Informática forense · macOS
Análise forense de grupos de volumes APFS – Atribuir corretamente os dados do sistema e dos utilizadores
Moderne macOS-Systeme verwenden APFS-Volume-Gruppen, um Systembestandteile und veränderliche Benutzerdaten logisch voneinander zu trennen. Apple beschreibt das Startvolume als Volume Group, die unter anderem aus einem Systemvolume und einem zugehörigen Datenvolume besteht. Das Systemvolume enthält die für den Start notwendigen Systemdateien und Apple-eigene Systembestandteile, während das Datenvolume veränderliche Inhalte wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche aufnimmt.
Für die macOS-Forensik ist diese Trennung von zentraler Bedeutung. Eine Analyse darf nicht davon ausgehen, dass sämtliche relevanten Informationen in einem einzigen Volume liegen. Vielmehr müssen die zusammengehörigen Volumes, ihre Rollen und ihre Beziehung zueinander korrekt erkannt und dokumentiert werden, bevor Dateien, Verzeichnisse und weitere Artefakte technisch bewertet werden.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Wir identifizieren APFS-Container, die darin enthaltenen Volumes und deren Rollen innerhalb der macOS-Volume-Struktur. Dabei wird insbesondere geprüft, welche Volumes zu einer System-Volume-Group gehören und wie System- und Datenvolume logisch miteinander verknüpft sind. Je nach System können zusätzlich Preboot-, Recovery- und VM-Volumes vorhanden sein, die im Rahmen der Untersuchung gesondert eingeordnet werden.
Relevante Inhalte werden nicht isoliert aus einem einzelnen Volume betrachtet. Stattdessen erfolgt die technische Zuordnung über die gesamte APFS-Struktur. Dadurch können Pfade, Benutzerverzeichnisse, installierte Anwendungen, Systemkomponenten und weitere Daten korrekt dem jeweiligen Volume und seiner Funktion zugeordnet werden.
Áreas de aplicação típicas
So läuft eine Analyse von APFS Volume Groups ab
Nach der beweissicheren Erfassung des Datenträgers oder des macOS-Systems wird zunächst die APFS-Containerstruktur ermittelt. Anschließend werden die vorhandenen Volumes, ihre Rollen und ihre UUID-bezogenen Zuordnungen dokumentiert. Bei einer macOS-Systeminstallation wird geprüft, welche Volumes gemeinsam eine Volume Group bilden und welche weiteren Hilfsvolumes innerhalb des Containers vorhanden sind.
Erst danach beginnt die eigentliche Artefaktanalyse. Dateien und Verzeichnisse werden unter Berücksichtigung ihrer tatsächlichen Volume-Zugehörigkeit ausgewertet. Bei macOS 11 und neuer ist zusätzlich zu berücksichtigen, dass das Systemvolume regulär aus einem Snapshot gestartet wird. Die Ergebnisse werden mit weiteren macOS-Artefakten korreliert und sämtliche technischen Feststellungen nachvollziehbar dokumentiert.
Warum sind APFS Volume Groups forensisch wichtig?
Die Trennung zwischen System- und Datenvolume verändert die Art, wie moderne macOS-Systeme forensisch untersucht werden müssen. Verzeichnisse, die für den Benutzer wie ein einheitlicher Dateibaum erscheinen, können technisch auf unterschiedlichen APFS-Volumes liegen. Ohne Kenntnis der Volume-Group-Struktur besteht deshalb das Risiko, Daten falsch zuzuordnen oder relevante Inhalte unvollständig zu erfassen.
Darüber hinaus erfüllen weitere APFS-Volumes unterschiedliche Aufgaben. Apple beschreibt unter anderem Preboot-, VM- und Recovery-Volumes mit jeweils eigenen Funktionen. Für eine belastbare Untersuchung müssen diese Rollen unterschieden werden. Eine Volume Group ist daher kein einzelnes Artefakt, sondern ein grundlegender Bestandteil der macOS-Speicherarchitektur, der die korrekte Interpretation zahlreicher weiterer Spuren beeinflusst.
Perguntas frequentes
LanCologne – Análise forense do macOS em Colónia
Sie benötigen eine professionelle Analyse einer APFS-Volume-Group oder eines modernen macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Zuordnung und Auswertung von System-, Daten- und weiteren APFS-Volumes.
Relacionado com este tema
- Análise forense do FileVault – Avaliação do estado da encriptação e das possibilidades de acesso
- Classificação forense do Secure Enclave – Avaliar corretamente os mecanismos de segurança ligados ao hardware
- Análise forense de FSEvents – Reconstruir alterações no sistema de ficheiros no macOS
- Analisar forensicamente instantâneos do Time Machine – Investigar versões anteriores de ficheiros no macOS