Kryminalistyka informatyczna · macOS
Analiza kryminalistyczna ostatnio używanych elementów – odtworzenie śladów dotyczących ostatnio używanych obiektów
System macOS przechowuje informacje o ostatnio używanych obiektach w różnych kontekstach systemowych i aplikacyjnych. Firma Apple wyraźnie opisuje w dokumentacji dotyczącej usług uruchamiania (Launch Services) sposób zarządzania i aktualizacji menu „Ostatnio używane”. W zależności od wersji systemu macOS i aplikacji dodatkowe elementy związane z użytkownikiem mogą zawierać informacje o ostatnio używanych aplikacjach, dokumentach lub innych zasobach.
W kryminalistyce takie ślady mogą być cenne przy odtwarzaniu działań użytkownika. Wpis w strukturze „Ostatnio używane” należy jednak rozpatrywać z technicznego punktu widzenia: może on wskazywać na korzystanie z obiektu, ale nie zastępuje automatycznie dowodu na to, kto otworzył ten obiekt lub jaką konkretną czynność na nim wykonano.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy istniejące zbiory danych dotyczące ostatnio używanych elementów i klasyfikujemy odwołane aplikacje, dokumenty, ścieżki oraz odniesienia czasowe. Bierzemy przy tym pod uwagę różnice wynikające z wersji i sprawdzamy, czy odwołane obiekty nadal istnieją lub czy pozostawiły po sobie dalsze ślady w systemie plików.
Wyniki są korelowane z usługami Launch Services, metadanymi plików, Spotlight, FSEvents, Unified Logs oraz artefaktami związanymi z aplikacjami.
Typowe obszary zastosowań
Tak przebiega badanie kryminalistyczne
W pierwszej kolejności identyfikowane są struktury „Recent Items” znajdujące się na kopii kryminalistycznej, a następnie wyodrębniane są istotne odniesienia. Dokumentowane są ścieżki, nazwy plików, odniesienia do aplikacji oraz dostępne technicznie informacje dotyczące czasu.
Następnie sprawdzane jest, czy obiekty, do których odwołano się, znajdują się w bieżącym systemie plików, w migawkach lub w innych artefaktach. Wiarygodny wniosek dotyczący aktywności formułowany jest tylko wtedy, gdy potwierdzają to wszystkie ślady.
Dlaczego ten obszar badań ma znaczenie kryminalistyczne?
Elementy „Ostatnio używane” mogą stanowić bezpośrednie połączenie między interfejsem użytkownika a systemem plików. Są one szczególnie przydatne, gdy trzeba sprawdzić, jakie dokumenty lub aplikacje mogły odegrać rolę w danym kontekście pracy.
Dane te nie muszą jednak być kompletne i mogą ulec zmianie lub zostać usunięte. Dlatego należy je traktować jako część łańcucha dowodowego, a nie jako jedyny dowód.
Najczęściej zadawane pytania
🔗 Powiązane tematy
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Potrzebują Państwo profesjonalnej analizy historii ostatnich elementów oraz śladów korzystania z dokumentów? Firma LanCologne zapewni Państwu pomoc w zakresie zabezpieczenia dowodów spełniających wymogi sądowe oraz przejrzystej rekonstrukcji.
W związku z tym tematem
- Analiza kryminalistyczna kont użytkowników w systemie macOS – badanie struktur użytkowników i kont
- Analiza kryminalistyczna artefaktów logowania w systemie macOS – rekonstrukcja procesów logowania i sesji
- Analiza kryminalistyczna historii przeglądarki Safari – odtworzenie aktywności w sieci w systemie macOS
- Analiza kryminalistyczna plików pobranych w przeglądarce Safari – badanie pochodzenia pobranych plików