Kryminalistyka informatyczna · macOS

Analiza kryminalistyczna ostatnio używanych elementów – odtworzenie śladów dotyczących ostatnio używanych obiektów

System macOS przechowuje informacje o ostatnio używanych obiektach w różnych kontekstach systemowych i aplikacyjnych. Firma Apple wyraźnie opisuje w dokumentacji dotyczącej usług uruchamiania (Launch Services) sposób zarządzania i aktualizacji menu „Ostatnio używane”. W zależności od wersji systemu macOS i aplikacji dodatkowe elementy związane z użytkownikiem mogą zawierać informacje o ostatnio używanych aplikacjach, dokumentach lub innych zasobach.

Wysyłaj zapytanie bez zobowiązań

W kryminalistyce takie ślady mogą być cenne przy odtwarzaniu działań użytkownika. Wpis w strukturze „Ostatnio używane” należy jednak rozpatrywać z technicznego punktu widzenia: może on wskazywać na korzystanie z obiektu, ale nie zastępuje automatycznie dowodu na to, kto otworzył ten obiekt lub jaką konkretną czynność na nim wykonano.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy istniejące zbiory danych dotyczące ostatnio używanych elementów i klasyfikujemy odwołane aplikacje, dokumenty, ścieżki oraz odniesienia czasowe. Bierzemy przy tym pod uwagę różnice wynikające z wersji i sprawdzamy, czy odwołane obiekty nadal istnieją lub czy pozostawiły po sobie dalsze ślady w systemie plików.

Wyniki są korelowane z usługami Launch Services, metadanymi plików, Spotlight, FSEvents, Unified Logs oraz artefaktami związanymi z aplikacjami.

Typowe obszary zastosowań

Odtworzenie ostatnio używanych dokumentów
Analiza danych dotyczących korzystania z aplikacji
Analiza aktywności użytkowników
Badania dotyczące wycieku dokumentów i danych
Korelacja z osiami czasu systemu plików
Sprawdzanie usuniętych lub przeniesionych obiektów
Ekspertyzy sądowe i pozasądowe

Tak przebiega badanie kryminalistyczne

W pierwszej kolejności identyfikowane są struktury „Recent Items” znajdujące się na kopii kryminalistycznej, a następnie wyodrębniane są istotne odniesienia. Dokumentowane są ścieżki, nazwy plików, odniesienia do aplikacji oraz dostępne technicznie informacje dotyczące czasu.

Następnie sprawdzane jest, czy obiekty, do których odwołano się, znajdują się w bieżącym systemie plików, w migawkach lub w innych artefaktach. Wiarygodny wniosek dotyczący aktywności formułowany jest tylko wtedy, gdy potwierdzają to wszystkie ślady.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

Elementy „Ostatnio używane” mogą stanowić bezpośrednie połączenie między interfejsem użytkownika a systemem plików. Są one szczególnie przydatne, gdy trzeba sprawdzić, jakie dokumenty lub aplikacje mogły odegrać rolę w danym kontekście pracy.

Dane te nie muszą jednak być kompletne i mogą ulec zmianie lub zostać usunięte. Dlatego należy je traktować jako część łańcucha dowodowego, a nie jako jedyny dowód.

Najczęściej zadawane pytania

Czym są „Ostatnio używane”?+
Chodzi tu o informacje systemowe lub dotyczące aplikacji, odnoszące się do ostatnio używanych obiektów, takich jak aplikacje lub dokumenty.
Czy usługa Launch Services zarządza ostatnio używanymi elementami?+
Firma Apple podaje, że usługa Launch Services może zarządzać i aktualizować zawartość menu „Ostatnio używane”.
Czy wpis w sekcji „Ostatnio używane” wskazuje, kto otworzył dany dokument?+
Nie tylko to. Kontekst użytkownika i rzeczywiste działanie należy oceniać na podstawie dodatkowych śladów.
Czy wpisy mogą odnosić się do plików, które już nie istnieją?+
To jest możliwe. Aby ustalić, czy taki wynik jest wiarygodny, należy go porównać z danymi systemu plików oraz innymi dowodami.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy historii ostatnich elementów oraz śladów korzystania z dokumentów? Firma LanCologne zapewni Państwu pomoc w zakresie zabezpieczenia dowodów spełniających wymogi sądowe oraz przejrzystej rekonstrukcji.

Skontaktuj się z nami już teraz