IT-forensisch onderzoek · macOS

Forensische analyse van Wi-Fi-netwerken in macOS – Netwerkverbindingen van een Mac reconstrueren

macOS beheert informatie over bekende en momenteel gebruikte wifi-netwerken. Apple biedt gebruikers onder andere de mogelijkheid om bekende netwerken weer te geven, de instellingen ervan te bewerken en netwerken te verwijderen. Afhankelijk van de macOS-versie en de systeemstatus kunnen de bijbehorende configuratie- en loggegevens relevant zijn voor forensisch onderzoek.

Vrijblijvend informeren

Het feit dat een netwerk als bekend is opgeslagen, bewijst echter niet dat de Mac zich op een bepaald moment op een bepaalde locatie bevond. Kennis van het netwerk, daadwerkelijke verbinding en fysieke locatie zijn drie verschillende zaken.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We onderzoeken beschikbare wifi-configuraties en netwerkgerelateerde systeemartefacten. Bekende netwerken, technische identificatiegegevens, configuratieverwijzingen en gebeurtenissen die op basis van tijd kunnen worden geanalyseerd, worden – voor zover beschikbaar – gekoppeld aan Unified Logs, DHCP-/netwerksporen, locatiediensten en andere gegevensbronnen.

Er wordt geen wachtwoord of sleutelmateriaal verondersteld; uitsluitend de informatie die daadwerkelijk toegankelijk is op de op bewijskrachtige wijze vastgelegde gegevensbron wordt onderzocht.

Typische toepassingsgebieden

Reconstructie van bekende wifi-netwerken
Onderzoek naar mogelijke netwerkverbindingen
Incidentrespons en netwerkforensisch onderzoek
Correlatie met locatie- en systeemgebeurtenissen
Controle van verbruiken binnen het bedrijfs- en gastennetwerk
Tijdmatige indeling van netwerkactiviteiten
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt het forensisch onderzoek

Nadat de gegevens op een betrouwbare manier zijn vastgelegd, worden de bestaande wifi- en netwerkconfiguraties geïnventariseerd. Relevante SSID’s en technische netwerkgegevens worden gedocumenteerd en vergeleken met de beschikbare systeemprotocollen.

Voor concrete uitspraken over een verbinding zijn aanvullende tijdgerelateerde gegevens nodig. Een bekende SSID op zich wordt noch als bewijs van een verbinding, noch als betrouwbaar bewijs van een locatie geïnterpreteerd.

Waarom is dit onderzoeksgebied forensisch relevant?

Wi-Fi-artefacten kunnen zeer nuttig zijn bij het reconstrueren van netwerk- en locatiecontext. Ze kunnen bijvoorbeeld aantonen dat een netwerk bij het systeem bekend was of dat andere sporen wijzen op een verbinding.

De reikwijdte van dergelijke uitspraken moet echter beperkt blijven. SSID’s zijn niet wereldwijd uniek, netwerken kunnen worden hernoemd of nagebootst en opgeslagen configuraties kunnen nog lang na het laatste gebruik bewaard blijven.

Veelgestelde vragen

Kan macOS bekende wifi-netwerken opslaan?+
Ja. macOS beheert bekende netwerken en biedt functies om dergelijke netwerken weer te geven, te bewerken en te verwijderen.
Betekent een opgeslagen SSID dat er daadwerkelijk een verbinding is?+
Nee. Voor concreet bewijs van een verband zijn aanvullende tijdgerelateerde aanwijzingen nodig.
Kan een SSID een locatie aantonen?+
Dat is niet het enige. SSID’s zijn niet uniek en kunnen op verschillende locaties voorkomen of worden nagebootst.
Kunnen wifi-gegevens worden gecombineerd met locatiegegevens?+
Ja. Een correlatie met locatiediensten en andere onafhankelijke gegevensbronnen kan de context verbeteren, maar moet technisch zorgvuldig worden beoordeeld.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar wifi- en netwerksporen op een Mac? LanCologne helpt u bij het maken van een voor de rechtbank bruikbare back-up en een traceerbare technische analyse.

Nu contact opnemen