IT-forensisch onderzoek · macOS

Een Mac-acquisitie uitvoeren met SUMURI RECON ITR

SUMURI RECON ITR is een native macOS-oplossing voor imaging en triage van moderne Macs. De fabrikant vermeldt ondersteuning voor Intel T2- en Apple Silicon-systemen, APFS, Time Machine-snapshots, logische back-ups en het vastleggen van vluchtige gegevens.

Vrijblijvend informeren

Bij Apple-computers is dit punt bijzonder belangrijk, omdat de hardware- en beveiligingsarchitectuur de afgelopen jaren aanzienlijk is veranderd. Een oudere Intel-iMac, een Intel-Mac met T2 Security Chip en een recente Mac Studio met Apple Silicon mogen niet volgens hetzelfde technische schema worden behandeld. APFS, Secure Enclave, FileVault en de betreffende systeemstatus bepalen welke gegevens toegankelijk zijn en welke back-upmethode de minste wijzigingen veroorzaakt.

RECON ITR wordt niet klakkeloos volgens een standaardprocedure ingezet. Het apparaatmodel, de macOS-versie, de versleuteling en het doel van het bewijs bepalen welke vastleggingsmodus in het concrete geval geschikt is.

Waarom LanCologne?

LanCologne onderzoekt Apple-computers niet volgens een algemeen standaardschema, maar op basis van de concrete hardware- en beveiligingsarchitectuur. Onze medewerkers beschikken over tientallen jaren ervaring in de informatietechnologie en jarenlange praktijkervaring in IT-forensisch onderzoek. Wij ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken en overheidsinstanties bij het technisch onderzoek naar digitale zaken.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het apparaat, het model, het serienummer of inventarisnummer, de aansluitstatus, de zichtbare systeemstatus en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of een live-registratie zinvol is, of dat een recovery-, target-disk- of share-disk-procedure technisch verantwoord is.

In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde weergave, logische back-up en gerichte triage. De keuze hangt niet af van gemak, maar van de hardwaregeneratie, FileVault, de APFS-structuur, de beschikbare ontgrendelingsstatus en de concrete bewijsvraag. Waar dit technisch mogelijk is, wordt in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live- of herstelmaatregelen worden uitdrukkelijk vastgelegd.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen.

Voor SUMURI RECON ITR en RECON LAB maken we gebruik van de respectievelijke sterke punten van de native macOS-workflow. RECON ITR is ontworpen voor imaging en triage op moderne Macs; RECON LAB is bedoeld voor diepgaande analyse en rapportage. De fabrikant noemt onder andere ondersteuning voor Apple Silicon en Intel T2 bij RECON ITR, evenals geautomatiseerde artefactverwerking en Apple Extended Metadata bij RECON LAB. Deze functies vervangen echter niet de deskundige beoordeling door de onderzoeker.

Voor een lezer zonder technische achtergrond is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt“ niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als Apple met een nieuwe macOS-versie een database of een metadataformaat wijzigt, kan een parser onvolledig of verkeerd reageren. Daarom controleren we bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde bevindingen bevestigt.

Dat is ook de reden waarom we meerdere tools gebruiken. RECON LAB kan Apple-specifieke structuren native onder macOS analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde controles van het bestandssysteem en de ruwe gegevens mogelijk. Als onafhankelijke analyses met elkaar overeenkomen, vergroot dat de betrouwbaarheid. Als ze niet met elkaar overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende match gekozen.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Bewijsverzameling van iMac, Mac mini, Mac Studio, MacBook en Mac Pro
Onderzoek naar Apple Silicon-, T2- en oudere Intel-systemen
Incidentrespons en malware-onderzoek
Analyse van APFS-, gebruikers-, applicatie- en systeemartefacten
Reconstructie van bestands-, gebruikers- en netwerkactiviteiten
Controle van de resultaten van automatische parsers
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, bedrijven en overheidsinstanties

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We noteren of het apparaat aan of uit staat, is ingelogd, vergrendeld is of is aangesloten op externe opslagmedia. Deze informatie kan later van cruciaal belang zijn.

2Technische classificatie

De chipgeneratie, de macOS-versie, de APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald.

3Bewijsveilige beveiliging

De back-up wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden gebruikt voor imaging of triage van moderne Macs. In andere situaties is Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon nodig. Elke stap wordt geregistreerd.

4Integriteitscontrole

De gegenereerde afbeeldingen of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. De analyse en zoekopdrachten worden vervolgens uitgevoerd op werkkopieën.

5Analyse in meerdere stappen

RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen.

6Handmatige validatie

Als een artefact bijzonder relevant is voor het bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we de ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig maken we gebruik van eigen tools.

7Verslag en bewijsstukken

Uiteindelijk wordt er niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

SUMURI RECON ITR is een native macOS-oplossing voor imaging en triage van moderne Macs. De fabrikant vermeldt ondersteuning voor Intel T2- en Apple Silicon-systemen, APFS, Time Machine-snapshots, logische back-ups en het vastleggen van vluchtige gegevens.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een database-vermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

RECON ITR wordt niet klakkeloos volgens een standaardprocedure ingezet. Het apparaatmodel, de macOS-versie, de versleuteling en het doel van het bewijs bepalen welke vastleggingsmodus in het concrete geval geschikt is.

