enige bron van de waarheid beschouwd. Voor een lezer die niet uit het vakgebied komt, is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt“ niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als Apple met een nieuwe macOS-versie een database of een metagegevensformaat wijzigt, kan een parser onvolledig of verkeerd reageren. Daarom controleren we bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde feiten bevestigt. Dat is ook de reden waarom we meerdere tools inzetten. RECON LAB kan Apple-specifieke structuren native onder macOS analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde bestandssysteem- en ruwe-gegevenscontroles mogelijk. Als onafhankelijke analyses met elkaar overeenkomen, verhoogt dit de betrouwbaarheid. Als ze niet overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende bevinding gekozen.
Hoe verloopt zo’n forensisch onderzoek in de praktijk?
1 Verzameling van bewijsmateriaal en vastlegging van de toestand Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We leggen vast of het apparaat is in- of uitgeschakeld, aangemeld, vergrendeld of aangesloten op externe gegevensdragers. Deze informatie kan later van doorslaggevend belang zijn. 2 Technische classificatie De chipgeneratie, macOS-versie, APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald. 3 Bewijsveilige back-up De back-upmethode wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden ingezet voor imaging of triage van moderne Macs. Andere situaties vereisen Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon. Elke stap wordt gelogd. 4 Integriteitscontrole Gemaakte images of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. Analyse en zoekopdrachten vinden vervolgens plaats op werkkopieën. 5 Meerfasige evaluatie RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen. 6 Handmatige validatie Als een artefact bijzonder relevant is als bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig worden eigen tools ingezet. 7 Rapport en bewijsverwijzing Uiteindelijk wordt niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit welke technische bron de bevinding ondersteunt, welke conclusie gerechtvaardigd is en waar de grenzen liggen.
Welke forensische waarde hebben de resultaten op dit gebied?
Mac Pro-systemen kunnen zeer grote, complexe werkomgevingen vormen met interne, externe en netwerkgebonden opslagmedia. Afhankelijk van de generatie wordt gebruikgemaakt van Intel/T2 of Apple Silicon. De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een database-item kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen. Vóór de back-up wordt de volledige opslag- en randapparatuurtopologie gedocumenteerd. Bij productiesystemen kan een overhaaste uitschakeling lopende projecten, vluchtige gegevens of bewijsverbanden wijzigen. Vooral op moderne Macs kan een poging tot een „klassieke“ gegevensdrageranalyse bovendien stranden op technische beperkingen. Hardwaregebonden versleuteling, Secure Enclave, FileVault en APFS maken duidelijk waarom een vakkundige back-up vóór de daadwerkelijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.
Worden bij een dergelijk onderzoek vermoedens als vaststaande bevindingen gepresenteerd?
Nee. De resultaten van technische onderzoeken worden alleen weergegeven voor zover ze worden gestaafd door de daadwerkelijk vastgelegde gegevens. Aannames die niet kunnen worden gestaafd, worden niet als vaststaande bevindingen geformuleerd.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar „forensische back-up en analyse van de Mac Pro“? LanCologne ondersteunt u bij het maken van een bewijsveilige back-up, een meerfasige analyse en een traceerbare documentatie. Het gaat daarbij niet om het genereren van zoveel mogelijk automatische treffers, maar om het vastleggen van technisch deugdelijke en controleerbare bewijsmateriaal.

Nu contact opnemen