Informática forense · macOS
Análise forense de grupos de volumes APFS – Atribuir corretamente os dados do sistema e dos utilizadores
Os sistemas macOS modernos utilizam grupos de volumes APFS para separar logicamente os componentes do sistema dos dados mutáveis do utilizador. A Apple descreve o volume de arranque como um grupo de volumes, que consiste, entre outros, num volume do sistema e num volume de dados associado. O volume do sistema contém os ficheiros de sistema necessários para o arranque e os componentes do sistema próprios da Apple, enquanto o volume de dados aloja conteúdos mutáveis, como ficheiros de utilizador, aplicações instaladas e outras áreas graváveis.
Para a análise forense do macOS, esta separação é de importância fundamental. Uma análise não deve partir do princípio de que todas as informações relevantes se encontram num único volume. Pelo contrário, os volumes inter-relacionados, as suas funções e as relações entre si devem ser corretamente identificados e documentados antes de se proceder à avaliação técnica de ficheiros, diretórios e outros artefactos.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Identificamos os contentores APFS, os volumes neles contidos e as suas funções na estrutura de volumes do macOS. Neste contexto, verifica-se, em particular, quais os volumes que pertencem a um grupo de volumes do sistema e de que forma os volumes do sistema e de dados estão ligados entre si de forma lógica. Dependendo do sistema, podem existir adicionalmente volumes de pré-arranque, de recuperação e de máquinas virtuais, que são classificados separadamente no âmbito da análise.
Os conteúdos relevantes não são considerados isoladamente num único volume. Em vez disso, a atribuição técnica é feita ao longo de toda a estrutura APFS. Desta forma, os caminhos, os diretórios de utilizador, as aplicações instaladas, os componentes do sistema e outros dados podem ser corretamente atribuídos ao respetivo volume e à sua função.
Áreas de aplicação típicas
É assim que decorre uma análise de grupos de volumes APFS
Após a recolha forense do suporte de dados ou do sistema macOS, é primeiro determinada a estrutura do contentor APFS. Em seguida, são documentados os volumes existentes, as suas funções e as suas atribuições relacionadas com os UUID. No caso de uma instalação do sistema macOS, verifica-se quais os volumes que, em conjunto, formam um grupo de volumes e quais os outros volumes auxiliares existentes no interior do contentor.
Só depois disso é que se inicia a análise propriamente dita dos artefactos. Os ficheiros e diretórios são analisados tendo em conta a sua pertença efetiva a um volume. No macOS 11 e versões posteriores, é necessário ter em conta, além disso, que o volume do sistema é normalmente iniciado a partir de um instantâneo. Os resultados são correlacionados com outros artefactos do macOS e todas as constatações técnicas são documentadas de forma compreensível.
Por que razão os grupos de volumes APFS são importantes do ponto de vista forense?
A separação entre o volume do sistema e o volume de dados altera a forma como os sistemas macOS modernos têm de ser analisados forensicamente. Os diretórios que, para o utilizador, parecem constituir uma árvore de ficheiros única podem, tecnicamente, estar localizados em volumes APFS diferentes. Sem conhecimento da estrutura do grupo de volumes, existe, portanto, o risco de atribuir dados incorretamente ou de recolher conteúdos relevantes de forma incompleta.
Além disso, outros volumes APFS desempenham funções diferentes. A Apple descreve, entre outros, os volumes de pré-arranque, VM e de recuperação, cada um com as suas próprias funções. Para uma análise fiável, é necessário distinguir estas funções. Um grupo de volumes não é, portanto, um artefacto isolado, mas sim uma componente fundamental da arquitetura de armazenamento do macOS, que influencia a interpretação correta de inúmeros outros vestígios.
Perguntas frequentes
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional de um grupo de volumes APFS ou de um sistema macOS moderno? A LanCologne presta-lhe apoio na obtenção de cópias de segurança de provas digitais com validade judicial, bem como na identificação e análise rastreáveis de volumes do sistema, de dados e de outros volumes APFS.
Relacionado com este tema
- Análise forense do FileVault – Avaliação do estado da encriptação e das possibilidades de acesso
- Classificação forense do Secure Enclave – Avaliar corretamente os mecanismos de segurança ligados ao hardware
- Análise forense de FSEvents – Reconstruir alterações no sistema de ficheiros no macOS
- Analisar forensicamente instantâneos do Time Machine – Investigar versões anteriores de ficheiros no macOS