Informática forense · macOS

Análise forense de grupos de volumes APFS – Atribuir corretamente os dados do sistema e dos utilizadores

Os sistemas macOS modernos utilizam grupos de volumes APFS para separar logicamente os componentes do sistema dos dados mutáveis do utilizador. A Apple descreve o volume de arranque como um grupo de volumes, que consiste, entre outros, num volume do sistema e num volume de dados associado. O volume do sistema contém os ficheiros de sistema necessários para o arranque e os componentes do sistema próprios da Apple, enquanto o volume de dados aloja conteúdos mutáveis, como ficheiros de utilizador, aplicações instaladas e outras áreas graváveis.

Pedido de informação sem compromisso

Para a análise forense do macOS, esta separação é de importância fundamental. Uma análise não deve partir do princípio de que todas as informações relevantes se encontram num único volume. Pelo contrário, os volumes inter-relacionados, as suas funções e as relações entre si devem ser corretamente identificados e documentados antes de se proceder à avaliação técnica de ficheiros, diretórios e outros artefactos.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Identificamos os contentores APFS, os volumes neles contidos e as suas funções na estrutura de volumes do macOS. Neste contexto, verifica-se, em particular, quais os volumes que pertencem a um grupo de volumes do sistema e de que forma os volumes do sistema e de dados estão ligados entre si de forma lógica. Dependendo do sistema, podem existir adicionalmente volumes de pré-arranque, de recuperação e de máquinas virtuais, que são classificados separadamente no âmbito da análise.

Os conteúdos relevantes não são considerados isoladamente num único volume. Em vez disso, a atribuição técnica é feita ao longo de toda a estrutura APFS. Desta forma, os caminhos, os diretórios de utilizador, as aplicações instaladas, os componentes do sistema e outros dados podem ser corretamente atribuídos ao respetivo volume e à sua função.

Áreas de aplicação típicas

Análise forense de volumes de arranque modernos do macOS
Atribuição de dados do sistema e do utilizador
Reconstrução de estruturas de sistemas de ficheiros de acordo com o macOS-Updates
Análise de sistemas protegidos pelo FileVault após a recolha de provas com sucesso
Análise de casos de resposta a incidentes no macOS
Avaliação de manipulações do sistema e mecanismos de persistência
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise de grupos de volumes APFS

Após a recolha forense do suporte de dados ou do sistema macOS, é primeiro determinada a estrutura do contentor APFS. Em seguida, são documentados os volumes existentes, as suas funções e as suas atribuições relacionadas com os UUID. No caso de uma instalação do sistema macOS, verifica-se quais os volumes que, em conjunto, formam um grupo de volumes e quais os outros volumes auxiliares existentes no interior do contentor.

Só depois disso é que se inicia a análise propriamente dita dos artefactos. Os ficheiros e diretórios são analisados tendo em conta a sua pertença efetiva a um volume. No macOS 11 e versões posteriores, é necessário ter em conta, além disso, que o volume do sistema é normalmente iniciado a partir de um instantâneo. Os resultados são correlacionados com outros artefactos do macOS e todas as constatações técnicas são documentadas de forma compreensível.

Por que razão os grupos de volumes APFS são importantes do ponto de vista forense?

A separação entre o volume do sistema e o volume de dados altera a forma como os sistemas macOS modernos têm de ser analisados forensicamente. Os diretórios que, para o utilizador, parecem constituir uma árvore de ficheiros única podem, tecnicamente, estar localizados em volumes APFS diferentes. Sem conhecimento da estrutura do grupo de volumes, existe, portanto, o risco de atribuir dados incorretamente ou de recolher conteúdos relevantes de forma incompleta.

Além disso, outros volumes APFS desempenham funções diferentes. A Apple descreve, entre outros, os volumes de pré-arranque, VM e de recuperação, cada um com as suas próprias funções. Para uma análise fiável, é necessário distinguir estas funções. Um grupo de volumes não é, portanto, um artefacto isolado, mas sim uma componente fundamental da arquitetura de armazenamento do macOS, que influencia a interpretação correta de inúmeros outros vestígios.

Perguntas frequentes

O que é um grupo de volumes APFS?+
Um grupo de volumes agrupa vários volumes lógicos APFS, que são utilizados em conjunto como uma estrutura de sistema coesa. No macOS, o grupo de volumes de arranque é normalmente composto por um volume do sistema e um volume de dados.
Qual é a diferença entre o volume do sistema e o volume de dados?+
O volume do sistema contém os ficheiros de sistema necessários para o macOS e, nas versões mais recentes, está especialmente protegido. O volume de dados contém dados modificáveis, como ficheiros do utilizador, aplicações instaladas e outras áreas graváveis.
Que outros volumes APFS podem existir?+
Dependendo do sistema, podem existir, entre outros, volumes de pré-arranque, de recuperação e de máquinas virtuais. A sua disponibilidade e utilização concretas devem ser verificadas em cada caso específico.
Por que razão não basta analisar apenas o volume de dados?+
Dependendo do problema em questão, também podem ser relevantes informações provenientes do volume do sistema, do Preboot, da Recovery ou de outras estruturas APFS. A conclusão só é possível a partir da análise global dos volumes relacionados.

LanCologne – Análise forense do macOS em Colónia

Precisa de uma análise profissional de um grupo de volumes APFS ou de um sistema macOS moderno? A LanCologne presta-lhe apoio na obtenção de cópias de segurança de provas digitais com validade judicial, bem como na identificação e análise rastreáveis de volumes do sistema, de dados e de outros volumes APFS.

Entre em contacto connosco agora