IT-Forensik · macOS

macOS Papierkorb forensisch analysieren – gelöschte und verschobene Dateien untersuchen

Beim Verschieben einer Datei in den Papierkorb wird sie im normalen macOS-Betrieb zunächst nicht zwingend physisch aus dem Dateisystem entfernt. Benutzerbezogene Papierkorbstrukturen können deshalb relevante Dateien und Metadaten enthalten. Erst beim Leeren des Papierkorbs beziehungsweise durch weitere Systemvorgänge verändert sich die Ausgangslage für eine mögliche Wiederherstellung.

Vrijblijvend informeren

Forensisch muss sorgfältig zwischen „in den Papierkorb verschoben“, „Papierkorb geleert“ und „physisch überschrieben beziehungsweise nicht mehr rekonstruierbar“ unterschieden werden. Diese Zustände sind technisch nicht gleichbedeutend.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Onze diensten

Wir untersuchen benutzerbezogene und – soweit im Fall relevant – volumenbezogene Papierkorbstrukturen auf vorhandene Dateien, Verzeichnisse und Metadaten. Dateinamen, Pfade, Zeitstempel und weitere Dateisysteminformationen werden mit FSEvents, APFS Snapshots und sonstigen Aktivitätsspuren korreliert.

Ist der Papierkorb bereits geleert, wird getrennt geprüft, ob andere forensische Quellen noch Hinweise oder rekonstruierbare Daten enthalten.

Typische toepassingsgebieden

Untersuchung gelöschter Dokumente
Rekonstruktion von Löschvorgängen
Insider- und Datenabflussuntersuchungen
Suche nach im Papierkorb verbliebenen Dateien
Korrelation mit FSEvents und APFS Snapshots
Prüfung von Lösch- und Änderungszeiträumen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

So läuft die forensische Untersuchung ab

Nach der Sicherung werden die relevanten Papierkorbverzeichnisse des untersuchten Benutzer- beziehungsweise Volumenkontexts identifiziert. Vorhandene Objekte werden gehasht, dokumentiert und mit ihrem Dateisystemkontext ausgewertet.

Bei geleertem Papierkorb werden keine Wiederherstellungsversprechen abgegeben. APFS, SSD-Trim, Verschlüsselung und zwischenzeitliche Nutzung können die Rekonstruktionsmöglichkeiten erheblich beeinflussen.

Waarom is dit onderzoeksgebied forensisch relevant?

Der Papierkorb ist eine wichtige Quelle, wenn untersucht werden soll, welche Dateien ein Benutzer zur Löschung vorgesehen hatte oder welche Objekte vor dem Leeren noch vorhanden waren.

Ein Objekt im Papierkorb beweist jedoch nicht automatisch den Grund der Löschung oder die Identität der handelnden Person. Diese Fragen benötigen zusätzliche Benutzer- und Aktivitätsartefakte.

Veelgestelde vragen

Ist eine Datei im Papierkorb bereits endgültig gelöscht?+
Im normalen Ablauf zunächst nicht zwingend. Sie befindet sich in einer Papierkorbstruktur und kann vor dem Leeren häufig noch vorhanden sein.
Kann ein geleerter Papierkorb immer wiederhergestellt werden?+
Nein. Insbesondere APFS, SSD-Trim, Verschlüsselung und weitere Nutzung können eine Wiederherstellung verhindern.
Beweist eine Datei im Papierkorb, wer sie gelöscht hat?+
Nicht allein. Benutzer- und Sitzungskontext müssen zusätzlich bewertet werden.
Können Snapshots bei gelöschten Dateien helfen?+
Vorhandene APFS- oder Time-Machine-Snapshots können in geeigneten Fällen frühere Zustände enthalten.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Untersuchung gelöschter Dateien oder des macOS-Papierkorbs? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und technisch belastbaren Rekonstruktion.

Nu contact opnemen