Kryminalistyka informatyczna · macOS

Analiza dowodów z systemu macOS za pomocą SUMURI RECON LAB

SUMURI RECON LAB to oparta na systemie macOS platforma analityczna przeznaczona do obsługi danych z systemów macOS, iOS, Windows oraz innych źródeł. Producent podkreśla takie funkcje, jak automatyczne przetwarzanie artefaktów, rozszerzone metadane Apple, filtry, zakładki, analiza kontenerów oraz raportowanie.

Wysyłaj zapytanie bez zobowiązań

W przypadku komputerów Apple kwestia ta ma szczególne znaczenie, ponieważ w ostatnich latach architektura sprzętowa i zabezpieczeń uległa znacznym zmianom. Starszy model iMaca z procesorem Intel, komputer Mac z procesorem Intel i chipem bezpieczeństwa T2 oraz najnowszy model Mac Studio z procesorem Apple Silicon nie mogą być traktowane według tego samego schematu technicznego. Systemy APFS, Secure Enclave, FileVault oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.

Wyniki analizowane automatycznie nie są przyjmowane bez weryfikacji w przypadku istotnych wyników. Istotne artefakty są weryfikowane na poziomie danych surowych lub przy użyciu drugiej metody.

Dlaczego LanCologne?

Firma LanCologne nie bada komputerów Apple’a według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową i zabezpieczeń. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych oraz wieloletnie praktyczne doświadczenie w informatyce śledczej. Wspieramy przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy i organy administracji w zakresie technicznego wyjaśniania spraw dotyczących danych cyfrowych.

Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze metody pracy i stosowane narzędzia

Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan podłączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też technicznie uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego.

W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub działań naprawczych są wyraźnie protokołowane.

Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.

W przypadku SUMURI RECON ITR i RECON LAB wykorzystujemy odpowiednie zalety natywnego środowiska pracy systemu macOS. RECON ITR jest przeznaczony do obrazowania i wstępnej selekcji danych z nowoczesnych komputerów Mac; RECON LAB służy do dogłębnej analizy i tworzenia raportów. Producent wymienia między innymi obsługę procesorów Apple Silicon i Intel T2 w RECON ITR, a także automatyczne przetwarzanie artefaktów i rozszerzone metadane Apple w RECON LAB. Funkcje te nie zastępują jednak fachowej oceny przeprowadzanej przez badającego.

Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni w nowej wersji systemu macOS bazę danych lub format metadanych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy inna metoda techniczna potwierdza ten sam stan faktyczny.

To właśnie dlatego korzystamy z kilku narzędzi. RECON LAB może analizować struktury specyficzne dla Apple’a bezpośrednio w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe sprawdzanie systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku rozbieżności badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.

Typowe obszary zastosowań

Ekspertyzy sądowe i pozasądowe
Zabezpieczanie dowodów z komputerów iMac, Mac mini, Mac Studio, MacBook i Mac Pro
Analiza systemów z procesorami Apple Silicon, T2 oraz starszych systemów z procesorami Intel
Reagowanie na incydenty i analiza złośliwego oprogramowania
Analiza artefaktów APFS, użytkowników, aplikacji i systemu
Rekonstrukcja działań związanych z plikami, użytkownikami i siecią
Weryfikacja wyników automatycznej analizy składniowej
Analiza usuniętych, historycznych lub widocznych jedynie pośrednio śladów
Dokumentacja dla sądów, adwokatów, przedsiębiorstw i organów administracji publicznej

Tak przebiega badanie kryminalistyczne

1Zebranie dowodów i dokumentacja stanu

Urządzenie Apple jest najpierw jednoznacznie identyfikowane i dokumentowane za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie.

2Klasyfikacja techniczna

Określa się generację procesora, wersję systemu macOS, strukturę systemu plików APFS, funkcję FileVault oraz odpowiednie mechanizmy zabezpieczeń. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.

3Bezpieczne zabezpieczenie dowodów

Kopia zapasowa jest tworzona w taki sposób, aby zmiany w oryginale były jak najmniejsze. W zależności od sytuacji program RECON ITR może być wykorzystywany do tworzenia obrazów lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia funkcji Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku procesorów Apple Silicon. Każdy krok jest rejestrowany.

4Kontrola integralności

Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.

5Wielostopniowa analiza

RECON LAB, Belkasoft X oraz X-Ways są łączone w zależności od zadania. W miarę możliwości nie należy opierać się wyłącznie na wynikach z jednego widoku parsera.

6Walidacja ręczna

Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby korzystamy z własnych narzędzi.

7Raport i odniesienie do dowodów

Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.

Dlaczego ten obszar badań ma znaczenie kryminalistyczne?

SUMURI RECON LAB to oparta na systemie macOS platforma analityczna przeznaczona do obsługi danych z systemów macOS, iOS, Windows oraz innych źródeł. Producent podkreśla takie funkcje, jak automatyczne przetwarzanie artefaktów, rozszerzone metadane Apple, filtry, zakładki, analiza kontenerów oraz raportowanie.

Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.

Wyniki analizowane automatycznie nie są przyjmowane bez weryfikacji w przypadku istotnych wyników. Istotne artefakty są weryfikowane na poziomie danych surowych lub przy użyciu drugiej metody.

Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego tak ważne jest wykonanie profesjonalnej kopii zapasowej przed rozpoczęciem właściwej analizy. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.

