Kryminalistyka informatyczna · macOS

Analiza kryminalistyczna grup woluminów APFS – prawidłowe przyporządkowanie danych systemowych i użytkowników

Nowoczesne systemy macOS wykorzystują grupy woluminów APFS w celu logicznego oddzielenia elementów systemowych od zmiennych danych użytkownika. Firma Apple opisuje wolumin startowy jako grupę woluminów, składającą się między innymi z woluminu systemowego i powiązanego z nim woluminu danych. Wolumin systemowy zawiera pliki systemowe niezbędne do uruchomienia oraz własne komponenty systemowe firmy Apple, natomiast wolumin danych przechowuje zmienne treści, takie jak pliki użytkowników, zainstalowane aplikacje i inne obszary, na których można zapisywać dane.

Wysyłaj zapytanie bez zobowiązań

W przypadku analizy kryminalistycznej systemu macOS to rozróżnienie ma kluczowe znaczenie. Analiza nie może opierać się na założeniu, że wszystkie istotne informacje znajdują się na jednym woluminie. Zanim pliki, katalogi i inne artefakty zostaną poddane ocenie technicznej, należy najpierw prawidłowo zidentyfikować i udokumentować powiązane ze sobą woluminy, ich role oraz wzajemne relacje.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Identyfikujemy kontenery APFS, zawarte w nich woluminy oraz ich role w strukturze woluminów systemu macOS. W szczególności sprawdzamy, które woluminy należą do grupy woluminów systemowych oraz w jaki sposób woluminy systemowe i danych są ze sobą logicznie powiązane. W zależności od systemu mogą występować dodatkowo woluminy przeduruchomieniowe, odzyskiwania i maszyn wirtualnych, które w ramach analizy są klasyfikowane oddzielnie.

Odpowiednie treści nie są rozpatrywane w oderwaniu od pojedynczego woluminu. Przypisanie techniczne odbywa się natomiast w ramach całej struktury APFS. Dzięki temu ścieżki, katalogi użytkowników, zainstalowane aplikacje, komponenty systemowe i inne dane mogą być prawidłowo przypisane do odpowiedniego woluminu i jego funkcji.

Typowe obszary zastosowań

Analiza kryminalistyczna nowoczesnych woluminów startowych systemu macOS
Przypisywanie danych systemowych i użytkowników
Odtworzenie struktur systemu plików zgodnie z standardem macOS-Updates
Analiza systemów zabezpieczonych za pomocą FileVault po pomyślnym przeprowadzeniu zabezpieczającego dowody zgromadzenia danych
Analiza przypadków reagowania na incydenty w systemie macOS
Ocena manipulacji systemowych i mechanizmów utrzymywania się
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza grup woluminów APFS

Po przeprowadzeniu zabezpieczającego zebrania danych z nośnika lub systemu macOS w pierwszej kolejności ustala się strukturę kontenerów APFS. Następnie dokumentuje się istniejące woluminy, ich role oraz przyporządkowania oparte na identyfikatorach UUID. W przypadku instalacji systemu macOS sprawdza się, które woluminy tworzą wspólną grupę woluminów oraz jakie inne woluminy pomocnicze znajdują się w obrębie kontenera.

Dopiero potem rozpoczyna się właściwa analiza artefaktów. Pliki i katalogi są analizowane z uwzględnieniem ich faktycznej przynależności do woluminu. W przypadku systemu macOS 11 i nowszych wersji należy dodatkowo uwzględnić fakt, że partycja systemowa jest standardowo uruchamiana z migawki. Wyniki są korelowane z innymi artefaktami systemu macOS, a wszystkie ustalenia techniczne są dokumentowane w sposób umożliwiający ich weryfikację.

Dlaczego grupy woluminów APFS mają znaczenie z punktu widzenia kryminalistyki?

Rozróżnienie między woluminem systemowym a woluminem danych zmienia sposób, w jaki należy przeprowadzać analizę kryminalistyczną nowoczesnych systemów macOS. Katalogi, które dla użytkownika wydają się stanowić jednolite drzewo plików, mogą technicznie znajdować się na różnych woluminach APFS. Bez znajomości struktury grup woluminów istnieje zatem ryzyko błędnego przyporządkowania danych lub niekompletnego zebrania istotnych treści.

Ponadto inne woluminy APFS pełnią różne zadania. Firma Apple opisuje między innymi woluminy prebootowe, VM i odzyskiwania, z których każdy ma swoje własne funkcje. Aby analiza była rzetelna, należy rozróżnić te role. Grupa woluminów nie jest zatem pojedynczym artefaktem, lecz podstawowym elementem architektury pamięci systemu macOS, który ma wpływ na prawidłową interpretację wielu innych śladów.

Najczęściej zadawane pytania

Czym jest grupa woluminów APFS?+
Grupa woluminów łączy kilka logicznych woluminów APFS, które są wspólnie wykorzystywane jako spójna struktura systemowa. W systemie macOS grupa woluminów startowych składa się zazwyczaj z jednego woluminu systemowego i jednego woluminu danych.
Jaka jest różnica między woluminem systemowym a woluminem danych?+
Wolumin systemowy zawiera pliki systemowe niezbędne dla systemu macOS i jest w nowszych wersjach szczególnie chroniony. Wolumin danych zawiera dane podlegające zmianom, takie jak pliki użytkowników, zainstalowane aplikacje oraz inne obszary, w których można zapisywać dane.
Jakie inne woluminy APFS mogą występować?+
W zależności od systemu mogą występować między innymi woluminy prebootowe, odzyskiwania i maszyn wirtualnych. Ich konkretną dostępność i wykorzystanie należy sprawdzić w każdym konkretnym przypadku.
Dlaczego nie wystarczy przeanalizować jedynie objętości danych?+
W zależności od konkretnego problemu istotne mogą być również informacje pochodzące z woluminu systemowego, preboot, recovery lub innych struktur APFS. Wnioski można wyciągnąć dopiero na podstawie kompleksowej analizy powiązanych ze sobą woluminów.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy grupy woluminów APFS lub nowoczesnego systemu macOS? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zapasowych dowodów cyfrowych zgodnych z wymogami sądowymi, a także w zakresie przejrzystego przyporządkowania i analizy woluminów systemowych, danych oraz innych woluminów APFS.

Skontaktuj się z nami już teraz