IT-forenzika · macOS

Forenzična analiza datotečnega sistema APFS – Osnova sodobnih preiskav v sistemu macOS

Apple File System (APFS) je od macOS 10.13 naprej standardni datotečni sistem sodobnih sistemov Mac. Razvit je bil za pomnilnike Flash in SSD ter med drugim podpira metapodatke po načelu »copy-on-write«, delitev prostora (Space Sharing), klone, posnetke stanja (snapshots) in šifriranje. Z forenzičnega vidika je zato poznavanje strukture APFS bistven pogoj za ustrezno preiskavo sodobnih sistemov macOS.

Nezavezujoča poizvedba

Pri Macih, ki podpirajo zagon, APFS-kontejner od macOS 10.15 naprej običajno sestavlja več logično povezanih zvezkov. Poleg sistemskega in podatkovnega zvezka so lahko prisotni med drugim tudi zvezki za predzagonom, obnovitvijo in virtualnimi stroji. Od macOS 11 naprej se operacijski sistem običajno zaganjata iz posnetka sistemskega volumna. To arhitekturo je treba upoštevati pri varnostnem kopiranju in analizi, saj podatki, ki jih lahko spreminja uporabnik, in zaščiteni sestavni deli sistema niso več združeni v enem samem klasičnem volumnu datotečnega sistema.

Analiza APFS ni omejena zgolj na posamezne najdene datoteke. Skupaj se ocenjujejo strukture kontejnerjev in volumnov, vloge volumnov, posnetki stanja, metapodatki datotečnega sistema, časovne informacije ter povezave z drugimi elementi sistema macOS. Pri šifriranih sistemih je treba upoštevati tudi FileVault, mehanizme ključev, vezane na Secure Enclave, ter konkretno generacijo naprave. Izjave o možnosti obnovitve izbrisanih vsebin morajo biti, zlasti pri SSD-jih, zaradi šifriranja, TRIM-a in že prepisanih območij pomnilnika previdne in se morajo nanašati na posamezne primere.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava sistemov macOS se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiziramo APFS-kontejnerje in -volume, vloge volumnov, metapodatke datotečnega sistema, obstoječe APFS-posnetke ter logično povezavo med sistemskim in podatkovnim volumnom. Glede na napravo, različico macOS in stanje podatkov se ustrezne strukture povezujejo z uporabniškimi, sistemskimi, aplikacijskimi in protokolnimi podatki. Če je FileVault aktiven, se najprej oceni, ali in pod kakšnimi pravno in tehnično dopustnimi pogoji je mogoč dostop do šifriranih uporabniških podatkov. Cilj je izvedba sledljive tehnične rekonstrukcije na podlagi dejansko obstoječih artefaktov.

Tipična področja uporabe

Obnova dejavnosti v zvezi z datotekami in uporabniki
Preiskava izbrisanih ali premaknjenih datotek
Analiza posnetkov APFS
Ocena sistemskih in podatkovnih volumnov
Kraja podatkov in obtožbe o ponarejanju
Odziv na incidente v sistemih macOS
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava sistema APFS

Po dokazno varni zajemni postopku nosilca podatkov oziroma tehnično dostopnega forenzičnega vira podatkov se najprej določi struktura APFS. Pri tem se dokumentirajo kontejnerji, zvezki, vloge zvezkov, stanje šifriranja in obstoječe posnetke stanja. Nato se ustrezne informacije o datotečnem sistemu povežejo z drugimi artefakti sistema macOS. Glede na model računalnika Mac in varnostno konfiguracijo se lahko način zbiranja podatkov znatno razlikuje; zlasti sistemi Apple Silicon in T2 zahtevajo oceno obstoječih možnosti dostopa, preden je mogoče preiskati uporabniške podatke. Vsi koraki preiskave in tehnične omejitve se jasno dokumentirajo.

Zakaj je analiza APFS tako pomembna?

APFS na sodobnih sistemih Mac predstavlja tehnično podlago za shranjevanje podatkov operacijskega sistema, uporabnikov in aplikacij. Razdelitev na skupine zvezkov, posnetke stanja in sodobne mehanizme šifriranja se znatno razlikuje od starejših sistemov HFS+. Napačna interpretacija teh struktur lahko vodi do napačnih zaključkov glede časa ali vsebine. Zato se artefakti APFS ne obravnavajo ločeno, temveč se vedno ocenjujejo skupaj z ustreznimi protokoli macOS, uporabniškimi artefakti in podatki aplikacij.

Pogosta vprašanja

Kaj je APFS?+
APFS je Apple File System in od macOS 10.13 naprej standardni datotečni sistem za sodobne sisteme Mac.
Ali se preiskuje izvirni sistem?+
Ne. Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na kakšnem drugem forenzičnem viru podatkov, ki je bil zbran na način, ki zagotavlja dokazno vrednost.
Ali je mogoče izbrisane datoteke na sistemu APFS vedno obnoviti?+
Ne. Možnosti so odvisne med drugim od šifriranja, vrste naprave, funkcije SSD-TRIM, prepisovanja in konkretne strukture APFS. Obnova podatkov je lahko močno omejena ali celo nemogoča, zlasti na sodobnih šifriranih sistemih SSD.
Kakšen pomen imajo posnetki APFS?+
Posnetki so stanja APFS-volumna, zaščitena pred pisanjem, v določenem trenutku. Če so na voljo ustrezni posnetki, lahko zagotovijo dodatne informacije za rekonstrukcijo časovnega poteka in vsebine.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno forenzično analizo sistema Mac ali nosilca podatkov APFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov macOS in APFS.

Stopite v stik zdaj