IT-Forensik · macOS

APFS Volume Groups forensisch analysieren – System- und Benutzerdaten korrekt zuordnen

Moderne macOS-Systeme verwenden APFS-Volume-Gruppen, um Systembestandteile und veränderliche Benutzerdaten logisch voneinander zu trennen. Apple beschreibt das Startvolume als Volume Group, die unter anderem aus einem Systemvolume und einem zugehörigen Datenvolume besteht. Das Systemvolume enthält die für den Start notwendigen Systemdateien und Apple-eigene Systembestandteile, während das Datenvolume veränderliche Inhalte wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche aufnimmt.

Nezavezujoča poizvedba

Für die macOS-Forensik ist diese Trennung von zentraler Bedeutung. Eine Analyse darf nicht davon ausgehen, dass sämtliche relevanten Informationen in einem einzigen Volume liegen. Vielmehr müssen die zusammengehörigen Volumes, ihre Rollen und ihre Beziehung zueinander korrekt erkannt und dokumentiert werden, bevor Dateien, Verzeichnisse und weitere Artefakte technisch bewertet werden.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Naše storitve

Wir identifizieren APFS-Container, die darin enthaltenen Volumes und deren Rollen innerhalb der macOS-Volume-Struktur. Dabei wird insbesondere geprüft, welche Volumes zu einer System-Volume-Group gehören und wie System- und Datenvolume logisch miteinander verknüpft sind. Je nach System können zusätzlich Preboot-, Recovery- und VM-Volumes vorhanden sein, die im Rahmen der Untersuchung gesondert eingeordnet werden.

Relevante Inhalte werden nicht isoliert aus einem einzelnen Volume betrachtet. Stattdessen erfolgt die technische Zuordnung über die gesamte APFS-Struktur. Dadurch können Pfade, Benutzerverzeichnisse, installierte Anwendungen, Systemkomponenten und weitere Daten korrekt dem jeweiligen Volume und seiner Funktion zugeordnet werden.

Tipična področja uporabe

Forensische Untersuchung moderner macOS-Startvolumes
Zuordnung von System- und Benutzerdaten
Rekonstruktion von Dateisystemstrukturen nach macOS-Updates
Analyse von FileVault-geschützten Systemen nach erfolgreicher beweissicherer Erfassung
Untersuchung von Incident-Response-Fällen auf macOS
Bewertung von Systemmanipulationen und Persistenzmechanismen
Sodna in izvensodna izvedenska mnenja

So läuft eine Analyse von APFS Volume Groups ab

Nach der beweissicheren Erfassung des Datenträgers oder des macOS-Systems wird zunächst die APFS-Containerstruktur ermittelt. Anschließend werden die vorhandenen Volumes, ihre Rollen und ihre UUID-bezogenen Zuordnungen dokumentiert. Bei einer macOS-Systeminstallation wird geprüft, welche Volumes gemeinsam eine Volume Group bilden und welche weiteren Hilfsvolumes innerhalb des Containers vorhanden sind.

Erst danach beginnt die eigentliche Artefaktanalyse. Dateien und Verzeichnisse werden unter Berücksichtigung ihrer tatsächlichen Volume-Zugehörigkeit ausgewertet. Bei macOS 11 und neuer ist zusätzlich zu berücksichtigen, dass das Systemvolume regulär aus einem Snapshot gestartet wird. Die Ergebnisse werden mit weiteren macOS-Artefakten korreliert und sämtliche technischen Feststellungen nachvollziehbar dokumentiert.

Warum sind APFS Volume Groups forensisch wichtig?

Die Trennung zwischen System- und Datenvolume verändert die Art, wie moderne macOS-Systeme forensisch untersucht werden müssen. Verzeichnisse, die für den Benutzer wie ein einheitlicher Dateibaum erscheinen, können technisch auf unterschiedlichen APFS-Volumes liegen. Ohne Kenntnis der Volume-Group-Struktur besteht deshalb das Risiko, Daten falsch zuzuordnen oder relevante Inhalte unvollständig zu erfassen.

Darüber hinaus erfüllen weitere APFS-Volumes unterschiedliche Aufgaben. Apple beschreibt unter anderem Preboot-, VM- und Recovery-Volumes mit jeweils eigenen Funktionen. Für eine belastbare Untersuchung müssen diese Rollen unterschieden werden. Eine Volume Group ist daher kein einzelnes Artefakt, sondern ein grundlegender Bestandteil der macOS-Speicherarchitektur, der die korrekte Interpretation zahlreicher weiterer Spuren beeinflusst.

Pogosta vprašanja

Was ist eine APFS Volume Group?+
Eine Volume Group verbindet mehrere logische APFS-Volumes, die gemeinsam als zusammengehörige Systemstruktur verwendet werden. Bei macOS besteht die Startvolume-Gruppe typischerweise aus einem Systemvolume und einem Datenvolume.
Was ist der Unterschied zwischen System- und Datenvolume?+
Das Systemvolume enthält die für macOS erforderlichen Systemdateien und ist in modernen Versionen besonders geschützt. Das Datenvolume enthält veränderliche Daten wie Benutzerdateien, installierte Anwendungen und weitere beschreibbare Bereiche.
Welche weiteren APFS-Volumes können vorhanden sein?+
Je nach System können unter anderem Preboot-, Recovery- und VM-Volumes vorhanden sein. Ihre konkrete Verfügbarkeit und Nutzung muss im jeweiligen Untersuchungsfall geprüft werden.
Warum reicht es nicht, nur das Datenvolume zu untersuchen?+
Je nach Fragestellung können auch Informationen aus dem Systemvolume, Preboot, Recovery oder anderen APFS-Strukturen relevant sein. Die Aussagekraft ergibt sich erst aus der Gesamtauswertung der zusammengehörigen Volumes.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Analyse einer APFS-Volume-Group oder eines modernen macOS-Systems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Zuordnung und Auswertung von System-, Daten- und weiteren APFS-Volumes.

Stopite v stik zdaj