IT-forensisch onderzoek · macOS
Safari-downloads forensisch analyseren – De herkomst van gedownloade bestanden onderzoeken
Gedownloade bestanden zijn vaak van bijzonder belang bij onderzoeken naar malware, datalekken en gebruikersactiviteiten. Safari beheert downloads en macOS kan gedownloade bestanden bovendien voorzien van beveiligings- of quarantaine-informatie.
Voor forensisch onderzoek moet onderscheid worden gemaakt tussen een downloadmelding in de browser, het daadwerkelijk opgeslagen bestand en een latere uitvoering ervan. Geen van deze situaties bewijst automatisch de volgende stap.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken downloadgegevens die verband houden met Safari en koppelen deze aan bestaande bestanden, bestandsmetadata, quarantaine- en Gatekeeper-context, en de browsergeschiedenis. Voor zover mogelijk worden de bron-URL, het doelpad, de tijdsaanduiding en de hashwaarden van relevante bestanden gedocumenteerd.
Bij verdachte downloads vindt er een aanvullende correlatie plaats met XProtect-, persistentie- en runtime-sporen.
Typische toepassingsgebieden
Zo verloopt het forensisch onderzoek
Na het maken van de back-up worden browser- en bestandssysteemgegevens doorzocht op downloadgegevens. De geïdentificeerde bestanden worden gehasht en gecontroleerd op pad, tijdstempel, handtekening en beveiligingsmetadata.
Een downloadmelding wordt niet automatisch beschouwd als bewijs van uitvoering. Om vast te stellen of een bestand is geopend of een programma is gestart, wordt gebruikgemaakt van aanvullende macOS-artefacten.
Waarom is dit onderzoeksgebied forensisch relevant?
Downloads koppelen browseractiviteit aan sporen in het lokale bestandssysteem. Daardoor kunnen ze bijzonder waardevol zijn bij het reconstrueren van een infectieketen of het achterhalen van de herkomst van een bestand.
De bewijsketen moet echter duidelijk gescheiden blijven: het downloaden, opslaan, openen en uitvoeren zijn verschillende technische gebeurtenissen.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – macOS-forensisch onderzoek in Keulen
Heeft u behoefte aan een professioneel onderzoek naar verdachte of relevante Safari-downloads? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen en de technische reconstructie van de downloadketen.