ANÁLISE FORENSE DE DISPOSITIVOS MÓVEIS

APFS – O sistema de ficheiros da Apple

O Apple File System (APFS) é o sistema de ficheiros moderno da Apple e constitui a base dos atuais iPhones, iPads e Macs. Foi desenvolvido para memórias flash e oferece funcionalidades como encriptação, instantâneos e «copy-on-write». Estas características influenciam diretamente as possibilidades e os limites de uma investigação forense informática.

Contentores e volumes
Copy-on-Write para evitar a sobrescrita direta
Instantâneos para momentos consistentes
Encriptação em várias etapas
Mecanismos de integridade
Otimização para SSD e memória flash

CONTEXTO TÉCNICO

Fundamentos técnicos

O APFS é composto por contentores que contêm um ou mais volumes. Estes partilham dinamicamente o espaço de armazenamento disponível.

Características relevantes do ponto de vista forense:

  • Contentores e volumes
  • Copy-on-Write para evitar a sobrescrita direta
  • Instantâneos para momentos consistentes
  • Encriptação em várias etapas
  • Mecanismos de integridade
  • Otimização para SSD e memória flash

Esta arquitetura difere significativamente de sistemas de ficheiros mais antigos, como o HFS+.

A NOSSA ABORDAGEM

Eis como decorre o seu exame

Processo transparente – desde o primeiro contacto até à entrega do relatório.

1
No âmbito de uma análise forense do iPhone ou do macOS, as estruturas APFS são analisadas em função do backup de dados disponível. Para além das ferramentas automatizadas, é realizada uma avaliação manual dos artefactos relevantes do sistema de ficheiros. Os resultados são documentados de forma reproduzível e classificados do ponto de vista técnico.
2
A LanCologne elabora pareceres privados, bem como pareceres para empresas e advogados. Os nossos pareceres já foram utilizados em processos judiciais. Em alguns processos, fomos diretamente encarregados da elaboração de pareceres forenses de TI. Se desejado, podem ser apresentados pareceres de referência anonimizados ou com partes ocultadas, ou ainda excertos dos mesmos.

PERGUNTAS TÍPICAS

Quando é que esta análise é necessária?

  • O que é um contentor APFS?
  • Qual é a importância dos volumes?
  • Como funcionam os instantâneos?
  • Que papel desempenha o «Copy-on-Write»?
  • Que impacto tem a encriptação na análise?

LIMITES E CONCLUSÃO

O que deve saber

Nem todas as partições APFS estão disponíveis em todos os backups. O modelo do dispositivo, a versão do sistema operativo, a encriptação e o método de backup determinam o âmbito dos dados que podem ser analisados.

O APFS é um sistema de ficheiros potente, dotado de inúmeras funcionalidades de segurança e integridade. No âmbito da informática forense, um conhecimento profundo desta arquitetura é um pré-requisito para uma avaliação fiável das pegadas digitais.

AVALIAÇÕES DOS CLIENTES

O que dizem os nossos clientes

4,8 de 5 estrelas no Trustpilot · 54 avaliações

★★★★★

“Profissionalismo ao mais alto nível, tramitação rápida e excelente comunicação. O que parecia impossível tornou-se possível. É assim que se imagina um verdadeiro serviço ao cliente – único na Alemanha!”

idalein

Avaliação verificada no Trustpilot

★★★★★

“Atendimento muito simpático, excelente disponibilidade e comunicação. O meu problema foi totalmente resolvido e os dados perdidos puderam ser recuperados. Estou muito satisfeito e, claro, aliviado!”

Layla Pankratz

Avaliação verificada no Trustpilot

★★★★★

“O meu problema foi resolvido de forma profissional e rápida, os contactos foram sempre simpáticos e ainda hoje posso contactar-os se tiver alguma dúvida – estou muito grato por isso!”

Moradora de Colónia

Avaliação verificada no Trustpilot

Solicite agora – primeira consulta gratuita

Precisa de uma análise profissional de um sistema de ficheiros da Apple ou de uma cópia de segurança do iPhone? A LanCologne presta-lhe apoio através de uma investigação forense informática objetiva e de documentação detalhada.

PERGUNTAS FREQUENTES

Perguntas frequentes

Clique numa pergunta para ver a resposta.

O que é o APFS?
O Apple File System é o sistema de ficheiros atual da Apple.
O que são instantâneos?
Representam o estado de um sistema de ficheiros num determinado momento.
O que significa «Copy-on-Write»?
Os dados alterados são guardados num novo local antes de os dados existentes serem substituídos.
O APFS está encriptado?
O APFS suporta mecanismos de encriptação modernos, cuja utilização depende do dispositivo e da configuração.
É possível realizar uma análise forense do APFS?
Sim, desde que estejam disponíveis os dados necessários e as condições técnicas exigidas.