Najczęściej zadawane pytania

Na co należy zwrócić uwagę z punktu widzenia kryminalistyki podczas „analizy dowodów z systemu macOS za pomocą SUMURI RECON LAB“?
Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan połączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie analizy na żywo, czy też z technicznego punktu widzenia uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego. W kolejnym kroku ustalana jest strategia tworzenia kopii zapasowej. Rozróżniamy przy tym obrazowanie blokowe, kopię zapasową logiczną oraz selektywny wybór danych. Wybór ten nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego przedmiotu postępowania dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań w trybie na żywo lub odzyskiwania są wyraźnie protokołowane. Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. W ten sposób można stosować parsery, wyszukiwania lub własne programy pomocnicze bez ciągłego modyfikowania oryginalnego materiału dowodowego. W przypadku SUMURI RECON ITR i RECON LAB wykorzystujemy odpowiednie zalety natywnego przepływu pracy w systemie macOS. RECON ITR jest przeznaczony do tworzenia obrazów i selekcji danych z nowoczesnych komputerów Mac; RECON LAB służy do pogłębionej analizy i tworzenia raportów. Producent wymienia między innymi obsługę Apple Silicon i Intel-T2 w RECON ITR, a także zautomatyzowane przetwarzanie artefaktów i Apple Extended Metadata w RECON LAB. Funkcje te nie zastępują jednak fachowej oceny przeprowadzonej przez biegłego. Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni bazę danych lub format metadanych w nowej wersji systemu macOS, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy druga metoda techniczna potwierdza ten sam stan faktyczny. To również powód, dla którego korzystamy z kilku narzędzi. RECON LAB może natywnie analizować struktury specyficzne dla Apple w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe analizy systemu plików i danych surowych. Zgodność niezależnych analiz zwiększa wiarygodność wyników. Jeśli się nie zgadzają, badamy przyczynę, a nie wybieramy po prostu najwygodniejszego wyniku.
Jak w praktyce przebiega takie badanie kryminalistyczne?
1. Zebranie dowodów i dokumentacja stanu Urządzenie Apple jest najpierw jednoznacznie identyfikowane, a następnie dokumentowane fotograficznie lub na piśmie. Odnotowujemy, czy urządzenie jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie. 2 Klasyfikacja techniczna Określana jest generacja chipu, wersja systemu macOS, struktura APFS, FileVault oraz odpowiednie mechanizmy bezpieczeństwa. Dopiero na tej podstawie wybierana jest odpowiednia metoda gromadzenia danych. 3 Kopia zapasowa zgodna z zasadami zabezpieczania dowodów Kopia zapasowa jest wybierana w taki sposób, aby jak najmniej ingerować w oryginał. W zależności od przypadku RECON ITR może być wykorzystywany do tworzenia obrazów dyskowych lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku Apple Silicon. Każdy krok jest protokołowany. 4 Kontrola integralności Utworzone obrazy lub kopie zapasowe logiczne są jednoznacznie nazywane, opatrzone wartościami skrótu i weryfikowane. Analiza i przeszukiwanie odbywają się następnie na kopiach roboczych. 5 Wieloetapowa ocena: RECON LAB, Belkasoft X i X-Ways są łączone w zależności od zadania. W miarę możliwości istotne wyniki nie są przejmowane wyłącznie z jednego widoku parsera. 6 Ręczna weryfikacja Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub jest tylko częściowo obsługiwany przez standardowe oprogramowanie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby wykorzystujemy własne narzędzia. 7 Raport i odniesienie do dowodów Na koniec nie ograniczamy się jedynie do wyliczenia wyników wyświetlonych przez narzędzie. Wyjaśniamy, jakie źródło techniczne stanowi podstawę ustaleń, jakie wnioski są dopuszczalne oraz gdzie istnieją ograniczenia.
Jaką wartość dowodową mają wyniki badań kryminalistycznych w tej dziedzinie?
SUMURI RECON LAB to oparta na systemie macOS platforma analityczna przeznaczona do analizy danych z systemów macOS, iOS, Windows oraz innych źródeł. Producent podkreśla możliwości automatycznego przetwarzania artefaktów, korzystania z rozszerzonych metadanych Apple, stosowania filtrów, zakładek, analizy kontenerów oraz generowania raportów. Wartość kryminalistyczna nie wynika wyłącznie z ilości znalezionych danych, ale z ich pochodzenia i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia. Wyniki analizy automatycznej nie są przyjmowane bez weryfikacji w przypadku istotnych ustaleń. Istotne artefakty są weryfikowane na poziomie danych surowych lub przy użyciu drugiej metody. Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego profesjonalne tworzenie kopii zapasowych przed właściwą analizą jest tak ważne. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.
Czy w trakcie takiego badania przypuszczenia przedstawiane są jako pewne wyniki?
Nie. Wyniki badań technicznych są przedstawiane wyłącznie w zakresie, w jakim potwierdzają je faktycznie zgromadzone dane. Założenia, których nie da się potwierdzić, nie są formułowane jako potwierdzone ustalenia.

LanCologne – analiza kryminalistyczna systemu macOS w Kolonii

Potrzebują Państwo profesjonalnej analizy na temat „Analiza dowodów z systemu macOS za pomocą SUMURI RECON LAB“? Firma LanCologne zapewni Państwu wsparcie w zakresie zabezpieczania dowodów zgodnie z zasadami, wieloetapowej analizy oraz przejrzystej dokumentacji. Kluczowe znaczenie ma nie tyle uzyskanie jak największej liczby automatycznych trafień, co zabezpieczenie dowodów, które są technicznie wiarygodne i możliwe do zweryfikowania.

Skontaktuj się z nami już teraz