Kryminalistyka informatyczna · macOS

Tworzenie kopii zapasowej komputera Mac z procesorem Apple Silicon na potrzeby analizy kryminalistycznej

Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.

Wysyłaj zapytanie bez zobowiązań

W przypadku komputerów Apple kwestia ta ma szczególne znaczenie, ponieważ w ostatnich latach architektura sprzętowa i zabezpieczeń uległa znacznym zmianom. Starszy model iMaca z procesorem Intel, komputer Mac z procesorem Intel i chipem bezpieczeństwa T2 oraz najnowszy model Mac Studio z procesorem Apple Silicon nie mogą być traktowane według tego samego schematu technicznego. Systemy APFS, Secure Enclave, FileVault oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.

Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.

Dlaczego LanCologne?

Firma LanCologne nie bada komputerów Apple’a według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową i zabezpieczeń. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych oraz wieloletnie praktyczne doświadczenie w informatyce śledczej. Wspieramy przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy i organy administracji w zakresie technicznego wyjaśniania spraw dotyczących danych cyfrowych.

Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze metody pracy i stosowane narzędzia

Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan podłączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też technicznie uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego.

W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub działań naprawczych są wyraźnie protokołowane.

Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.

W zależności od generacji urządzenia i charakteru zadania łączymy natywne funkcje Apple ze specjalistycznymi narzędziami kryminalistycznymi. Do pozyskiwania danych z komputerów Mac i ich wstępnej selekcji można wykorzystać SUMURI RECON ITR; do analizy natywnej systemu macOS – RECON LAB. Belkasoft X i X-Ways służą dodatkowo do weryfikacji artefaktów, osi czasu oraz analizy niskopoziomowej. Żadne narzędzie nie jest traktowane jako jedyne wiarygodne źródło informacji.

Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni w nowej wersji systemu macOS bazę danych lub format metadanych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy inna metoda techniczna potwierdza ten sam stan faktyczny.

To właśnie dlatego korzystamy z kilku narzędzi. RECON LAB może analizować struktury specyficzne dla Apple’a bezpośrednio w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe sprawdzanie systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku rozbieżności badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.

Typowe obszary zastosowań

Ekspertyzy sądowe i pozasądowe
Zabezpieczanie dowodów z komputerów iMac, Mac mini, Mac Studio, MacBook i Mac Pro
Analiza systemów z procesorami Apple Silicon, T2 oraz starszych systemów z procesorami Intel
Reagowanie na incydenty i analiza złośliwego oprogramowania
Analiza artefaktów APFS, użytkowników, aplikacji i systemu
Rekonstrukcja działań związanych z plikami, użytkownikami i siecią
Weryfikacja wyników automatycznej analizy składniowej
Analiza usuniętych, historycznych lub widocznych jedynie pośrednio śladów
Dokumentacja dla sądów, adwokatów, przedsiębiorstw i organów administracji publicznej

Tak przebiega badanie kryminalistyczne

1Zebranie dowodów i dokumentacja stanu

Urządzenie Apple jest najpierw jednoznacznie identyfikowane i dokumentowane za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie.

2Klasyfikacja techniczna

Określa się generację procesora, wersję systemu macOS, strukturę systemu plików APFS, funkcję FileVault oraz odpowiednie mechanizmy zabezpieczeń. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.

3Bezpieczne zabezpieczenie dowodów

Kopia zapasowa jest tworzona w taki sposób, aby zmiany w oryginale były jak najmniejsze. W zależności od sytuacji program RECON ITR może być wykorzystywany do tworzenia obrazów lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia funkcji Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku procesorów Apple Silicon. Każdy krok jest rejestrowany.

4Kontrola integralności

Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.

5Wielostopniowa analiza

RECON LAB, Belkasoft X oraz X-Ways są łączone w zależności od zadania. W miarę możliwości nie należy opierać się wyłącznie na wynikach z jednego widoku parsera.

6Walidacja ręczna

Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby korzystamy z własnych narzędzi.

7Raport i odniesienie do dowodów

Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.

Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.

Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.

Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego tak ważne jest wykonanie profesjonalnej kopii zapasowej przed rozpoczęciem właściwej analizy. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.

Najczęściej zadawane pytania

Was ist bei „Apple-Silicon-Mac“ forensisch zu beachten?
Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan podłączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też technicznie uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego.
W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub działań naprawczych są wyraźnie protokołowane.
Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.
W zależności od generacji urządzenia i charakteru zadania łączymy natywne funkcje Apple ze specjalistycznymi narzędziami kryminalistycznymi. Do pozyskiwania danych z komputerów Mac i ich wstępnej selekcji można wykorzystać SUMURI RECON ITR; do analizy natywnej systemu macOS – RECON LAB. Belkasoft X i X-Ways służą dodatkowo do weryfikacji artefaktów, osi czasu oraz analizy niskopoziomowej. Żadne narzędzie nie jest traktowane jako jedyne wiarygodne źródło informacji.
Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni w nowej wersji systemu macOS bazę danych lub format metadanych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy inna metoda techniczna potwierdza ten sam stan faktyczny.
To właśnie dlatego korzystamy z kilku narzędzi. RECON LAB może analizować struktury specyficzne dla Apple’a bezpośrednio w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe sprawdzanie systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku rozbieżności badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.
Jak w praktyce przebiega takie badanie kryminalistyczne?
1Beweismittelaufnahme und Zustandsdokumentation
Urządzenie Apple jest najpierw jednoznacznie identyfikowane i dokumentowane za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie.
2Technische Einordnung
Określa się generację procesora, wersję systemu macOS, strukturę systemu plików APFS, funkcję FileVault oraz odpowiednie mechanizmy zabezpieczeń. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.
3Beweissichere Sicherung
Kopia zapasowa jest tworzona w taki sposób, aby zmiany w oryginale były jak najmniejsze. W zależności od sytuacji program RECON ITR może być wykorzystywany do tworzenia obrazów lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia funkcji Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku procesorów Apple Silicon. Każdy krok jest rejestrowany.
4Integritätsprüfung
Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.
5Mehrstufige Auswertung
RECON LAB, Belkasoft X oraz X-Ways są łączone w zależności od zadania. W miarę możliwości nie należy opierać się wyłącznie na wynikach z jednego widoku parsera.
6Manuelle Validierung
Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby korzystamy z własnych narzędzi.
7Bericht und Beweisbezug
Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.
Jaką wartość dowodową mają wyniki badań kryminalistycznych w tej dziedzinie?
Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.
Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.
Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.
Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego tak ważne jest wykonanie profesjonalnej kopii zapasowej przed rozpoczęciem właściwej analizy. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.
Czy w trakcie takiego badania przypuszczenia przedstawiane są jako pewne wyniki?
Nie. Wyniki badań technicznych są przedstawiane wyłącznie w zakresie, w jakim potwierdzają je faktycznie zgromadzone dane. Założenia, których nie da się potwierdzić, nie są formułowane jako potwierdzone ustalenia.

🔗 Powiązane tematy

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Sie benötigen eine professionelle Untersuchung zu „Apple-Silicon-Mac forensisch sichern“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Skontaktuj się z nami już teraz