Kryminalistyka informatyczna · macOS
Analiza kryminalistyczna FSEvents – odtwarzanie zmian w systemie plików w systemie macOS
FSEvents to mechanizm systemu macOS służący do wykrywania zmian w monitorowanych hierarchiach katalogów. Firma Apple udostępnia ten interfejs od wersji Mac OS X 10.5. Usługa FSEvents przetwarza zdarzenia systemu plików i może przechowywać trwałe dane o zdarzeniach, na podstawie których aplikacje mogą ustalić, czy zawartość uległa zmianie od momentu poprzedniego stanu zdarzeń.
W kontekście analizy kryminalistycznej zdarzenia FSEvents mogą dostarczyć cennych wskazówek dotyczących aktywności związanej z plikami i katalogami. Dane te nie powinny jednak być interpretowane jako kompletny dziennik każdej pojedynczej czynności użytkownika. Przy każdej analizie należy w szczególności uwzględnić szczegółowość zdarzeń, istniejące luki, rotację oraz konkretny stan systemu macOS.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Archiwizujemy i analizujemy istniejące dane FSEvents w ramach kopii roboczej do celów kryminalistycznych oraz dokonujemy technicznej klasyfikacji identyfikatorów zdarzeń, odniesień czasowych, ścieżek i flag zdarzeń. Wyniki są porównywane ze strukturami APFS, metadanymi plików, zunifikowanymi dziennikami, metadanymi Spotlight oraz innymi artefaktami związanymi z daną sprawą.
Wpis w systemie FSEvents nie jest automatycznie przypisywany do konkretnej osoby lub aplikacji. Wnioski dotyczące źródła zdarzenia formułowane są wyłącznie wtedy, gdy dodatkowe ślady potwierdzają takie przypisanie.
Typowe obszary zastosowań
Tak przebiega badanie kryminalistyczne
Po bezpiecznym zgromadzeniu dowodów identyfikowane są istniejące struktury FSEvents i sprawdzane pod kątem możliwości technicznego wykorzystania. Dane dotyczące zdarzeń są dekodowane, rejestrowane są odpowiednie ścieżki i flagi, a następnie porządkowane w przejrzystej kolejności chronologicznej lub według zdarzeń.
Następnie przeprowadzana jest korelacja z innymi źródłami danych. W tym procesie wyraźnie sprawdza się, czy sekwencje zdarzeń wydają się kompletne lub czy istnieją przesłanki wskazujące na luki lub brakujące dane dotyczące zdarzeń. Do oceny uwzględniane są wyłącznie powiązania, które można technicznie uzasadnić.
Dlaczego ten artefakt ma znaczenie kryminalistyczne?
FSEvents potrafi skutecznie dokumentować zmiany w rozbudowanych hierarchiach katalogów, dostarczając w ten sposób ślady, które same w sobie nie są już bezpośrednio widoczne w aktualnym systemie plików. To sprawia, że mechanizm ten jest szczególnie interesujący z punktu widzenia rekonstrukcji zmian.
Jednocześnie FSEvents nie stanowi pełnego zamiennika osi czasu systemu plików. Firma Apple opisuje tę technologię jako mechanizm powiadomień i śledzenia zmian; poziom szczegółowości może sięgać poziomu katalogów. Wnioski kryminalistyczne należy zatem zawsze poprzeć dodatkowymi dowodami.
Najczęściej zadawane pytania
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Potrzebują Państwo profesjonalnej analizy FSEvents systemu macOS? Firma LanCologne pomaga w wykonaniu kopii zapasowej spełniającej wymogi sądowe oraz w przejrzystej rekonstrukcji zmian w systemie plików.
W związku z tym tematem