Kryminalistyka informatyczna · macOS

Analiza kryminalistyczna FSEvents – odtwarzanie zmian w systemie plików w systemie macOS

FSEvents to mechanizm systemu macOS służący do wykrywania zmian w monitorowanych hierarchiach katalogów. Firma Apple udostępnia ten interfejs od wersji Mac OS X 10.5. Usługa FSEvents przetwarza zdarzenia systemu plików i może przechowywać trwałe dane o zdarzeniach, na podstawie których aplikacje mogą ustalić, czy zawartość uległa zmianie od momentu poprzedniego stanu zdarzeń.

Wysyłaj zapytanie bez zobowiązań

W kontekście analizy kryminalistycznej zdarzenia FSEvents mogą dostarczyć cennych wskazówek dotyczących aktywności związanej z plikami i katalogami. Dane te nie powinny jednak być interpretowane jako kompletny dziennik każdej pojedynczej czynności użytkownika. Przy każdej analizie należy w szczególności uwzględnić szczegółowość zdarzeń, istniejące luki, rotację oraz konkretny stan systemu macOS.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Archiwizujemy i analizujemy istniejące dane FSEvents w ramach kopii roboczej do celów kryminalistycznych oraz dokonujemy technicznej klasyfikacji identyfikatorów zdarzeń, odniesień czasowych, ścieżek i flag zdarzeń. Wyniki są porównywane ze strukturami APFS, metadanymi plików, zunifikowanymi dziennikami, metadanymi Spotlight oraz innymi artefaktami związanymi z daną sprawą.

Wpis w systemie FSEvents nie jest automatycznie przypisywany do konkretnej osoby lub aplikacji. Wnioski dotyczące źródła zdarzenia formułowane są wyłącznie wtedy, gdy dodatkowe ślady potwierdzają takie przypisanie.

Typowe obszary zastosowań

Odtworzenie zmian w plikach i katalogach
Analiza usuniętych lub przeniesionych danych
Ograniczenie czasowe działań związanych z systemem plików
Reagowanie na incydenty i analiza złośliwego oprogramowania
Zbadanie zarzutów dotyczących manipulacji
Korelacja z artefaktami APFS i systemowymi
Ekspertyzy sądowe i pozasądowe

Tak przebiega badanie kryminalistyczne

Po bezpiecznym zgromadzeniu dowodów identyfikowane są istniejące struktury FSEvents i sprawdzane pod kątem możliwości technicznego wykorzystania. Dane dotyczące zdarzeń są dekodowane, rejestrowane są odpowiednie ścieżki i flagi, a następnie porządkowane w przejrzystej kolejności chronologicznej lub według zdarzeń.

Następnie przeprowadzana jest korelacja z innymi źródłami danych. W tym procesie wyraźnie sprawdza się, czy sekwencje zdarzeń wydają się kompletne lub czy istnieją przesłanki wskazujące na luki lub brakujące dane dotyczące zdarzeń. Do oceny uwzględniane są wyłącznie powiązania, które można technicznie uzasadnić.

Dlaczego ten artefakt ma znaczenie kryminalistyczne?

FSEvents potrafi skutecznie dokumentować zmiany w rozbudowanych hierarchiach katalogów, dostarczając w ten sposób ślady, które same w sobie nie są już bezpośrednio widoczne w aktualnym systemie plików. To sprawia, że mechanizm ten jest szczególnie interesujący z punktu widzenia rekonstrukcji zmian.

Jednocześnie FSEvents nie stanowi pełnego zamiennika osi czasu systemu plików. Firma Apple opisuje tę technologię jako mechanizm powiadomień i śledzenia zmian; poziom szczegółowości może sięgać poziomu katalogów. Wnioski kryminalistyczne należy zatem zawsze poprzeć dodatkowymi dowodami.

Najczęściej zadawane pytania

Czym wyróżnia się FSEvents?+
FSEvents służy do powiadamiania o zmianach w hierarchiach katalogów i może udostępniać trwałe zdarzenia zmian.
Czy FSEvents może udowodnić każdą pojedynczą operację na pliku?+
Nie. Dane dotyczące zdarzeń nie powinny być traktowane jako kompletny rejestr działań użytkownika i należy je oceniać w kontekście innych elementów.
Czy FSEvents może pomóc w przypadku usuniętych plików?+
Tak, istniejące zdarzenia mogą dostarczać wskazówek dotyczących wcześniejszych ścieżek lub zmian, nawet jeśli dany plik obecnie już nie istnieje.
Czy na podstawie wpisu w bazie FSEvents można zidentyfikować użytkownika?+
Nie tylko na podstawie samego zdarzenia. Przypisanie użytkownika wymaga dodatkowych wiarygodnych dowodów.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy FSEvents systemu macOS? Firma LanCologne pomaga w wykonaniu kopii zapasowej spełniającej wymogi sądowe oraz w przejrzystej rekonstrukcji zmian w systemie plików.

Skontaktuj się z nami już teraz