Kryminalistyka informatyczna · macOS

Analiza kryminalistyczna systemu plików APFS – podstawa współczesnych badań systemu macOS

System plików Apple File System (APFS) jest od wersji macOS 10.13 standardowym systemem plików nowoczesnych komputerów Mac. Został opracowany z myślą o pamięciach flash i dyskach SSD i obsługuje między innymi metadane typu „copy-on-write”, funkcję „Space Sharing”, klony, migawki oraz szyfrowanie. Z punktu widzenia kryminalistyki znajomość struktury APFS jest zatem niezbędnym warunkiem prawidłowego przeprowadzenia analizy aktualnych systemów macOS.

Wysyłaj zapytanie bez zobowiązań

W przypadku komputerów Mac z możliwością uruchamiania od wersji macOS 10.15 kontener APFS zazwyczaj składa się z kilku woluminów powiązanych logicznie. Oprócz woluminu systemowego i woluminu danych mogą występować między innymi woluminy preboot, odzyskiwania i maszyn wirtualnych. Od wersji macOS 11 system operacyjny jest standardowo uruchamiany z migawki woluminu systemowego. Architekturę tę należy uwzględnić podczas tworzenia kopii zapasowych i analizy danych, ponieważ dane modyfikowane przez użytkownika oraz chronione elementy systemowe nie znajdują się już w jednym klasycznym woluminie systemu plików.

Analiza systemu APFS nie ogranicza się do pojedynczych znalezionych plików. Wspólnie oceniane są struktury kontenerów i woluminów, role woluminów, migawki, metadane systemu plików, informacje o czasie oraz powiązania z innymi elementami systemu macOS. W przypadku systemów szyfrowanych należy ponadto uwzględnić FileVault, mechanizmy kluczy powiązane z Secure Enclave oraz konkretną generację urządzenia. Wnioski dotyczące możliwości odzyskania usuniętych treści należy formułować ostrożnie i indywidualnie dla każdego przypadku, zwłaszcza w przypadku dysków SSD, ze względu na szyfrowanie, funkcję TRIM oraz obszary pamięci, które zostały już nadpisane.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie systemów macOS odbywa się zasadniczo wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny materiał dowodowy pozostaje w niezmienionym stanie i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analizujemy kontenery i woluminy APFS, role woluminów, metadane systemu plików, istniejące migawki APFS, a także logiczne powiązania między woluminem systemowym a woluminem danych. W zależności od urządzenia, wersji systemu macOS oraz stanu danych odpowiednie struktury są korelowane z danymi użytkownika, systemu, aplikacji oraz danymi dziennika. W przypadku aktywnego FileVault najpierw ocenia się, czy oraz na jakich prawnie i technicznie dopuszczalnych warunkach możliwy jest dostęp do zaszyfrowanych danych użytkownika. Celem jest przeprowadzenie weryfikowalnej rekonstrukcji technicznej w oparciu o faktycznie istniejące artefakty.

Typowe obszary zastosowań

Rekonstrukcja działań związanych z plikami i aktywnością użytkowników
Analiza usuniętych lub przeniesionych plików
Analiza migawek APFS
Ocena woluminów systemowych i danych
Zarzuty dotyczące kradzieży danych i manipulacji
Reagowanie na incydenty w systemach macOS
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza kryminalistyczna systemu APFS

Po zabezpieczeniu nośnika danych lub technicznie dostępnego źródła danych kryminalistycznych w sposób zapewniający wartość dowodową, w pierwszej kolejności określa się strukturę APFS. W tym procesie dokumentuje się kontenery, woluminy, role woluminów, stan szyfrowania oraz istniejące migawki. Następnie odpowiednie informacje dotyczące systemu plików są korelowane z innymi artefaktami systemu macOS. W zależności od modelu komputera Mac i konfiguracji zabezpieczeń sposób gromadzenia danych może się znacznie różnić; w szczególności systemy Apple Silicon i T2 wymagają oceny dostępnych możliwości dostępu przed przystąpieniem do analizy danych użytkownika. Wszystkie etapy badania oraz ograniczenia techniczne są szczegółowo dokumentowane.

Dlaczego analiza APFS jest tak ważna?

W najnowszych systemach Mac APFS stanowi techniczną podstawę przechowywania danych systemu operacyjnego, użytkownika i aplikacji. Podział na grupy woluminów, migawki oraz nowoczesne mechanizmy szyfrowania znacznie różni się od starszych systemów HFS+. Błędna interpretacja tych struktur może prowadzić do błędnych wniosków dotyczących czasu lub treści. Dlatego artefakty APFS nie są analizowane w izolacji, lecz zawsze w połączeniu z odpowiednimi protokołami systemu macOS, artefaktami użytkownika oraz danymi aplikacji.

Najczęściej zadawane pytania

Czym jest APFS?+
APFS to system plików Apple File System, który od wersji macOS 10.13 jest domyślnym systemem plików w nowoczesnych komputerach Mac.
Czy badany jest oryginalny system?+
Nie. Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub innym źródle danych kryminalistycznych, które zostało zabezpieczone w sposób zapewniający wartość dowodową.
Czy usunięte pliki w systemie APFS zawsze można odzyskać?+
Nie. Możliwości zależą między innymi od szyfrowania, typu urządzenia, funkcji SSD-TRIM, nadpisywania danych oraz konkretnej struktury systemu plików APFS. Odzyskanie danych może być znacznie ograniczone lub wręcz niemożliwe, zwłaszcza w przypadku nowoczesnych, szyfrowanych systemów opartych na dyskach SSD.
Jakie znaczenie mają migawki APFS?+
Migawki to chronione przed zapisem stany woluminu APFS w określonym momencie. Jeśli dostępne są odpowiednie migawki, mogą one dostarczyć dodatkowych informacji przydatnych do rekonstrukcji chronologicznej i merytorycznej.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy kryminalistycznej systemu Mac lub nośnika danych APFS? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zapasowych dowodów cyfrowych zgodnych z wymogami sądowymi, a także w zakresie przejrzystej analizy istotnych artefaktów systemów macOS i APFS.

Skontaktuj się z nami już teraz