W niniejszym przeglądzie zebrano wszystkie pytania i odpowiedzi dotyczące kryminalistyki informatycznej w systemie macOS na stronie LanCologne – od komputerów Mac z procesorami Apple Silicon i Intel, poprzez system plików, szyfrowanie i konfigurację systemu, aż po ślady sieciowe, ślady związane z aplikacjami i danymi użytkowników, a także wykorzystywane narzędzia kryminalistyczne. Kliknij kategorię, aby wyświetlić odpowiednie pytania.
Modele sprzętowe i metody tworzenia kopii zapasowych
- Tworzenie kopii zapasowej komputera Mac z procesorem Apple Silicon na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej komputera Mac z procesorem Intel bez chipa T2 na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej komputera Mac z procesorem Intel i chipem zabezpieczającym T2 na potrzeby analizy kryminalistycznej
- Tworzenie kopii zapasowej i analiza komputera iMac w celach kryminalistycznych
- Tworzenie kopii zapasowej i analiza komputera Mac mini w celach kryminalistycznych
- Tworzenie kopii zapasowej i analiza komputera Mac Studio w celach kryminalistycznych
- Tworzenie kopii zapasowej i analiza MacBooka Pro w celach kryminalistycznych
- Tworzenie kopii zapasowej i analiza MacBooka Air w celach kryminalistycznych
- Tworzenie kopii zapasowej komputera Mac Pro na potrzeby analizy kryminalistycznej i jego analiza
- Wykorzystanie dysku Apple Silicon Share Disk w celach kryminalistycznych
- Wykorzystanie trybu Target Disk Mode firmy Intel w celach kryminalistycznych
- Wykorzystanie trybu odzyskiwania systemu macOS podczas tworzenia kopii zapasowej do celów kryminalistycznych
- Tworzenie kopii zabezpieczającej z danych kryminalistycznych z aktywnego, odblokowanego komputera Mac
- Bezpieczne przenoszenie danych z wyłączonego komputera Mac
- Tworzenie kopii zabezpieczającej zaszyfrowanego komputera Mac w celach kryminalistycznych
- Tworzenie kopii zapasowych zewnętrznych nośników danych Apple w sposób zgodny z wymogami dowodowymi
- Weryfikacja obrazów kryminalistycznych komputerów Mac na podstawie wartości skrótu
- Dokumentowanie łańcucha dowodowego w przypadku dowodów związanych z komputerami Mac
- Ograniczenie dostępu do danych podczas analizy komputerów Mac
Narzędzia i metodyka kryminalistyczne
- Rozróżnienie między wstępną oceną stanu komputera Mac a pełną analizą kryminalistyczną
- Przeprowadzenie akwizycji danych z komputerów Mac za pomocą SUMURI RECON ITR
- Przeprowadzenie selekcji komputerów Mac za pomocą SUMURI RECON ITR
- Analiza dowodów z systemu macOS za pomocą SUMURI RECON LAB
- Analiza rozszerzonych metadanych Apple za pomocą RECON LAB
- Analiza dowodów APFS przy użyciu Belkasoft X
- Korelacja osi czasu systemu macOS z Belkasoft X
- Dogłębna analiza systemu plików APFS za pomocą programu X-Ways Forensics
- Sprawdzanie usuniętych danych z komputera Mac za pomocą programu X-Ways Forensics
- Wykorzystanie X-Tensions do specjalistycznych analiz na komputerach Mac
- Weryfikacja wyników analizy komputera Mac za pomocą kilku narzędzi kryminalistycznych
- Wykorzystanie własnych narzędzi do usuwania rzadkich artefaktów w systemie macOS
- Korelowanie zunifikowanych logów za pomocą własnych narzędzi
- Tworzenie pełnej osi czasu systemu macOS na podstawie kilku artefaktów
- Wykrywanie błędów parsera i fałszywych alarmów w analizie kryminalistycznej komputerów Mac
- Zapewnienie powtarzalności wyników badania na komputerze Mac
- Dokumentowanie analizy kryminalistycznej systemu macOS w sposób zgodny z wymogami sądowymi
- Dlaczego analiza kryminalistyczna komputerów Mac wymaga użycia wielu narzędzi i ręcznej weryfikacji
System plików, szyfrowanie i tworzenie kopii zapasowych do celów kryminalistycznych
- Analiza kryminalistyczna systemu plików APFS – podstawa współczesnych badań systemu macOS
- Analiza kryminalistyczna migawek APFS – badanie wcześniejszych stanów systemu plików
