Kryminalistyka informatyczna · macOS

Zapewnienie powtarzalności wyników badania na komputerze Mac

Badanie kryminalistyczne musi być udokumentowane w taki sposób, aby inny wykwalifikowany biegły mógł prześledzić jego główne etapy i zweryfikować kluczowe wyniki na tej samej kopii materiału dowodowego.

Wysyłaj zapytanie bez zobowiązań

W przypadku komputerów Apple kwestia ta ma szczególne znaczenie, ponieważ w ostatnich latach architektura sprzętowa i zabezpieczeń uległa znacznym zmianom. Starszy model iMaca z procesorem Intel, komputer Mac z procesorem Intel i chipem bezpieczeństwa T2 oraz najnowszy model Mac Studio z procesorem Apple Silicon nie mogą być traktowane według tego samego schematu technicznego. Systemy APFS, Secure Enclave, FileVault oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.

Dokumentowane są wersje narzędzi, wartości skrótu, strefy czasowe, filtry, słowa kluczowe oraz odpowiednie etapy przetwarzania. Pojedyncze wyniki, których nie da się odtworzyć, są oceniane ze szczególną ostrożnością.

Dlaczego LanCologne?

Firma LanCologne nie bada komputerów Apple’a według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową i zabezpieczeń. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych oraz wieloletnie praktyczne doświadczenie w informatyce śledczej. Wspieramy przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy i organy administracji w zakresie technicznego wyjaśniania spraw dotyczących danych cyfrowych.

Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze metody pracy i stosowane narzędzia

Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan podłączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też technicznie uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego.

W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub działań naprawczych są wyraźnie protokołowane.

Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.

W złożonych przypadkach celowo nie korzystamy z jednego programu. RECON LAB lub RECON ITR, Belkasoft X i X-Ways zapewniają różne perspektywy spojrzenia na ten sam materiał dowodowy. Jeśli standardowe parsery nie obejmują w pełni danego artefaktu, uzupełniamy analizę o specjalnie opracowane programy pomocnicze i skrypty. Zawsze kluczowe znaczenie ma przy tym powiązanie z danymi surowymi: samodzielnie opracowany parser ma sens z punktu widzenia kryminalistyki tylko wtedy, gdy jego wynik jest powtarzalny i możliwy do zweryfikowania technicznie.

Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni w nowej wersji systemu macOS bazę danych lub format metadanych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy inna metoda techniczna potwierdza ten sam stan faktyczny.

To właśnie dlatego korzystamy z kilku narzędzi. RECON LAB może analizować struktury specyficzne dla Apple’a bezpośrednio w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe sprawdzanie systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku rozbieżności badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.

Typowe obszary zastosowań

Ekspertyzy sądowe i pozasądowe
Zabezpieczanie dowodów z komputerów iMac, Mac mini, Mac Studio, MacBook i Mac Pro
Analiza systemów z procesorami Apple Silicon, T2 oraz starszych systemów z procesorami Intel
Reagowanie na incydenty i analiza złośliwego oprogramowania
Analiza artefaktów APFS, użytkowników, aplikacji i systemu
Rekonstrukcja działań związanych z plikami, użytkownikami i siecią
Weryfikacja wyników automatycznej analizy składniowej
Analiza usuniętych, historycznych lub widocznych jedynie pośrednio śladów
Dokumentacja dla sądów, adwokatów, przedsiębiorstw i organów administracji publicznej

Tak przebiega badanie kryminalistyczne

1Zebranie dowodów i dokumentacja stanu

Urządzenie Apple jest najpierw jednoznacznie identyfikowane i dokumentowane za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie.

2Klasyfikacja techniczna

Określa się generację procesora, wersję systemu macOS, strukturę systemu plików APFS, funkcję FileVault oraz odpowiednie mechanizmy zabezpieczeń. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.

3Bezpieczne zabezpieczenie dowodów

Kopia zapasowa jest tworzona w taki sposób, aby zmiany w oryginale były jak najmniejsze. W zależności od sytuacji program RECON ITR może być wykorzystywany do tworzenia obrazów lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia funkcji Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku procesorów Apple Silicon. Każdy krok jest rejestrowany.

4Kontrola integralności

Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.

5Wielostopniowa analiza

RECON LAB, Belkasoft X oraz X-Ways są łączone w zależności od zadania. W miarę możliwości nie należy opierać się wyłącznie na wynikach z jednego widoku parsera.

6Walidacja ręczna

Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby korzystamy z własnych narzędzi.

7Raport i odniesienie do dowodów

Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

Badanie kryminalistyczne musi być udokumentowane w taki sposób, aby inny wykwalifikowany biegły mógł prześledzić jego główne etapy i zweryfikować kluczowe wyniki na tej samej kopii materiału dowodowego.

Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.

Dokumentowane są wersje narzędzi, wartości skrótu, strefy czasowe, filtry, słowa kluczowe oraz odpowiednie etapy przetwarzania. Pojedyncze wyniki, których nie da się odtworzyć, są oceniane ze szczególną ostrożnością.

Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego tak ważne jest wykonanie profesjonalnej kopii zapasowej przed rozpoczęciem właściwej analizy. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.

