Kryminalistyka informatyczna · macOS
Tworzenie kopii zabezpieczającej z danych kryminalistycznych z aktywnego, odblokowanego komputera Mac
Komputer Mac, na którym zalogowano się już i który został odblokowany, może zapewnić dostęp do danych, które po wyłączeniu lub ponownym uruchomieniu nie byłyby łatwo dostępne z powodu FileVault lub innych mechanizmów zabezpieczających. Jednocześnie każda analiza na żywo wiąże się z ryzykiem zmiany stanu systemu.
W przypadku komputerów Apple kwestia ta ma szczególne znaczenie, ponieważ w ostatnich latach architektura sprzętowa i zabezpieczeń uległa znacznym zmianom. Starszy model iMaca z procesorem Intel, komputer Mac z procesorem Intel i chipem bezpieczeństwa T2 oraz najnowszy model Mac Studio z procesorem Apple Silicon nie mogą być traktowane według tego samego schematu technicznego. Systemy APFS, Secure Enclave, FileVault oraz aktualny stan systemu decydują o tym, które dane są dostępne i która metoda tworzenia kopii zapasowej powoduje najmniejsze zmiany.
Przed rozpoczęciem gromadzenia danych w czasie rzeczywistym rozważa się korzyści i ryzyko związane ze zmianami. Informacje o charakterze przejściowym są gromadzone tylko wtedy, gdy są istotne dla danego zagadnienia, a wszelkie ingerencje są w sposób zrozumiały udokumentowane.
Dlaczego LanCologne?
Firma LanCologne nie bada komputerów Apple’a według ogólnego, standardowego schematu, lecz w oparciu o konkretną architekturę sprzętową i zabezpieczeń. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych oraz wieloletnie praktyczne doświadczenie w informatyce śledczej. Wspieramy przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy i organy administracji w zakresie technicznego wyjaśniania spraw dotyczących danych cyfrowych.
Badanie przeprowadza się zasadniczo na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony lub, w przypadku nieuniknionych z technicznego punktu widzenia ingerencji, jest w sposób przejrzysty dokumentowany i przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze metody pracy i stosowane narzędzia
Nasze badanie nie rozpoczyna się od uruchomienia programu analitycznego, lecz od zebrania dowodów. Dokumentujemy urządzenie, model, numer seryjny lub inwentarzowy, stan podłączeń, widoczny stan systemu oraz dostępne urządzenia peryferyjne. Następnie podejmujemy decyzję, czy system musi pozostać wyłączony, czy sensowne jest przeprowadzenie rejestracji na żywo, czy też technicznie uzasadnione jest zastosowanie procedury odzyskiwania danych, dysku docelowego lub dysku współdzielonego.
W kolejnym kroku ustala się strategię tworzenia kopii zapasowych. Rozróżniamy przy tym odwzorowanie blokowe, kopię zapasową logiczną oraz selektywną selekcję danych. Wybór nie zależy od wygody, lecz od generacji sprzętu, systemu FileVault, struktury APFS, dostępnego stanu odblokowania oraz konkretnego zagadnienia dowodowego. Tam, gdzie jest to technicznie możliwe, pracujemy w trybie tylko do odczytu. Nieuniknione zmiany stanu podczas działań na żywo lub działań naprawczych są wyraźnie protokołowane.
Utworzona kopia zapasowa jest dokumentowana za pomocą wartości skrótu. Właściwa analiza nie odbywa się na oryginale, lecz na kopii roboczej lub zweryfikowanym obrazie dowodowym. Dzięki temu można korzystać z parserów, funkcji wyszukiwania lub własnych programów pomocniczych bez ciągłego modyfikowania oryginalnego dowodu.
W zależności od generacji urządzenia i charakteru zadania łączymy natywne funkcje Apple ze specjalistycznymi narzędziami kryminalistycznymi. Do pozyskiwania danych z komputerów Mac i ich wstępnej selekcji można wykorzystać SUMURI RECON ITR; do analizy natywnej systemu macOS – RECON LAB. Belkasoft X i X-Ways służą dodatkowo do weryfikacji artefaktów, osi czasu oraz analizy niskopoziomowej. Żadne narzędzie nie jest traktowane jako jedyne wiarygodne źródło informacji.
Dla czytelnika niebędącego specjalistą w tej dziedzinie szczególnie ważna jest jedna kwestia: program kryminalistyczny nie „odnajduje“ automatycznie prawdy. Odczytuje on struktury danych i interpretuje je zgodnie ze znanymi regułami. Jeśli firma Apple zmieni w nowej wersji systemu macOS bazę danych lub format metadanych, parser może zareagować niekompletnie lub błędnie. Dlatego w przypadku kluczowych ustaleń sprawdzamy, z jakiego pliku, bazy danych lub struktury systemu plików pochodzi wynik oraz czy inna metoda techniczna potwierdza ten sam stan faktyczny.
To właśnie dlatego korzystamy z kilku narzędzi. RECON LAB może analizować struktury specyficzne dla Apple’a bezpośrednio w systemie macOS; Belkasoft X oferuje inne spojrzenie na artefakty i korelacje; X-Ways umożliwia bardzo szczegółowe sprawdzanie systemu plików i danych surowych. Zgodność wyników niezależnych analiz zwiększa wiarygodność wyników. W przypadku rozbieżności badana jest przyczyna, a nie wybierany jest po prostu najwygodniejszy wynik.
