Kryminalistyka informatyczna · macOS
Analiza kryminalistyczna grup woluminów APFS – prawidłowe przyporządkowanie danych systemowych i użytkowników
Nowoczesne systemy macOS wykorzystują grupy woluminów APFS w celu logicznego oddzielenia elementów systemowych od zmiennych danych użytkownika. Firma Apple opisuje wolumin startowy jako grupę woluminów, składającą się między innymi z woluminu systemowego i powiązanego z nim woluminu danych. Wolumin systemowy zawiera pliki systemowe niezbędne do uruchomienia oraz własne komponenty systemowe firmy Apple, natomiast wolumin danych przechowuje zmienne treści, takie jak pliki użytkowników, zainstalowane aplikacje i inne obszary, na których można zapisywać dane.
W przypadku analizy kryminalistycznej systemu macOS to rozróżnienie ma kluczowe znaczenie. Analiza nie może opierać się na założeniu, że wszystkie istotne informacje znajdują się na jednym woluminie. Zanim pliki, katalogi i inne artefakty zostaną poddane ocenie technicznej, należy najpierw prawidłowo zidentyfikować i udokumentować powiązane ze sobą woluminy, ich role oraz wzajemne relacje.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Identyfikujemy kontenery APFS, zawarte w nich woluminy oraz ich role w strukturze woluminów systemu macOS. W szczególności sprawdzamy, które woluminy należą do grupy woluminów systemowych oraz w jaki sposób woluminy systemowe i danych są ze sobą logicznie powiązane. W zależności od systemu mogą występować dodatkowo woluminy przeduruchomieniowe, odzyskiwania i maszyn wirtualnych, które w ramach analizy są klasyfikowane oddzielnie.
Odpowiednie treści nie są rozpatrywane w oderwaniu od pojedynczego woluminu. Przypisanie techniczne odbywa się natomiast w ramach całej struktury APFS. Dzięki temu ścieżki, katalogi użytkowników, zainstalowane aplikacje, komponenty systemowe i inne dane mogą być prawidłowo przypisane do odpowiedniego woluminu i jego funkcji.
Typowe obszary zastosowań
Tak przebiega analiza grup woluminów APFS
Po przeprowadzeniu zabezpieczającego zebrania danych z nośnika lub systemu macOS w pierwszej kolejności ustala się strukturę kontenerów APFS. Następnie dokumentuje się istniejące woluminy, ich role oraz przyporządkowania oparte na identyfikatorach UUID. W przypadku instalacji systemu macOS sprawdza się, które woluminy tworzą wspólną grupę woluminów oraz jakie inne woluminy pomocnicze znajdują się w obrębie kontenera.
Dopiero potem rozpoczyna się właściwa analiza artefaktów. Pliki i katalogi są analizowane z uwzględnieniem ich faktycznej przynależności do woluminu. W przypadku systemu macOS 11 i nowszych wersji należy dodatkowo uwzględnić fakt, że partycja systemowa jest standardowo uruchamiana z migawki. Wyniki są korelowane z innymi artefaktami systemu macOS, a wszystkie ustalenia techniczne są dokumentowane w sposób umożliwiający ich weryfikację.
Dlaczego grupy woluminów APFS mają znaczenie z punktu widzenia kryminalistyki?
Rozróżnienie między woluminem systemowym a woluminem danych zmienia sposób, w jaki należy przeprowadzać analizę kryminalistyczną nowoczesnych systemów macOS. Katalogi, które dla użytkownika wydają się stanowić jednolite drzewo plików, mogą technicznie znajdować się na różnych woluminach APFS. Bez znajomości struktury grup woluminów istnieje zatem ryzyko błędnego przyporządkowania danych lub niekompletnego zebrania istotnych treści.
Ponadto inne woluminy APFS pełnią różne zadania. Firma Apple opisuje między innymi woluminy prebootowe, VM i odzyskiwania, z których każdy ma swoje własne funkcje. Aby analiza była rzetelna, należy rozróżnić te role. Grupa woluminów nie jest zatem pojedynczym artefaktem, lecz podstawowym elementem architektury pamięci systemu macOS, który ma wpływ na prawidłową interpretację wielu innych śladów.
Najczęściej zadawane pytania
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Potrzebują Państwo profesjonalnej analizy grupy woluminów APFS lub nowoczesnego systemu macOS? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zapasowych dowodów cyfrowych zgodnych z wymogami sądowymi, a także w zakresie przejrzystego przyporządkowania i analizy woluminów systemowych, danych oraz innych woluminów APFS.
W związku z tym tematem
- Analiza kryminalistyczna FileVault – ocena stanu szyfrowania i możliwości dostępu
- Analiza kryminalistyczna Secure Enclave – prawidłowa ocena mechanizmów bezpieczeństwa związanych ze sprzętem
- Analiza kryminalistyczna FSEvents – odtwarzanie zmian w systemie plików w systemie macOS
- Analiza kryminalistyczna migawek Time Machine – badanie wcześniejszych stanów plików w systemie macOS