Informática forense · macOS
Análise forense da Lixeira do macOS – investigar ficheiros eliminados e movidos
Ao mover um ficheiro para a Lixeira, este não é, em princípio, removido fisicamente do sistema de ficheiros durante o funcionamento normal do macOS. As estruturas da Lixeira específicas de cada utilizador podem, por isso, conter ficheiros e metadados relevantes. Só quando a Lixeira é esvaziada ou através de outros processos do sistema é que a situação inicial para uma eventual recuperação se altera.
Do ponto de vista forense, é necessário distinguir cuidadosamente entre „deslocado para a lixeira“, „lixeira esvaziada“ e „sobrescrito fisicamente ou já não recuperável“. Estes estados não são tecnicamente equivalentes.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos as estruturas da cesto do lixo relacionadas com o utilizador e — sempre que relevante — relacionadas com o volume, para identificar ficheiros, diretórios e metadados existentes. Os nomes dos ficheiros, os caminhos, os carimbos de data/hora e outras informações do sistema de ficheiros são correlacionados com FSEvents, instantâneos APFS e outros registos de atividade.
Se o cesto dos papéis já tiver sido esvaziado, verifica-se separadamente se outras fontes forenses ainda contêm pistas ou dados que possam ser reconstruídos.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Após a cópia de segurança, são identificados os diretórios da lixeira relevantes do contexto do utilizador ou do volume em análise. Os objetos existentes são submetidos a um algoritmo de hash, documentados e analisados em conjunto com o seu contexto no sistema de ficheiros.
Quando a Lixeira estiver esvaziada, não há garantias de recuperação. O APFS, o SSD-Trim, a encriptação e a utilização posterior podem afetar significativamente as possibilidades de recuperação.
Por que razão esta área de investigação é relevante do ponto de vista forense?
A Lixeira é uma fonte importante quando se pretende investigar quais os ficheiros que um utilizador pretendia eliminar ou quais os objetos que ainda existiam antes de a Lixeira ser esvaziada.
No entanto, um objeto na Lixeira não comprova automaticamente o motivo da eliminação nem a identidade da pessoa responsável. Estas questões requerem elementos adicionais relativos ao utilizador e à atividade.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional de ficheiros apagados ou da Lixeira do macOS? A LanCologne ajuda-o a efetuar cópias de segurança com validade judicial e a realizar uma reconstrução tecnicamente fiável.