- Analiza kryminalistyczna grup woluminów APFS – prawidłowe przyporządkowanie danych systemowych i użytkowników
- Analiza kryminalistyczna FileVault – ocena stanu szyfrowania i możliwości dostępu
- Analiza kryminalistyczna Secure Enclave – prawidłowa ocena mechanizmów bezpieczeństwa związanych ze sprzętem
- Analiza kryminalistyczna FSEvents – odtwarzanie zmian w systemie plików w systemie macOS
- Analiza kryminalistyczna migawek Time Machine – badanie wcześniejszych stanów plików w systemie macOS
- Analiza kryminalistyczna bazy danych KnowledgeC w systemie macOS
- Analiza kryminalistyczna metadanych Spotlight – analiza zindeksowanych informacji o plikach i treści
- Ręczna weryfikacja metadanych APFS
- Analiza kryminalistyczna zewnętrznych woluminów w systemie macOS
- Analiza kryminalistyczna obrazów dysków w systemie macOS
- Dogłębna korelacja historii zdarzeń FSEvents w systemie macOS pod kątem analizy kryminalistycznej
- Analiza kryminalistyczna atrybutów rozszerzonych systemu macOS
Sieć i komunikacja
- Analiza kryminalistyczna usług lokalizacyjnych – techniczna ocena danych dotyczących lokalizacji komputera Mac
- Analiza kryminalistyczna istotnych lokalizacji – fachowa klasyfikacja istotnych miejsc w systemie macOS
- Analiza kryminalistyczna sieci Wi-Fi w systemie macOS – odtworzenie połączeń sieciowych komputera Mac
- Analiza kryminalistyczna Bluetooth w systemie macOS – klasyfikacja techniczna sparowanych i wykrytych urządzeń
- Analiza kryminalistyczna rozszerzeń sieciowych systemu macOS
- Analiza kryminalistyczna zapory sieciowej systemu macOS
- Analiza kryminalistyczna artefaktów VPN w systemie macOS
- Analiza kryminalistyczna konfiguracji DNS i serwera proxy w systemie macOS
- Analiza kryminalistyczna funkcji udostępniania ekranu i zdalnego zarządzania w systemie macOS
- Analiza kryminalistyczna dysku iCloud Drive w systemie macOS
- Analiza kryminalistyczna funkcji AirDrop w systemie macOS
- Analiza kryminalistyczna funkcji Handoff i Continuity w systemie macOS
- Analiza kryminalistyczna pliku hosts w systemie macOS
- Analiza kryminalistyczna interfejsów sieciowych w systemie macOS
- Analiza kryminalistyczna artefaktów DHCP w systemie macOS
- Klasyfikacja śladów ARP i sąsiedztwa w systemie macOS pod kątem kryminalistycznym
- Analiza kryminalistyczna drukarek i systemu drukowania w systemie macOS
- Analiza kryminalistyczna artefaktów CUPS w systemie macOS
Konfiguracja systemu i zabezpieczeń
- Analiza kryminalistyczna zunifikowanych logów systemu macOS – rekonstrukcja zdarzeń systemowych i działań
- Analiza kryminalistyczna programów LaunchAgents i LaunchDaemons – badanie mechanizmów utrzymywania się w systemie macOS
- Analiza kryminalistyczna elementów logowania i usług działających w tle – odtworzenie automatycznego uruchamiania programów
- Ręczna weryfikacja artefaktów SQLite, WAL i SHM
- Ręczna weryfikacja danych plist i NSKeyedArchiver
- Analiza kryminalistyczna programów typu „gatekeeper” i kwarantanny – ocena pochodzenia i działania oprogramowania
- Analiza kryminalistyczna XProtect – techniczna ocena wbudowanej ochrony przed złośliwym oprogramowaniem firmy Apple
- Analiza kryminalistyczna uprawnień dotyczących ochrony danych w systemie macOS – ocena dostępu aplikacji do zasobów chronionych
- Analiza kryminalistyczna usług uruchamiania – ocena powiązań aplikacji i dokumentów w systemie macOS
- Analiza kryminalistyczna raportów o awariach systemu macOS – badanie awarii procesów i informacji diagnostycznych
- Analiza kryminalistyczna plików Plist w systemie macOS – ocena konfiguracji i stanów
- Analiza kryminalistyczna baz danych SQLite w systemie macOS – wspólna ocena bazy danych, pliku WAL i pliku SHM
- Analiza kryminalistyczna pęku kluczy w systemie macOS
- Analiza kryminalistyczna certyfikatów i ustawień zaufania w systemie macOS