Typowe obszary zastosowań
Tak przebiega badanie kryminalistyczne
Urządzenie Apple jest najpierw jednoznacznie identyfikowane i dokumentowane za pomocą zdjęć lub opisu. Odnotowujemy, czy jest włączone czy wyłączone, zalogowane, zablokowane lub podłączone do zewnętrznych nośników danych. Informacje te mogą mieć później kluczowe znaczenie.
Określa się generację procesora, wersję systemu macOS, strukturę systemu plików APFS, funkcję FileVault oraz odpowiednie mechanizmy zabezpieczeń. Dopiero na tej podstawie można wybrać odpowiednią metodę rejestracji.
Kopia zapasowa jest tworzona w taki sposób, aby zmiany w oryginale były jak najmniejsze. W zależności od sytuacji program RECON ITR może być wykorzystywany do tworzenia obrazów lub selekcji danych na nowoczesnych komputerach Mac. Inne sytuacje wymagają użycia funkcji Apple Recovery, trybu Target Disk Mode w przypadku procesorów Intel lub trybu Share Disk w przypadku procesorów Apple Silicon. Każdy krok jest rejestrowany.
Utworzone obrazy lub kopie zapasowe logiczne otrzymują jednoznaczne nazwy, są opatrzone wartościami skrótu i weryfikowane. Analiza i operacje wyszukiwania są następnie przeprowadzane na kopiach roboczych.
RECON LAB, Belkasoft X oraz X-Ways są łączone w zależności od zadania. W miarę możliwości nie należy opierać się wyłącznie na wynikach z jednego widoku parsera.
Jeśli dany artefakt ma szczególne znaczenie dowodowe, jest nietypowy lub obsługiwany przez standardowe oprogramowanie tylko w ograniczonym zakresie, ręcznie sprawdzamy dane surowe, struktury baz danych, metadane lub informacje o systemie plików. W razie potrzeby korzystamy z własnych narzędzi.
Na koniec nie ograniczamy się jedynie do wymienienia wyników wyświetlonych przez narzędzie. Wyjaśniamy, na jakiej podstawie technicznej opiera się wynik, jakie wnioski można z niego wyciągnąć oraz gdzie leżą jego ograniczenia.
Dlaczego ten obszar badań ma znaczenie kryminalistyczne?
Komputer Mac, na którym zalogowano się już i który został odblokowany, może zapewnić dostęp do danych, które po wyłączeniu lub ponownym uruchomieniu nie byłyby łatwo dostępne z powodu FileVault lub innych mechanizmów zabezpieczających. Jednocześnie każda analiza na żywo wiąże się z ryzykiem zmiany stanu systemu.
Wartość kryminalistyczna nie polega wyłącznie na ilości znalezionych danych, ale na ich pochodzeniu i wiarygodności. Nazwa pliku, sygnatura czasowa lub wpis w bazie danych mogą być mylące bez odpowiedniego kontekstu. Dlatego dokumentujemy, w jaki sposób dany artefakt mógł powstać, jakie istnieją alternatywne wyjaśnienia oraz jakie dodatkowe ślady potwierdzają ustalenia.
Przed rozpoczęciem gromadzenia danych w czasie rzeczywistym rozważa się korzyści i ryzyko związane ze zmianami. Informacje o charakterze przejściowym są gromadzone tylko wtedy, gdy są istotne dla danego zagadnienia, a wszelkie ingerencje są w sposób zrozumiały udokumentowane.
Zwłaszcza w przypadku nowoczesnych komputerów Mac próba przeprowadzenia „klasycznej“ analizy nośnika danych może zakończyć się niepowodzeniem z powodu ograniczeń technicznych. Szyfrowanie sprzętowe, Secure Enclave, FileVault i APFS jasno pokazują, dlaczego tak ważne jest wykonanie profesjonalnej kopii zapasowej przed rozpoczęciem właściwej analizy. Błędów popełnionych na tym etapie nie zawsze da się później naprawić.
Najczęściej zadawane pytania
Na co należy zwrócić uwagę podczas analizy kryminalistycznej w przypadku „działającego, odblokowanego komputera Mac“?
Jak w praktyce przebiega takie badanie kryminalistyczne?
Jaką wartość dowodową mają wyniki badań kryminalistycznych w tej dziedzinie?
Czy w trakcie takiego badania przypuszczenia przedstawiane są jako pewne wyniki?
LanCologne – analiza kryminalistyczna systemu macOS w Kolonii
Potrzebują Państwo profesjonalnej analizy dotyczącej „kryminalistycznego zabezpieczenia danych z uruchomionego, odblokowanego komputera Mac“? Firma LanCologne zapewni Państwu wsparcie w zakresie zabezpieczania danych z zachowaniem standardów dowodowych, wieloetapowej analizy oraz przejrzystej dokumentacji. Kluczowe znaczenie ma nie tyle uzyskanie jak największej liczby automatycznych trafień, co zabezpieczenie dowodów, które są technicznie wiarygodne i możliwe do zweryfikowania.
W związku z tym tematem
- Bezpieczne przenoszenie danych z wyłączonego komputera Mac
- Tworzenie kopii zabezpieczającej zaszyfrowanego komputera Mac w celach kryminalistycznych
- Tworzenie kopii zapasowych zewnętrznych nośników danych Apple w sposób zgodny z wymogami dowodowymi
- Weryfikacja obrazów kryminalistycznych komputerów Mac na podstawie wartości skrótu