Kryminalistyka informatyczna · macOS
Analiza kryminalistyczna migawek APFS – badanie wcześniejszych stanów systemu plików
APFS unterstützt Snapshots als schreibgeschützte Abbildungen eines APFS-Volumes zu einem bestimmten Zeitpunkt. Snapshots können dadurch frühere Dateisystemzustände repräsentieren, ohne eine vollständige zweite Kopie aller Daten anzulegen. macOS nutzt Snapshot-Mechanismen unter anderem im Zusammenhang mit Time Machine und Systemfunktionen.
Für die Forensik können vorhandene Snapshots äußerst wertvoll sein, weil Dateien oder Metadaten in einem früheren Zustand noch sichtbar sein können. Ein Snapshot ist jedoch kein garantiertes Archiv: Verfügbarkeit, Lebensdauer und Inhalt hängen von Systemnutzung, Speicherverwaltung und dem jeweiligen Erstellungsmechanismus ab.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Wir erfassen vorhandene APFS-Volumes und Snapshots, dokumentieren Snapshot-Bezeichnungen und technisch verfügbare Zeitbezüge und vergleichen relevante Dateisystemzustände miteinander.
Bei konkreten Fragestellungen prüfen wir, ob Dateien, Verzeichnisse oder Metadaten in einem Snapshot vorhanden sind, die im aktuellen Zustand verändert oder nicht mehr sichtbar sind. Ergebnisse werden mit FSEvents, Time Machine und weiteren Dateisystemartefakten korreliert.
Typowe obszary zastosowań
Tak przebiega badanie kryminalistyczne
Nach der beweissicheren Sicherung werden APFS-Container, Volumes und vorhandene Snapshots inventarisiert. Relevante Snapshots werden möglichst read-only ausgewertet und mit dem aktuellen Dateisystemzustand verglichen.
Dabei wird genau dokumentiert, aus welchem Snapshot ein Befund stammt. Ein in einem Snapshot vorhandenes Objekt wird nicht ohne weitere Prüfung als Beweis dafür interpretiert, dass es zu einem anderen Zeitpunkt unverändert oder aktiv genutzt wurde.
Dlaczego ten obszar badań ma znaczenie kryminalistyczne?
APFS Snapshots können Zustände sichtbar machen, die im aktuellen Dateisystem nicht mehr unmittelbar vorhanden sind. Dies ist insbesondere bei Löschungen, Änderungen und Incident-Response-Untersuchungen wertvoll.
Ihre Aussagekraft hängt jedoch vom konkreten Snapshot ab. Nicht jeder Zeitraum ist abgedeckt und nicht jede gelöschte Information bleibt durch einen Snapshot erhalten.
Najczęściej zadawane pytania
🔗 Powiązane tematy
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Sie benötigen eine professionelle Untersuchung vorhandener APFS Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und dem nachvollziehbaren Vergleich früherer Dateisystemzustände.
W związku z tym tematem
- Analiza kryminalistyczna grup woluminów APFS – prawidłowe przyporządkowanie danych systemowych i użytkowników
- Analiza kryminalistyczna FileVault – ocena stanu szyfrowania i możliwości dostępu
- Analiza kryminalistyczna Secure Enclave – prawidłowa ocena mechanizmów bezpieczeństwa związanych ze sprzętem
- FSEvents forensisch analysieren – Dateisystemänderungen unter macOS rekonstruieren