Informática forense · macOS
Analisar forensicamente os itens recentes – reconstruir indícios sobre os objetos utilizados mais recentemente
O macOS mantém informações sobre os objetos utilizados mais recentemente em vários contextos do sistema e das aplicações. A Apple documenta expressamente, no âmbito dos Launch Services, a gestão e a atualização do menu «Itens recentes». Dependendo da versão do macOS e da aplicação, podem existir elementos adicionais específicos do utilizador que contenham indicações sobre as aplicações, documentos ou outros recursos utilizados mais recentemente.
No âmbito da análise forense, esses vestígios podem ser valiosos para a reconstrução das atividades do utilizador. No entanto, uma entrada numa estrutura de «Itens Recentes» deve ser contextualizada do ponto de vista técnico: pode indicar uma relação com a utilização, mas não substitui automaticamente a prova de quem abriu o objeto ou de que ação concreta foi realizada com o mesmo.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos os conjuntos de dados existentes relacionados com os «Itens Recentes» e classificamos as aplicações, documentos, percursos e referências temporais mencionados. Ao fazê-lo, temos em conta as diferenças dependentes da versão e verificamos se os objetos referenciados ainda existem ou se deixaram outros vestígios no sistema de ficheiros.
Os resultados são correlacionados com os Serviços de Lançamento, os metadados dos ficheiros, o Spotlight, o FSEvents, os Registos Unificados e os artefactos relacionados com as aplicações.
Áreas de aplicação típicas
É assim que decorre a investigação forense
Em primeiro lugar, são identificadas as estruturas «Itens Recentes» existentes na cópia forense e extraídas as referências relevantes. São documentados os caminhos, os nomes dos ficheiros, as referências às aplicações e as informações temporais tecnicamente disponíveis.
Em seguida, verifica-se se os objetos referenciados podem ser encontrados no sistema de ficheiros atual, em instantâneos ou noutros artefactos. Só se chega a uma conclusão fiável sobre a atividade se o conjunto de vestígios o corroborar.
Por que razão esta área de investigação é relevante do ponto de vista forense?
Os «Itens recentes» podem constituir uma ligação direta entre a interface do utilizador e o sistema de ficheiros. São particularmente úteis quando se pretende investigar quais os documentos ou aplicações que possam ter desempenhado um papel num determinado contexto de trabalho.
No entanto, os dados não são necessariamente completos e podem ser alterados ou eliminados. Por isso, devem ser considerados como parte de uma cadeia de artefactos e não como prova única.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do macOS em Colónia
Precisa de uma análise profissional dos itens recentes e dos registos de utilização de documentos? A LanCologne ajuda-o a efetuar um registo com valor probatório e a reconstruir os factos de forma compreensível.
Relacionado com este tema
- Análise forense de contas de utilizador no macOS – Compreender as estruturas dos utilizadores e das contas
- Análise forense de artefactos de início de sessão no macOS – Reconstrução dos processos de início de sessão e de sessão
- Analisar forensicamente o histórico do Safari – Reconstruir as atividades na Web no macOS
- Analisar forensicamente os downloads do Safari – Investigar a origem dos ficheiros descarregados