Informática forense · macOS

Fazer uma cópia de segurança forense de um Mac com Apple Silicon

Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.

Pedido de informação sem compromisso

No caso dos computadores Apple, este aspeto é particularmente importante, uma vez que a arquitetura de hardware e de segurança sofreu alterações significativas nos últimos anos. Um iMac Intel mais antigo, um Mac Intel com o chip de segurança T2 e um Mac Studio atual com Apple Silicon não devem ser tratados de acordo com o mesmo esquema técnico. O APFS, o Secure Enclave, o FileVault e o estado específico do sistema determinam quais os dados que estão acessíveis e qual o método de cópia de segurança que provoca o menor número de alterações.

Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.

Porquê o LanCologne?

A LanCologne não analisa os computadores da Apple de acordo com um esquema padrão genérico, mas sim com base na arquitetura concreta de hardware e segurança. Os nossos colaboradores possuem décadas de experiência em tecnologias da informação e uma longa experiência prática em informática forense. Apoiamos empresas, advogados, particulares, bem como, regularmente, tribunais e autoridades, na investigação técnica de questões digitais.

A investigação é, em princípio, realizada com base numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e com garantia de preservação das provas. O meio de prova original é mantido inalterado ou, caso sejam necessárias intervenções tecnicamente inevitáveis, estas são documentadas de forma transparente e o meio de prova é conservado com garantia de preservação das provas.

A nossa forma de trabalhar e as ferramentas que utilizamos

A nossa investigação não começa com o arranque de um programa de análise, mas sim com a recolha de provas. São documentados o equipamento, o modelo, o número de série ou de inventário, o estado das ligações, o estado visível do sistema e os periféricos existentes. Em seguida, decide-se se o sistema deve permanecer desligado, se faz sentido proceder a uma recolha de dados em tempo real ou se um procedimento de recuperação, de disco-alvo ou de disco partilhado é tecnicamente viável.

Na etapa seguinte, define-se a estratégia de cópia de segurança. Para tal, distinguimos entre mapeamento orientado por blocos, cópia de segurança lógica e triagem seletiva. A escolha não depende da conveniência, mas sim da geração do hardware, do FileVault, da estrutura APFS, do estado de desbloqueio disponível e da questão concreta a provar. Sempre que tecnicamente possível, o trabalho é realizado em modo de só leitura. As alterações de estado inevitáveis durante medidas em tempo real ou de recuperação são expressamente registadas.

A cópia de segurança criada é documentada com valores hash. A análise propriamente dita não é realizada no original, mas sim numa cópia de trabalho ou numa imagem de prova verificada. Desta forma, é possível utilizar analisadores, pesquisas ou programas auxiliares próprios, sem alterar continuamente a prova original.

Dependendo da geração do dispositivo e do problema em questão, combinamos funções nativas da Apple com ferramentas forenses especializadas. Para a aquisição e triagem de dados em Mac, pode ser utilizado o SUMURI RECON ITR; para a análise nativa do macOS, o RECON LAB. O Belkasoft X e o X-Ways servem adicionalmente para a verificação cruzada de artefactos, linhas temporais e dados de baixo nível. Nenhuma ferramenta é considerada como a única fonte de verdade.

Para um leitor sem conhecimentos na área, há um aspeto particularmente importante: um programa forense não „descobre“ automaticamente a verdade. Ele lê estruturas de dados e interpreta-as de acordo com regras conhecidas. Se a Apple alterar uma base de dados ou um formato de metadados numa nova versão do macOS, um analisador pode reagir de forma incompleta ou incorreta. Por isso, no caso de conclusões decisivas, verificamos de que ficheiro, base de dados ou estrutura do sistema de ficheiros provém o resultado e se uma segunda abordagem técnica confirma o mesmo facto.

É também por isso que utilizamos várias ferramentas. O RECON LAB consegue analisar estruturas específicas da Apple de forma nativa no macOS; o Belkasoft X oferece uma perspetiva diferente sobre artefactos e correlações; o X-Ways permite análises muito detalhadas do sistema de ficheiros e dos dados brutos. Se as análises independentes coincidirem, isso aumenta a fiabilidade. Se não coincidirem, a causa é investigada e não se opta simplesmente pelo resultado mais conveniente.

Áreas de aplicação típicas

Pareceres judiciais e extrajudiciais
Preservação de provas em iMac, Mac mini, Mac Studio, MacBook e Mac Pro
Análise de sistemas Apple Silicon, T2 e sistemas Intel mais antigos
Resposta a incidentes e investigações de malware
Análise de artefactos APFS, de utilizador, de aplicações e do sistema
Reconstrução das atividades relacionadas com ficheiros, utilizadores e rede
Verificação cruzada dos resultados da análise automática
Análise de vestígios apagados, históricos ou apenas visíveis de forma indireta
Documentação destinada a tribunais, advogados, empresas e autoridades

É assim que decorre a investigação forense

1Recolha de provas e documentação do estado dos locais

O dispositivo da Apple é, em primeiro lugar, identificado de forma inequívoca e documentado através de fotografias ou por escrito. Registamos se está ligado ou desligado, se está a iniciar sessão, bloqueado ou ligado a suportes de dados externos. Estas informações podem revelar-se decisivas mais tarde.

