IT-forensisch onderzoek · macOS

Safari-downloads forensisch analyseren – De herkomst van gedownloade bestanden onderzoeken

Gedownloade bestanden zijn vaak van bijzonder belang bij onderzoeken naar malware, datalekken en gebruikersactiviteiten. Safari beheert downloads en macOS kan gedownloade bestanden bovendien voorzien van beveiligings- of quarantaine-informatie.

Vrijblijvend informeren

Voor forensisch onderzoek moet onderscheid worden gemaakt tussen een downloadmelding in de browser, het daadwerkelijk opgeslagen bestand en een latere uitvoering ervan. Geen van deze situaties bewijst automatisch de volgende stap.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We onderzoeken downloadgegevens die verband houden met Safari en koppelen deze aan bestaande bestanden, bestandsmetadata, quarantaine- en Gatekeeper-context, en de browsergeschiedenis. Voor zover mogelijk worden de bron-URL, het doelpad, de tijdsaanduiding en de hashwaarden van relevante bestanden gedocumenteerd.

Bij verdachte downloads vindt er een aanvullende correlatie plaats met XProtect-, persistentie- en runtime-sporen.

Typische toepassingsgebieden

Herstel van gedownloade bestanden
Onderzoek naar malware en phishing
Toewijzing van bestanden aan webbronnen
Controle van gegevensimporten en installatiebestanden
Correlatie met Gatekeeper en quarantaine
Onderzoek naar verwijderde downloadbestanden, voor zover dit technisch mogelijk is
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt het forensisch onderzoek

Na het maken van de back-up worden browser- en bestandssysteemgegevens doorzocht op downloadgegevens. De geïdentificeerde bestanden worden gehasht en gecontroleerd op pad, tijdstempel, handtekening en beveiligingsmetadata.

Een downloadmelding wordt niet automatisch beschouwd als bewijs van uitvoering. Om vast te stellen of een bestand is geopend of een programma is gestart, wordt gebruikgemaakt van aanvullende macOS-artefacten.

Waarom is dit onderzoeksgebied forensisch relevant?

Downloads koppelen browseractiviteit aan sporen in het lokale bestandssysteem. Daardoor kunnen ze bijzonder waardevol zijn bij het reconstrueren van een infectieketen of het achterhalen van de herkomst van een bestand.

De bewijsketen moet echter duidelijk gescheiden blijven: het downloaden, opslaan, openen en uitvoeren zijn verschillende technische gebeurtenissen.

Veelgestelde vragen

Kan de herkomst van een gedownload bestand worden achterhaald?+
Afhankelijk van de aanwezige Safari-, quarantaine- en bestandssysteemartefacten kunnen herkomstverwijzingen technisch gereconstrueerd worden.
Beweist een download dat het bestand is geopend?+
Nee. Het downloaden en het openen zijn twee afzonderlijke handelingen.
Zijn gegevens over gatekeepers en quarantaine in dit verband relevant?+
Ja. U kunt aanvullende informatie geven over de herkomst en de beveiligingsmaatregelen met betrekking tot een gedownload bestand.
Kan een verwijderd downloadbestand nog sporen achterlaten?+
Misschien. Of er bruikbare metadata van de browser, het bestandssysteem of andere bronnen bewaard is gebleven, moet per geval worden nagegaan.

LanCologne – macOS-forensisch onderzoek in Keulen

Heeft u behoefte aan een professioneel onderzoek naar verdachte of relevante Safari-downloads? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen en de technische reconstructie van de downloadketen.

Nu contact opnemen