IT-forenzika · macOS
Forenzična analiza posnetkov APFS – preučevanje prejšnjih stanj datotečnega sistema
APFS podpira posnetke kot slike APFS-volumna, zaščitene pred pisanjem, v določenem trenutku. Posnetki lahko tako prikazujejo prejšnje stanje datotečnega sistema, ne da bi bilo treba ustvariti popolno drugo kopijo vseh podatkov. macOS uporablja mehanizme posnetkov med drugim v povezavi s programom Time Machine in sistemskimi funkcijami.
Za forenziko so obstoječi posnetki lahko izredno dragoceni, saj so datoteke ali metapodatki v prejšnjem stanju morda še vedno vidni. Posnetek pa ni zagotovljen arhiv: njegova razpoložljivost, življenjska doba in vsebina so odvisne od uporabe sistema, upravljanja s pomnilnikom in zadevnega mehanizma za ustvarjanje.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Zabeležimo obstoječe APFS-volumne in posnetke stanja, dokumentiramo imena posnetkov stanja ter tehnično razpoložljive časovne reference in med seboj primerjamo ustrezna stanja datotečnega sistema.
Pri konkretnih vprašanjih preverimo, ali so v posnetku prisotne datoteke, mape ali metapodatki, ki so v trenutnem stanju spremenjeni ali niso več vidni. Rezultate primerjamo z FSEvents, Time Machine in drugimi artefakti datotečnega sistema.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po varni varnostni kopiji se naredi popis APFS-kontejnerjev, volumnov in obstoječih posnetkov. Ustrezni posnetki se, če je mogoče, analizirajo v načinu »samo za branje« in primerjajo s trenutnim stanjem datotečnega sistema.
Pri tem se natančno dokumentira, iz katerega posnetka stanja izhaja ugotovitev. Objekt, ki se nahaja v posnetku stanja, se brez dodatne preveritve ne razlaga kot dokaz, da je bil v drugem časovnem trenutku nespremenjen ali da se je aktivno uporabljal.
Zakaj je to področje preiskave forenzično pomembno?
Posnetki APFS lahko prikazujejo stanja, ki v trenutnem datotečnem sistemu niso več neposredno prisotna. To je še posebej koristno pri brisanju, spremembah in preiskavah v okviru odzivanja na incidente.
Njihova informativna vrednost pa je odvisna od konkretnega posnetka stanja. Posnetek stanja ne zajema vseh časovnih obdobij in ne ohranja vseh izbrisanih podatkov.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno analizo obstoječih posnetkov APFS? LanCologne vam pomaga pri pripravi sodno veljavnih varnostnih kopij in pregledni primerjavi prejšnjih stanj datotečnega sistema.
V zvezi s to temo
- Forenzična analiza skupin volumnov APFS – pravilno razvrščanje sistemskih in uporabniških podatkov
- Forenzična analiza FileVault – ocena stanja šifriranja in možnosti dostopa
- Forenzična klasifikacija Secure Enclave – pravilna ocena varnostnih mehanizmov, vezanih na strojno opremo
- Forenzična analiza FSEvents – rekonstrukcija sprememb v datotečnem sistemu v macOS-u