2Classificação técnica

A geração do chip, a versão do macOS, a estrutura do APFS, o FileVault e os mecanismos de segurança relevantes são determinados. Só a partir daí é que se define o método de registo adequado.

3Armazenamento com garantia de integridade

A cópia de segurança é selecionada de forma a alterar o mínimo possível o original. O RECON ITR pode ser utilizado, consoante o caso, para a criação de imagens ou triagem em Macs modernos. Outras situações exigem o Apple Recovery, o Modo de Disco de Destino em processadores Intel ou o Share Disk em Apple Silicon. Cada passo é registado.

4Verificação de integridade

As imagens criadas ou as cópias de segurança lógicas são identificadas de forma única, dotadas de valores hash e verificadas. A análise e as operações de pesquisa são, em seguida, realizadas em cópias de trabalho.

5Análise em várias etapas

O RECON LAB, o Belkasoft X e o X-Ways são combinados consoante o problema em questão. Sempre que possível, um resultado importante não é obtido apenas a partir de uma única perspetiva do analisador sintático.

6Validação manual

Se um artefacto for particularmente relevante para a prova, invulgar ou apenas parcialmente suportado por software padrão, verificamos manualmente os dados brutos, as estruturas das bases de dados, os metadados ou as informações do sistema de ficheiros. Se necessário, recorremos às nossas próprias ferramentas.

7Relatório e referência às provas

No final, não nos limitamos a enumerar o que uma ferramenta apresentou. Explicamos qual é a fonte técnica subjacente ao resultado, que conclusão é admissível e quais são os limites.

Por que razão esta área de investigação é relevante do ponto de vista forense?

Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.

O valor forense não reside apenas na quantidade de dados encontrados, mas sim na sua origem e fiabilidade. Um nome de ficheiro, um carimbo temporal ou uma entrada numa base de dados podem ser ambíguos sem contexto. Por isso, documentamos como um artefacto pode ter surgido, quais as explicações alternativas existentes e quais os outros indícios que sustentam a conclusão.

Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.

Além disso, especialmente nos Macs modernos, a tentativa de realizar uma análise „clássica“ do disco pode fracassar devido a limitações técnicas. A encriptação integrada no hardware, o Secure Enclave, o FileVault e o APFS deixam claro por que razão é tão importante efetuar um backup adequado antes da análise propriamente dita. Os erros cometidos nesta fase nem sempre podem ser corrigidos posteriormente.

