Informática forense · macOS

Analisar forensicamente os itens recentes – reconstruir indícios sobre os objetos utilizados mais recentemente

O macOS mantém informações sobre os objetos utilizados mais recentemente em vários contextos do sistema e das aplicações. A Apple documenta expressamente, no âmbito dos Launch Services, a gestão e a atualização do menu «Itens recentes». Dependendo da versão do macOS e da aplicação, podem existir elementos adicionais específicos do utilizador que contenham indicações sobre as aplicações, documentos ou outros recursos utilizados mais recentemente.

Pedido de informação sem compromisso

No âmbito da análise forense, esses vestígios podem ser valiosos para a reconstrução das atividades do utilizador. No entanto, uma entrada numa estrutura de «Itens Recentes» deve ser contextualizada do ponto de vista técnico: pode indicar uma relação com a utilização, mas não substitui automaticamente a prova de quem abriu o objeto ou de que ação concreta foi realizada com o mesmo.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos os conjuntos de dados existentes relacionados com os «Itens Recentes» e classificamos as aplicações, documentos, percursos e referências temporais mencionados. Ao fazê-lo, temos em conta as diferenças dependentes da versão e verificamos se os objetos referenciados ainda existem ou se deixaram outros vestígios no sistema de ficheiros.

Os resultados são correlacionados com os Serviços de Lançamento, os metadados dos ficheiros, o Spotlight, o FSEvents, os Registos Unificados e os artefactos relacionados com as aplicações.

Áreas de aplicação típicas

Reconstrução dos documentos utilizados mais recentemente
Análise dos padrões de utilização de aplicações
Análise das atividades dos utilizadores
Investigações sobre a fuga de documentos e dados
Correlação com as linhas temporais do sistema de ficheiros
Verificação de objetos eliminados ou movidos
Pareceres judiciais e extrajudiciais

É assim que decorre a investigação forense

Em primeiro lugar, são identificadas as estruturas «Itens Recentes» existentes na cópia forense e extraídas as referências relevantes. São documentados os caminhos, os nomes dos ficheiros, as referências às aplicações e as informações temporais tecnicamente disponíveis.

Em seguida, verifica-se se os objetos referenciados podem ser encontrados no sistema de ficheiros atual, em instantâneos ou noutros artefactos. Só se chega a uma conclusão fiável sobre a atividade se o conjunto de vestígios o corroborar.

Por que razão esta área de investigação é relevante do ponto de vista forense?

Os «Itens recentes» podem constituir uma ligação direta entre a interface do utilizador e o sistema de ficheiros. São particularmente úteis quando se pretende investigar quais os documentos ou aplicações que possam ter desempenhado um papel num determinado contexto de trabalho.

No entanto, os dados não são necessariamente completos e podem ser alterados ou eliminados. Por isso, devem ser considerados como parte de uma cadeia de artefactos e não como prova única.

Perguntas frequentes

O que são os «Itens recentes»?+
Refere-se a informações do sistema ou da aplicação relativas aos objetos utilizados mais recentemente, como aplicações ou documentos.
O Launch Services gere os «Itens recentes»?+
A Apple indica que os Launch Services podem gerir e atualizar o conteúdo do menu «Itens recentes».
Uma entrada na lista de itens recentes revela quem abriu um documento?+
Não apenas isso. O contexto do utilizador e a ação efetiva têm de ser avaliados com base em indícios adicionais.
É possível que as entradas apontem para ficheiros que já não existem?+
Isso é possível. Para determinar se tal conclusão é fiável, é necessário cruzá-la com dados do sistema de ficheiros e outros artefactos.

LanCologne – Análise forense do macOS em Colónia

Precisa de uma análise profissional dos itens recentes e dos registos de utilização de documentos? A LanCologne ajuda-o a efetuar um registo com valor probatório e a reconstruir os factos de forma compreensível.

Entre em contacto connosco agora