Vooral op moderne Macs kan een poging tot een „klassieke“ schijfanalyse bovendien stranden op technische beperkingen. Hardwaregebonden versleuteling, Secure Enclave, FileVault en APFS maken duidelijk waarom een vakkundige back-up vóór de eigenlijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.

Veelgestelde vragen

Waar moet bij „Mac-acquisitie uitvoeren met SUMURI RECON ITR“ forensisch rekening mee worden gehouden?
Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het apparaat, het model, het serienummer of inventarisnummer, de aansluitstatus, de zichtbare systeemstatus en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of een live-registratie zinvol is, of dat een recovery-, target-disk- of share-disk-procedure technisch verantwoord is. In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde kopieën, logische back-ups en gerichte triage. De keuze hangt niet af van gemak, maar van de hardwaregeneratie, FileVault, de APFS-structuur, de beschikbare ontgrendelingsstatus en de concrete bewijsvraag. Waar technisch mogelijk, wordt in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live- of herstelmaatregelen worden uitdrukkelijk vastgelegd. De gemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde bewijsafbeelding. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen. Voor SUMURI RECON ITR en RECON LAB maken we gebruik van de respectievelijke sterke punten van de native macOS-workflow. RECON ITR is ontworpen voor imaging en triage van moderne Macs; RECON LAB is bedoeld voor diepgaande analyse en rapportage. De fabrikant noemt onder andere ondersteuning voor Apple Silicon en Intel-T2 bij RECON ITR, evenals geautomatiseerde artefactverwerking en Apple Extended Metadata bij RECON LAB. Deze functies vervangen echter niet de deskundige beoordeling door de onderzoeker. Voor een lezer zonder vakkennis is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt“ niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als Apple met een nieuwe macOS-versie een database of een metagegevensformaat wijzigt, kan een parser onvolledig of onjuist reageren. Daarom controleren wij bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde feiten bevestigt. Dat is ook de reden waarom wij meerdere tools inzetten. RECON LAB kan Apple-specifieke structuren native onder macOS analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde bestandssysteem- en ruwe-gegevenscontroles mogelijk. Als onafhankelijke analyses met elkaar overeenkomen, verhoogt dat de betrouwbaarheid. Als ze niet overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende bevinding gekozen.
Hoe verloopt zo’n forensisch onderzoek in de praktijk?
1 Verzameling van bewijsmateriaal en vastlegging van de toestand Het Apple-apparaat wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We leggen vast of het apparaat is in- of uitgeschakeld, aangemeld, vergrendeld of aangesloten op externe gegevensdragers. Deze informatie kan later van doorslaggevend belang zijn. 2 Technische classificatie De chipgeneratie, macOS-versie, APFS-structuur, FileVault en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald. 3 Bewijsveilige back-up De back-upmethode wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. RECON ITR kan, afhankelijk van het geval, worden ingezet voor imaging of triage van moderne Macs. Andere situaties vereisen Apple Recovery, Target Disk Mode bij Intel of Share Disk bij Apple Silicon. Elke stap wordt gelogd. 4 Integriteitscontrole Gemaakte images of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. Analyse en zoekopdrachten vinden vervolgens plaats op werkkopieën. 5 Meerfasige evaluatie RECON LAB, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen. 6 Handmatige validatie Als een artefact bijzonder relevant is als bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we ruwe gegevens, databasestructuren, metagegevens of bestandssysteeminformatie handmatig. Indien nodig worden eigen tools ingezet. 7 Rapport en bewijsverwijzing Uiteindelijk wordt niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit welke technische bron de bevinding ondersteunt, welke conclusie gerechtvaardigd is en waar de grenzen liggen.
Welke forensische waarde hebben de resultaten op dit gebied?
SUMURI RECON ITR is een native macOS-oplossing voor imaging en triage van moderne Macs. De fabrikant vermeldt ondersteuning voor Intel T2- en Apple Silicon-systemen, APFS, Time Machine-snapshots, logische back-ups en het vastleggen van vluchtige gegevens. De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een database-item kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact is ontstaan, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen. RECON ITR wordt niet blindelings volgens een standaardrecept ingezet. Het apparaatmodel, de macOS-versie, de versleuteling en het doel van het bewijs bepalen welke vastleggingsmodus in het concrete geval geschikt is. Vooral op moderne Macs kan een poging tot een „klassieke“ gegevensdrageranalyse bovendien stranden op technische beperkingen. Hardwaregebonden versleuteling, Secure Enclave, FileVault en APFS maken duidelijk waarom een vakkundige back-up vóór de daadwerkelijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.
Worden bij een dergelijk onderzoek vermoedens als vaststaande bevindingen gepresenteerd?
Nee. De resultaten van technische onderzoeken worden alleen weergegeven voor zover ze worden gestaafd door de daadwerkelijk vastgelegde gegevens. Aannames die niet kunnen worden gestaafd, worden niet als vaststaande bevindingen geformuleerd.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar „Mac-acquisitie uitvoeren met SUMURI RECON ITR“? LanCologne ondersteunt u bij het veilig vastleggen van bewijsmateriaal, een meerfasige analyse en een traceerbare documentatie. Het gaat daarbij niet om het genereren van zoveel mogelijk automatische treffers, maar om het vastleggen van technisch deugdelijke en controleerbare bewijzen.

Nu contact opnemen