- Analiza kryminalistyczna profili konfiguracyjnych systemu macOS
- Analiza kryminalistyczna artefaktów MDM w systemie macOS
- Analiza kryminalistyczna rozszerzeń systemowych macOS
- Analiza kryminalistyczna rozszerzeń jądra systemu macOS
- Analiza kryminalistyczna bazy danych TCC w systemie macOS
- Analiza kryminalistyczna bazy danych dotyczącej prywatności w systemie macOS pod kątem uprawnień aplikacji
- Analiza kryminalistyczna bazy danych zdarzeń kwarantanny systemu macOS
- Analiza kryminalistyczna źródła pobierania systemu macOS i serwisu WhereFroms
Terminal, powłoka, skrypty i instalacja oprogramowania
- Analiza kryminalistyczna artefaktów terminala w systemie macOS
- Analiza kryminalistyczna artefaktów Zsh w systemie macOS
- Analiza kryminalistyczna artefaktów Bash w systemie macOS
- Analiza kryminalistyczna artefaktów Sudo w systemie macOS
- Analiza kryminalistyczna systemu macOS Cron i zadań cyklicznych
- Analiza kryminalistyczna pakietów instalacyjnych systemu macOS
- Analiza kryminalistyczna historii instalacji systemu macOS
- Analiza kryminalistyczna artefaktów aktualizacji oprogramowania w systemie macOS
- Analiza kryminalistyczna artefaktów z App Store w systemie macOS
- Analiza kryminalistyczna artefaktów Homebrew w systemie macOS
- Analiza kryminalistyczna środowisk Python w systemie macOS
- Analiza kryminalistyczna programu Automator i skrótów klawiszowych w systemie macOS
Aplikacje, Finder i dane użytkowników
- Analiza kryminalistyczna czasu spędzanego przed ekranem – klasyfikacja korzystania z aplikacji i stron internetowych w systemie macOS
- Analiza kryminalistyczna ostatnio używanych elementów – odtworzenie śladów dotyczących ostatnio używanych obiektów
- Analiza kryminalistyczna kont użytkowników w systemie macOS – badanie struktur użytkowników i kont
- Analiza kryminalistyczna artefaktów logowania w systemie macOS – rekonstrukcja procesów logowania i sesji
- Analiza kryminalistyczna historii przeglądarki Safari – odtworzenie aktywności w sieci w systemie macOS
- Analiza kryminalistyczna plików pobranych w przeglądarce Safari – badanie pochodzenia pobranych plików
- Analiza kryminalistyczna kosza w systemie macOS – badanie usuniętych i przeniesionych plików
- Analiza kryminalistyczna urządzeń USB w systemie macOS – badanie urządzeń zewnętrznych i nośników danych
- Analiza kryminalistyczna aplikacji „Wiadomości” w systemie macOS
- Analiza kryminalistyczna aplikacji Mail w systemie macOS
- Analiza kryminalistyczna kalendarza w systemie macOS
- Analiza kryminalistyczna kontaktów w systemie macOS
- Analiza kryminalistyczna notatek w systemie macOS
- Analiza kryminalistyczna pakietów aplikacji macOS i podpisywania kodu
- Analiza kryminalistyczna artefaktów w Finderze systemu macOS
- Analiza kryminalistyczna plików .DS_Store w systemie macOS
- Analiza kryminalistyczna plików aliasów w systemie macOS
- Analiza kryminalistyczna zakładek w systemie macOS oraz zakładek z zakresem bezpieczeństwa
Inne pytania
- Analiza kryminalistyczna historii powłoki systemu macOS – badanie aktywności terminala i poleceń
- Analiza kryminalistyczna SSH w systemie macOS – badanie śladów zdalnego logowania i kluczy
- Analiza kryminalistyczna kontenerów piaskownicy aplikacji w systemie macOS
- Analiza kryminalistyczna kontenerów grupowych w systemie macOS
- Analiza kryminalistyczna ustawień systemu macOS i CFPreferences
- Analiza kryminalistyczna artefaktów NSUserDefaults w systemie macOS
- Analiza kryminalistyczna stanu zapisanego programu w systemie macOS
- Analiza kryminalistyczna artefaktów funkcji „Resume” w systemie macOS
- Analiza kryminalistyczna artefaktów QuickLook w systemie macOS
- Analiza kryminalistyczna pamięci podręcznej miniatur i podglądów w systemie macOS
- Analiza kryminalistyczna Centrum powiadomień w systemie macOS