Informática forense · macOS
Analisar forensicamente instantâneos do Time Machine – Investigar versões anteriores de ficheiros no macOS
O Time Machine pode criar instantâneos locais do volume de arranque em Macs formatados com APFS. A Apple indica que estes são criados aproximadamente de hora a hora e, normalmente, são mantidos durante cerca de 24 horas. Além disso, um instantâneo do último backup bem-sucedido do Time Machine pode permanecer até à próxima necessidade de espaço de armazenamento; desde o macOS High Sierra que, além disso, é criado mais um instantâneo antes da instalação de um macOS Update.
No âmbito da análise forense, esses instantâneos locais podem permitir o acesso a estados ou versões anteriores dos ficheiros. No entanto, a sua existência e o seu conteúdo não são garantidos. Os instantâneos podem ser removidos automaticamente, especialmente quando for necessário libertar espaço de armazenamento.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Identificamos os instantâneos locais existentes do Time Machine, documentamos a sua data e hora e associamo-los ao volume APFS em questão. Na medida do tecnicamente possível, comparamos os ficheiros e diretórios relevantes com o conjunto de dados atual e com outros instantâneos existentes.
O estudo faz uma distinção expressa entre instantâneos APFS locais e cópias de segurança externas ou em rede do Time Machine. As conclusões referem-se apenas a conjuntos de dados efetivamente existentes e analisados.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Após o registo com provas irrefutáveis, os instantâneos APFS existentes são inventariados e analisados para verificar se podem ser atribuídos ao Time Machine ou a outra finalidade do sistema. Os instantâneos relevantes são ordenados cronologicamente e, em seguida, comparados com o estado atual do sistema de ficheiros.
Nesse contexto, tem-se em conta que os instantâneos locais do Time Machine podem ser geridos e eliminados automaticamente. A ausência de um instantâneo não constitui, portanto, prova de que o Time Machine não estivesse ativo num determinado momento. Os resultados são correlacionados com metadados do APFS, FSEvents e outros artefactos do macOS.
Por que razão este artefacto é relevante do ponto de vista forense?
Os instantâneos locais do Time Machine podem disponibilizar um estado anterior dos ficheiros, mesmo que o volume de cópia de segurança externo não esteja disponível nesse momento. Assim, em casos adequados, podem constituir uma fonte adicional de dados históricos.
A sua validade forense depende da disponibilidade efetiva dos instantâneos e do período em análise. Não constituem um histórico ilimitado e completo e não devem ser equiparados a uma cópia de segurança externa permanente do tipo «Time Machine».
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional dos instantâneos existentes do Time Machine? A LanCologne ajuda-o a efetuar cópias de segurança com validade judicial e a realizar uma avaliação rastreável dos estados anteriores dos ficheiros.