IT-forenzika · macOS

Forenzična analiza posnetkov APFS – preučevanje prejšnjih stanj datotečnega sistema

APFS podpira posnetke kot slike APFS-volumna, zaščitene pred pisanjem, v določenem trenutku. Posnetki lahko tako prikazujejo prejšnje stanje datotečnega sistema, ne da bi bilo treba ustvariti popolno drugo kopijo vseh podatkov. macOS uporablja mehanizme posnetkov med drugim v povezavi s programom Time Machine in sistemskimi funkcijami.

Nezavezujoča poizvedba

Za forenziko so obstoječi posnetki lahko izredno dragoceni, saj so datoteke ali metapodatki v prejšnjem stanju morda še vedno vidni. Posnetek pa ni zagotovljen arhiv: njegova razpoložljivost, življenjska doba in vsebina so odvisne od uporabe sistema, upravljanja s pomnilnikom in zadevnega mehanizma za ustvarjanje.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Zabeležimo obstoječe APFS-volumne in posnetke stanja, dokumentiramo imena posnetkov stanja ter tehnično razpoložljive časovne reference in med seboj primerjamo ustrezna stanja datotečnega sistema.

Pri konkretnih vprašanjih preverimo, ali so v posnetku prisotne datoteke, mape ali metapodatki, ki so v trenutnem stanju spremenjeni ali niso več vidni. Rezultate primerjamo z FSEvents, Time Machine in drugimi artefakti datotečnega sistema.

Tipična področja uporabe

Preučevanje preteklih stanj datotečnega sistema
Iskanje spremenjenih ali izbrisanih datotek
Primerjava posnetka in trenutnega zvezka
Odzivanje na incidente in preiskave v zvezi z manipulacijami
Dopolnitev časovnic datotečnega sistema
Korelacija s programoma Time Machine in FSEvents
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varni varnostni kopiji se naredi popis APFS-kontejnerjev, volumnov in obstoječih posnetkov. Ustrezni posnetki se, če je mogoče, analizirajo v načinu »samo za branje« in primerjajo s trenutnim stanjem datotečnega sistema.

Pri tem se natančno dokumentira, iz katerega posnetka stanja izhaja ugotovitev. Objekt, ki se nahaja v posnetku stanja, se brez dodatne preveritve ne razlaga kot dokaz, da je bil v drugem časovnem trenutku nespremenjen ali da se je aktivno uporabljal.

Zakaj je to področje preiskave forenzično pomembno?

Posnetki APFS lahko prikazujejo stanja, ki v trenutnem datotečnem sistemu niso več neposredno prisotna. To je še posebej koristno pri brisanju, spremembah in preiskavah v okviru odzivanja na incidente.

Njihova informativna vrednost pa je odvisna od konkretnega posnetka stanja. Posnetek stanja ne zajema vseh časovnih obdobij in ne ohranja vseh izbrisanih podatkov.

Pogosta vprašanja

Kaj je posnetek APFS?+
Zasebna slika stanja APFS-volumna v določenem trenutku.
Ali lahko posnetek vsebuje izbrisane datoteke?+
Če je datoteka obstajala v trenutku posnetka, je lahko v ustreznih okoliščinah tam še vedno vidna.
Ali so posnetki APFS enako kot popolna varnostna kopija?+
Ne. Posnetki in varnostne kopije imajo različne funkcije ter različne značilnosti glede hrambe in shranjevanja.
Ali je mogoče zgolj na podlagi posnetka dokazati dejanje uporabnika?+
Ne. Stanje datotečnega sistema je treba povezati z artefakti časa, uporabnika in aktivnosti.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno analizo obstoječih posnetkov APFS? LanCologne vam pomaga pri pripravi sodno veljavnih varnostnih kopij in pregledni primerjavi prejšnjih stanj datotečnega sistema.

Stopite v stik zdaj