Informática forense · macOS
Análise forense de artefactos de início de sessão no macOS – Reconstrução dos processos de início de sessão e de sessão
Os processos de início de sessão e de sessão constituem um ponto de referência temporal fundamental para muitas questões forenses. O macOS processa os inícios de sessão dos utilizadores através de vários componentes do sistema; por isso, dependendo da versão e do período em análise, podem existir indicações relevantes em diferentes registos e artefactos do sistema.
Uma cronologia de início de sessão fiável não deve ser construída com base numa única fonte. A ausência de registos pode dever-se à conservação, à rotação ou a diferentes mecanismos de registo.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos os registos disponíveis relativos a inícios e finais de sessão dos utilizadores, sessões e eventos de sistema associados. Os registos de data e hora relevantes são correlacionados com contas de utilizador locais, registos unificados, estados do sistema e outros registos de atividade.
Nesse contexto, distingue-se entre autenticação bem-sucedida, sessão existente e ação concreta do utilizador.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Após a recolha segura de provas, são identificados os artefactos de início de sessão e de sessão disponíveis para a versão específica do macOS. As datas e horas são normalizadas e cruzadas com as contas de utilizador e os eventos do sistema.
As contradições ou lacunas entre as fontes de dados não são suavizadas, mas sim documentadas. Uma sessão mostra, numa primeira fase, o estado técnico de uma conta; para a atribuição de ações específicas, são necessários artefactos adicionais.
Por que razão esta área de investigação é relevante do ponto de vista forense?
Os artefactos de início de sessão podem precisar consideravelmente o período de tempo abrangido por uma investigação. Ajudam, por exemplo, a associar atividades a uma conta com início de sessão ou a um estado do sistema.
No entanto, não constituem uma prova conclusiva da presença humana. Os processos automatizados, as sessões bloqueadas e outros estados do sistema têm de ser tidos em conta na avaliação.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do macOS em Colónia
Precisa de uma reconstrução profissional dos processos de início de sessão e de sessão num Mac? A LanCologne ajuda-o a garantir um registo com valor probatório e a estabelecer a correlação temporal.
Relacionado com este tema
- Analisar forensicamente o histórico do Safari – Reconstruir as atividades na Web no macOS
- Analisar forensicamente os downloads do Safari – Investigar a origem dos ficheiros descarregados
- Análise forense da Lixeira do macOS – investigar ficheiros eliminados e movidos
- Análise forense de dispositivos USB no macOS – investigação de dispositivos externos e suportes de dados