Kryminalistyka informatyczna · macOS

Analiza kryminalistyczna urządzeń USB w systemie macOS – badanie urządzeń zewnętrznych i nośników danych

Zewnętrzne urządzenia USB i nośniki danych mogą odgrywać kluczową rolę w dochodzeniach dotyczących wycieku danych, złośliwego oprogramowania oraz aktywności użytkowników. System macOS rozpoznaje podłączony sprzęt za pośrednictwem swojej architektury urządzeń i sterowników; w zależności od urządzenia, wersji systemu operacyjnego i sposobu użytkowania mogą powstawać różne ślady w systemie i systemie plików.

Wysyłaj zapytanie bez zobowiązań

W związku z tym nie należy wyciągać wniosków kryminalistycznych dotyczących konkretnego podłączenia urządzenia wyłącznie na podstawie pojedynczego artefaktu. Rozpoznanie urządzenia, zamontowanie woluminu, transfer plików i działanie użytkownika to różne zdarzenia.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy dostępne ślady w systemie, zunifikowanych logach oraz systemie plików pod kątem wskazówek dotyczących urządzeń zewnętrznych i nośników danych. Identyfikatory techniczne, informacje o producencie lub produkcie, nazwy woluminów oraz odniesienia czasowe – o ile są dostępne – są ze sobą korelowane.

W przypadku zewnętrznych nośników danych sprawdzamy dodatkowo kontekst montowania, odniesienia do systemów plików oraz ewentualną aktywność związaną z plikami w danym okresie.

Typowe obszary zastosowań

Badanie zewnętrznych nośników pamięci USB
Dochodzenia w sprawie wycieku danych i wykorzystania informacji poufnych
Rekonstrukcja przyłączy urządzeń
Przypisywanie woluminów i nośników danych
Korelacja z transferami plików
Reagowanie na incydenty i analiza złośliwego oprogramowania
Ekspertyzy sądowe i pozasądowe

Tak przebiega badanie kryminalistyczne

Po wykonaniu zabezpieczenia dowodowego dostępne artefakty urządzeń i systemu są analizowane pod kątem istotnych odniesień do sprzętu. Zidentyfikowane informacje o urządzeniach są porównywane pod względem czasowym z zdarzeniami związanymi z woluminami, montowaniem i systemami plików.

Tylko wtedy, gdy kilka śladów pasuje do siebie, można sformułować konkretny kontekst połączenia lub wykorzystania. Sama zapisana informacja o urządzeniu nie jest automatycznie interpretowana jako dowód przesłania pliku.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

Artefakty USB mogą pomóc w ustaleniu, czy w okresie objętym dochodzeniem rolę odegrał zewnętrzny nośnik danych lub inne urządzenie. Szczególnie w przypadku potencjalnego wycieku danych kluczowe znaczenie ma korelacja czasowa z aktywnością związaną z plikami.

Wartość informacyjna zależy od wersji i urządzenia. Dlatego zawsze dokumentuje się, z której konkretnej ścieżki pochodzą wyniki oraz jakie wnioski nie mogą z nich wynikać.

Najczęściej zadawane pytania

Czy system macOS może pozostawiać ślady po podłączonych urządzeniach USB?+
Tak. W zależności od urządzenia, wersji systemu macOS i sposobu użytkowania, artefakty systemowe, logi i elementy systemu plików mogą zawierać odpowiednie wskazówki.
Czy komunikat wyświetlany na urządzeniu potwierdza transfer plików?+
Nie. Połączenie, a dokładniej wykrycie i transfer plików, to odrębne zdarzenia.
Czy można przypisać zewnętrzny wolumin do określonego przedziału czasowego?+
W zależności od dostępnych śladów dotyczących montowania, logów i systemu plików możliwe może być ustalenie ram czasowych.
Czy numery seryjne są zawsze dostępne?+
Nie. To, jakie cechy identyfikacyjne są dostępne, zależy od urządzenia, protokołu i otrzymanych artefaktów.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy zewnętrznych urządzeń USB lub nośników danych na komputerze Mac? Firma LanCologne zapewni Państwu pomoc w zakresie tworzenia kopii zapasowych spełniających wymogi sądowe oraz przeprowadzenia przejrzystej korelacji technicznej.

Skontaktuj się z nami już teraz