Perguntas frequentes

Was ist bei „Apple-Silicon-Mac“ forensisch zu beachten?
A nossa investigação não começa com o arranque de um programa de análise, mas sim com a recolha de provas. São documentados o equipamento, o modelo, o número de série ou de inventário, o estado das ligações, o estado visível do sistema e os periféricos existentes. Em seguida, decide-se se o sistema deve permanecer desligado, se faz sentido proceder a uma recolha de dados em tempo real ou se um procedimento de recuperação, de disco-alvo ou de disco partilhado é tecnicamente viável.
Na etapa seguinte, define-se a estratégia de cópia de segurança. Para tal, distinguimos entre mapeamento orientado por blocos, cópia de segurança lógica e triagem seletiva. A escolha não depende da conveniência, mas sim da geração do hardware, do FileVault, da estrutura APFS, do estado de desbloqueio disponível e da questão concreta a provar. Sempre que tecnicamente possível, o trabalho é realizado em modo de só leitura. As alterações de estado inevitáveis durante medidas em tempo real ou de recuperação são expressamente registadas.
A cópia de segurança criada é documentada com valores hash. A análise propriamente dita não é realizada no original, mas sim numa cópia de trabalho ou numa imagem de prova verificada. Desta forma, é possível utilizar analisadores, pesquisas ou programas auxiliares próprios, sem alterar continuamente a prova original.
Dependendo da geração do dispositivo e do problema em questão, combinamos funções nativas da Apple com ferramentas forenses especializadas. Para a aquisição e triagem de dados em Mac, pode ser utilizado o SUMURI RECON ITR; para a análise nativa do macOS, o RECON LAB. O Belkasoft X e o X-Ways servem adicionalmente para a verificação cruzada de artefactos, linhas temporais e dados de baixo nível. Nenhuma ferramenta é considerada como a única fonte de verdade.
Para um leitor sem conhecimentos na área, há um aspeto particularmente importante: um programa forense não „descobre“ automaticamente a verdade. Ele lê estruturas de dados e interpreta-as de acordo com regras conhecidas. Se a Apple alterar uma base de dados ou um formato de metadados numa nova versão do macOS, um analisador pode reagir de forma incompleta ou incorreta. Por isso, no caso de conclusões decisivas, verificamos de que ficheiro, base de dados ou estrutura do sistema de ficheiros provém o resultado e se uma segunda abordagem técnica confirma o mesmo facto.
É também por isso que utilizamos várias ferramentas. O RECON LAB consegue analisar estruturas específicas da Apple de forma nativa no macOS; o Belkasoft X oferece uma perspetiva diferente sobre artefactos e correlações; o X-Ways permite análises muito detalhadas do sistema de ficheiros e dos dados brutos. Se as análises independentes coincidirem, isso aumenta a fiabilidade. Se não coincidirem, a causa é investigada e não se opta simplesmente pelo resultado mais conveniente.
Como decorre, na prática, uma investigação forense deste tipo?
1Beweismittelaufnahme und Zustandsdokumentation
O dispositivo da Apple é, em primeiro lugar, identificado de forma inequívoca e documentado através de fotografias ou por escrito. Registamos se está ligado ou desligado, se está a iniciar sessão, bloqueado ou ligado a suportes de dados externos. Estas informações podem revelar-se decisivas mais tarde.
2Technische Einordnung
A geração do chip, a versão do macOS, a estrutura do APFS, o FileVault e os mecanismos de segurança relevantes são determinados. Só a partir daí é que se define o método de registo adequado.
3Beweissichere Sicherung
A cópia de segurança é selecionada de forma a alterar o mínimo possível o original. O RECON ITR pode ser utilizado, consoante o caso, para a criação de imagens ou triagem em Macs modernos. Outras situações exigem o Apple Recovery, o Modo de Disco de Destino em processadores Intel ou o Share Disk em Apple Silicon. Cada passo é registado.
4Integritätsprüfung
As imagens criadas ou as cópias de segurança lógicas são identificadas de forma única, dotadas de valores hash e verificadas. A análise e as operações de pesquisa são, em seguida, realizadas em cópias de trabalho.
5Mehrstufige Auswertung
O RECON LAB, o Belkasoft X e o X-Ways são combinados consoante o problema em questão. Sempre que possível, um resultado importante não é obtido apenas a partir de uma única perspetiva do analisador sintático.
6Manuelle Validierung
Se um artefacto for particularmente relevante para a prova, invulgar ou apenas parcialmente suportado por software padrão, verificamos manualmente os dados brutos, as estruturas das bases de dados, os metadados ou as informações do sistema de ficheiros. Se necessário, recorremos às nossas próprias ferramentas.
7Bericht und Beweisbezug
No final, não nos limitamos a enumerar o que uma ferramenta apresentou. Explicamos qual é a fonte técnica subjacente ao resultado, que conclusão é admissível e quais são os limites.
Qual é o valor probatório forense dos resultados nesta área?
Die beweissichere Erfassung eines Macs mit Apple Silicon unterscheidet sich grundlegend von älteren Intel-Systemen. Interne Speicher sind hardwaregebunden verschlüsselt; Secure Enclave, APFS, FileVault-Zustand und der aktuelle Gerätezustand bestimmen, welche Sicherungswege technisch sinnvoll sind.
O valor forense não reside apenas na quantidade de dados encontrados, mas sim na sua origem e fiabilidade. Um nome de ficheiro, um carimbo temporal ou uma entrada numa base de dados podem ser ambíguos sem contexto. Por isso, documentamos como um artefacto pode ter surgido, quais as explicações alternativas existentes e quais os outros indícios que sustentam a conclusão.
Ein ausgeschalteter oder gesperrter Mac darf nicht so behandelt werden wie ein bereits authentifiziertes, laufendes System. Unüberlegte Neustarts oder Änderungen können Zugriffs- und Beweismöglichkeiten verändern.
Além disso, especialmente nos Macs modernos, a tentativa de realizar uma análise „clássica“ do disco pode fracassar devido a limitações técnicas. A encriptação integrada no hardware, o Secure Enclave, o FileVault e o APFS deixam claro por que razão é tão importante efetuar um backup adequado antes da análise propriamente dita. Os erros cometidos nesta fase nem sempre podem ser corrigidos posteriormente.
Numa investigação deste tipo, as suposições são apresentadas como resultados comprovados?
Não. Os resultados das análises técnicas são apresentados apenas na medida em que sejam comprovados pelos dados efetivamente confirmados. As hipóteses não comprováveis não são formuladas como conclusões comprovadas.

🔗 Temas relacionados

LanCologne – Análise forense do macOS em Colónia

Sie benötigen eine professionelle Untersuchung zu „Apple-Silicon-Mac forensisch sichern“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Entre em contacto connosco agora