IT-forensisch onderzoek · macOS
Forensische analyse van macOS-aanmeldingsartefacten – aanmeldings- en sessieprocessen reconstrueren
Aanmeldings- en sessieprocessen vormen voor veel forensische vraagstukken een centraal tijdspunt. macOS verwerkt gebruikersaanmeldingen via verschillende systeemcomponenten; relevante aanwijzingen kunnen daarom, afhankelijk van de versie en de onderzoeksperiode, in verschillende logbestanden en systeemartefacten voorkomen.
Een betrouwbare inlogtijdlijn mag niet op basis van slechts één bron worden samengesteld. Ontbrekende vermeldingen kunnen het gevolg zijn van bewaartermijnen, rotatie of verschillende logboekmechanismen.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken beschikbare gegevens over gebruikersaanmeldingen, afmeldingen, sessies en bijbehorende systeemgebeurtenissen. Relevante tijdstempels worden gekoppeld aan lokale gebruikersaccounts, Unified Logs, systeemstatussen en andere activiteitsgegevens.
Daarbij wordt onderscheid gemaakt tussen een geslaagde authenticatie, een bestaande sessie en een concrete handeling van de gebruiker.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Nadat de gegevens op betrouwbare wijze zijn vastgelegd, worden de voor de betreffende macOS-versie beschikbare inlog- en sessiegegevens geïdentificeerd. Tijdstippen worden genormaliseerd en afgestemd op gebruikersaccounts en systeemgebeurtenissen.
Tegenstrijdigheden of hiaten tussen gegevensbronnen worden niet gladgestreken, maar gedocumenteerd. Een sessie geeft in eerste instantie de technische status van een account weer; voor de toewijzing van afzonderlijke handelingen zijn aanvullende artefacten nodig.
Waarom is dit onderzoeksgebied forensisch relevant?
Inloggegevens kunnen het tijdsbestek van een onderzoek aanzienlijk verduidelijken. Ze helpen bijvoorbeeld om activiteiten toe te wijzen aan een aangemeld account of een systeemstatus.
Ze vormen echter geen volledig bewijs van menselijke aanwezigheid. Geautomatiseerde processen, vergrendelde sessies en andere systeemstatussen moeten in de beoordeling worden meegenomen.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professionele reconstructie van aanmeldings- en sessieprocessen op een Mac? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up en het vaststellen van de chronologische volgorde.
In het kader van dit thema
- De Safari-geschiedenis forensisch analyseren – Webactiviteiten onder macOS reconstrueren
- Safari-downloads forensisch analyseren – De herkomst van gedownloade bestanden onderzoeken
- Forensische analyse van de prullenbak in macOS – verwijderde en verplaatste bestanden onderzoeken
- Forensische analyse van macOS USB-apparaten – externe apparaten en gegevensdragers traceren