IT-forensisch onderzoek · macOS
Forensische analyse van Wi-Fi-netwerken in macOS – Netwerkverbindingen van een Mac reconstrueren
macOS beheert informatie over bekende en momenteel gebruikte wifi-netwerken. Apple biedt gebruikers onder andere de mogelijkheid om bekende netwerken weer te geven, de instellingen ervan te bewerken en netwerken te verwijderen. Afhankelijk van de macOS-versie en de systeemstatus kunnen de bijbehorende configuratie- en loggegevens relevant zijn voor forensisch onderzoek.
Het feit dat een netwerk als bekend is opgeslagen, bewijst echter niet dat de Mac zich op een bepaald moment op een bepaalde locatie bevond. Kennis van het netwerk, daadwerkelijke verbinding en fysieke locatie zijn drie verschillende zaken.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken beschikbare wifi-configuraties en netwerkgerelateerde systeemartefacten. Bekende netwerken, technische identificatiegegevens, configuratieverwijzingen en gebeurtenissen die op basis van tijd kunnen worden geanalyseerd, worden – voor zover beschikbaar – gekoppeld aan Unified Logs, DHCP-/netwerksporen, locatiediensten en andere gegevensbronnen.
Er wordt geen wachtwoord of sleutelmateriaal verondersteld; uitsluitend de informatie die daadwerkelijk toegankelijk is op de op bewijskrachtige wijze vastgelegde gegevensbron wordt onderzocht.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Nadat de gegevens op een betrouwbare manier zijn vastgelegd, worden de bestaande wifi- en netwerkconfiguraties geïnventariseerd. Relevante SSID’s en technische netwerkgegevens worden gedocumenteerd en vergeleken met de beschikbare systeemprotocollen.
Voor concrete uitspraken over een verbinding zijn aanvullende tijdgerelateerde gegevens nodig. Een bekende SSID op zich wordt noch als bewijs van een verbinding, noch als betrouwbaar bewijs van een locatie geïnterpreteerd.
Waarom is dit onderzoeksgebied forensisch relevant?
Wi-Fi-artefacten kunnen zeer nuttig zijn bij het reconstrueren van netwerk- en locatiecontext. Ze kunnen bijvoorbeeld aantonen dat een netwerk bij het systeem bekend was of dat andere sporen wijzen op een verbinding.
De reikwijdte van dergelijke uitspraken moet echter beperkt blijven. SSID’s zijn niet wereldwijd uniek, netwerken kunnen worden hernoemd of nagebootst en opgeslagen configuraties kunnen nog lang na het laatste gebruik bewaard blijven.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professioneel onderzoek naar wifi- en netwerksporen op een Mac? LanCologne helpt u bij het maken van een voor de rechtbank bruikbare back-up en een traceerbare technische analyse.