Najczęściej zadawane pytania

Na co należy zwrócić uwagę z punktu widzenia kryminalistyki w kontekście „zapewnienia powtarzalności badania komputera Mac“?
Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan połączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie analizy na żywo, czy też z technicznego punktu widzenia uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego. W kolejnym kroku ustalana jest strategia tworzenia kopii zapasowej. Rozróżniamy przy tym między obrazowaniem blokowym, kopią zapasową logiczną a ukierunkowaną selekcją danych. Wybór nie zależy od wygody, ale od generacji sprzętu, funkcji FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub odzyskiwania są wyraźnie protokołowane. Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można wykorzystywać parsery, funkcje wyszukiwania lub własne programy pomocnicze bez ciągłego modyfikowania oryginalnego materiału dowodowego. W złożonych przypadkach świadomie nie korzystamy z jednego oprogramowania. RECON LAB, RECON ITR, Belkasoft X oraz X-Ways zapewniają różne perspektywy spojrzenia na ten sam materiał dowodowy. Jeśli dany artefakt nie jest w pełni uwzględniony przez standardowe parsery, uzupełniamy badanie o specjalnie opracowane programy pomocnicze i skrypty. Zawsze kluczowe znaczenie ma przy tym powiązanie z danymi surowymi: samodzielnie opracowany parser ma sens z punktu widzenia kryminalistyki tylko wtedy, gdy jego wynik jest powtarzalny i możliwy do zweryfikowania technicznie. Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni bazę danych lub format metadanych w nowej wersji systemu macOS, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy druga metoda techniczna potwierdza ten sam stan faktyczny. To również powód, dla którego korzystamy z kilku narzędzi. RECON LAB może natywnie analizować struktury specyficzne dla Apple w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółową analizę systemu plików i danych surowych. Jeśli niezależne analizy są zgodne, zwiększa to wiarygodność wyników. Jeśli się nie zgadzają, badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.
Jak w praktyce przebiega takie badanie kryminalistyczne?
1. Zebranie dowodów i dokumentacja stanu Urządzenie Apple jest najpierw jednoznacznie identyfikowane, a następnie dokumentowane fotograficznie lub na piśmie. Odnotowujemy, czy urządzenie jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie. 2 Klasyfikacja techniczna Określana jest generacja chipu, wersja systemu macOS, struktura APFS, FileVault oraz odpowiednie mechanizmy bezpieczeństwa. Dopiero na tej podstawie wybierana jest odpowiednia metoda gromadzenia danych. 3 Kopia zapasowa zgodna z zasadami zabezpieczania dowodów Kopia zapasowa jest wybierana w taki sposób, aby jak najmniej ingerować w oryginał. W zależności od przypadku RECON ITR może być wykorzystywany do tworzenia obrazów dyskowych lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku Apple Silicon. Każdy krok jest protokołowany. 4 Kontrola integralności Utworzone obrazy lub kopie zapasowe logiczne są jednoznacznie nazywane, opatrzone wartościami skrótu i weryfikowane. Analiza i przeszukiwanie odbywają się następnie na kopiach roboczych. 5 Wieloetapowa ocena: RECON LAB, Belkasoft X i X-Ways są łączone w zależności od zadania. W miarę możliwości istotne wyniki nie są przejmowane wyłącznie z jednego widoku parsera. 6 Ręczna weryfikacja Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub jest tylko częściowo obsługiwany przez standardowe oprogramowanie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby wykorzystujemy własne narzędzia. 7 Raport i odniesienie do dowodów Na koniec nie ograniczamy się jedynie do wyliczenia wyników wyświetlonych przez narzędzie. Wyjaśniamy, jakie źródło techniczne stanowi podstawę ustaleń, jakie wnioski są dopuszczalne oraz gdzie istnieją ograniczenia.
Jaką wartość dowodową mają wyniki badań kryminalistycznych w tej dziedzinie?
Badanie kryminalistyczne musi być udokumentowane w taki sposób, aby inny wykwalifikowany biegły mógł prześledzić istotne etapy i zweryfikować kluczowe wyniki na tej samej kopii dowodowej. Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia. Dokumentowane są wersje narzędzi, wartości skrótu, strefy czasowe, filtry, słowa kluczowe oraz istotne etapy przetwarzania. Pojedyncze wyniki, których nie da się odtworzyć, są oceniane ze szczególną ostrożnością. Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego profesjonalne wykonanie kopii zapasowej przed właściwą analizą jest tak ważne. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.
Czy w trakcie takiego badania przypuszczenia przedstawiane są jako pewne wyniki?
Nie. Wyniki badań technicznych są przedstawiane wyłącznie w zakresie, w jakim potwierdzają je faktycznie zgromadzone dane. Założenia, których nie da się potwierdzić, nie są formułowane jako potwierdzone ustalenia.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy na temat „Zapewnienia powtarzalności badania na komputerze Mac“? LanCologne wspiera Państwa w zabezpieczaniu dowodów, wieloetapowej analizie oraz sporządzaniu przejrzystej dokumentacji. Decydujące znaczenie ma nie tyle uzyskanie jak największej liczby automatycznych trafień, co zabezpieczenie dowodów, które są technicznie wiarygodne i możliwe do zweryfikowania.

Skontaktuj się z nami już teraz