Kryminalistyka informatyczna · macOS
Analiza kryminalistyczna systemu plików APFS – podstawa współczesnych badań systemu macOS
System plików Apple File System (APFS) jest od wersji macOS 10.13 standardowym systemem plików nowoczesnych komputerów Mac. Został opracowany z myślą o pamięciach flash i dyskach SSD i obsługuje między innymi metadane typu „copy-on-write”, funkcję „Space Sharing”, klony, migawki oraz szyfrowanie. Z punktu widzenia kryminalistyki znajomość struktury APFS jest zatem niezbędnym warunkiem prawidłowego przeprowadzenia analizy aktualnych systemów macOS.
W przypadku komputerów Mac z możliwością uruchamiania od wersji macOS 10.15 kontener APFS zazwyczaj składa się z kilku woluminów powiązanych logicznie. Oprócz woluminu systemowego i woluminu danych mogą występować między innymi woluminy preboot, odzyskiwania i maszyn wirtualnych. Od wersji macOS 11 system operacyjny jest standardowo uruchamiany z migawki woluminu systemowego. Architekturę tę należy uwzględnić podczas tworzenia kopii zapasowych i analizy danych, ponieważ dane modyfikowane przez użytkownika oraz chronione elementy systemowe nie znajdują się już w jednym klasycznym woluminie systemu plików.
Analiza systemu APFS nie ogranicza się do pojedynczych znalezionych plików. Wspólnie oceniane są struktury kontenerów i woluminów, role woluminów, migawki, metadane systemu plików, informacje o czasie oraz powiązania z innymi elementami systemu macOS. W przypadku systemów szyfrowanych należy ponadto uwzględnić FileVault, mechanizmy kluczy powiązane z Secure Enclave oraz konkretną generację urządzenia. Wnioski dotyczące możliwości odzyskania usuniętych treści należy formułować ostrożnie i indywidualnie dla każdego przypadku, zwłaszcza w przypadku dysków SSD, ze względu na szyfrowanie, funkcję TRIM oraz obszary pamięci, które zostały już nadpisane.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie systemów macOS odbywa się zasadniczo wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny materiał dowodowy pozostaje w niezmienionym stanie i jest przechowywany w sposób zapewniający jego integralność dowodową.
Nasze usługi
Analizujemy kontenery i woluminy APFS, role woluminów, metadane systemu plików, istniejące migawki APFS, a także logiczne powiązania między woluminem systemowym a woluminem danych. W zależności od urządzenia, wersji systemu macOS oraz stanu danych odpowiednie struktury są korelowane z danymi użytkownika, systemu, aplikacji oraz danymi dziennika. W przypadku aktywnego FileVault najpierw ocenia się, czy oraz na jakich prawnie i technicznie dopuszczalnych warunkach możliwy jest dostęp do zaszyfrowanych danych użytkownika. Celem jest przeprowadzenie weryfikowalnej rekonstrukcji technicznej w oparciu o faktycznie istniejące artefakty.
Typowe obszary zastosowań
Tak przebiega analiza kryminalistyczna systemu APFS
Po zabezpieczeniu nośnika danych lub technicznie dostępnego źródła danych kryminalistycznych w sposób zapewniający wartość dowodową, w pierwszej kolejności określa się strukturę APFS. W tym procesie dokumentuje się kontenery, woluminy, role woluminów, stan szyfrowania oraz istniejące migawki. Następnie odpowiednie informacje dotyczące systemu plików są korelowane z innymi artefaktami systemu macOS. W zależności od modelu komputera Mac i konfiguracji zabezpieczeń sposób gromadzenia danych może się znacznie różnić; w szczególności systemy Apple Silicon i T2 wymagają oceny dostępnych możliwości dostępu przed przystąpieniem do analizy danych użytkownika. Wszystkie etapy badania oraz ograniczenia techniczne są szczegółowo dokumentowane.
Dlaczego analiza APFS jest tak ważna?
W najnowszych systemach Mac APFS stanowi techniczną podstawę przechowywania danych systemu operacyjnego, użytkownika i aplikacji. Podział na grupy woluminów, migawki oraz nowoczesne mechanizmy szyfrowania znacznie różni się od starszych systemów HFS+. Błędna interpretacja tych struktur może prowadzić do błędnych wniosków dotyczących czasu lub treści. Dlatego artefakty APFS nie są analizowane w izolacji, lecz zawsze w połączeniu z odpowiednimi protokołami systemu macOS, artefaktami użytkownika oraz danymi aplikacji.
Najczęściej zadawane pytania
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Potrzebują Państwo profesjonalnej analizy kryminalistycznej systemu Mac lub nośnika danych APFS? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zapasowych dowodów cyfrowych zgodnych z wymogami sądowymi, a także w zakresie przejrzystej analizy istotnych artefaktów systemów macOS i APFS.
W związku z tym tematem
- Analiza kryminalistyczna migawek APFS – badanie wcześniejszych stanów systemu plików
- Analiza kryminalistyczna grup woluminów APFS – prawidłowe przyporządkowanie danych systemowych i użytkowników
- Analiza kryminalistyczna FileVault – ocena stanu szyfrowania i możliwości dostępu
- Analiza kryminalistyczna Secure Enclave – prawidłowa ocena mechanizmów bezpieczeństwa związanych ze sprzętem