IT-forenzika · macOS
Forenzična analiza datotečnega sistema APFS – Osnova sodobnih preiskav v sistemu macOS
Apple File System (APFS) je od macOS 10.13 naprej standardni datotečni sistem sodobnih sistemov Mac. Razvit je bil za pomnilnike Flash in SSD ter med drugim podpira metapodatke po načelu »copy-on-write«, delitev prostora (Space Sharing), klone, posnetke stanja (snapshots) in šifriranje. Z forenzičnega vidika je zato poznavanje strukture APFS bistven pogoj za ustrezno preiskavo sodobnih sistemov macOS.
Pri Macih, ki podpirajo zagon, APFS-kontejner od macOS 10.15 naprej običajno sestavlja več logično povezanih zvezkov. Poleg sistemskega in podatkovnega zvezka so lahko prisotni med drugim tudi zvezki za predzagonom, obnovitvijo in virtualnimi stroji. Od macOS 11 naprej se operacijski sistem običajno zaganjata iz posnetka sistemskega volumna. To arhitekturo je treba upoštevati pri varnostnem kopiranju in analizi, saj podatki, ki jih lahko spreminja uporabnik, in zaščiteni sestavni deli sistema niso več združeni v enem samem klasičnem volumnu datotečnega sistema.
Analiza APFS ni omejena zgolj na posamezne najdene datoteke. Skupaj se ocenjujejo strukture kontejnerjev in volumnov, vloge volumnov, posnetki stanja, metapodatki datotečnega sistema, časovne informacije ter povezave z drugimi elementi sistema macOS. Pri šifriranih sistemih je treba upoštevati tudi FileVault, mehanizme ključev, vezane na Secure Enclave, ter konkretno generacijo naprave. Izjave o možnosti obnovitve izbrisanih vsebin morajo biti, zlasti pri SSD-jih, zaradi šifriranja, TRIM-a in že prepisanih območij pomnilnika previdne in se morajo nanašati na posamezne primere.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava sistemov macOS se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo APFS-kontejnerje in -volume, vloge volumnov, metapodatke datotečnega sistema, obstoječe APFS-posnetke ter logično povezavo med sistemskim in podatkovnim volumnom. Glede na napravo, različico macOS in stanje podatkov se ustrezne strukture povezujejo z uporabniškimi, sistemskimi, aplikacijskimi in protokolnimi podatki. Če je FileVault aktiven, se najprej oceni, ali in pod kakšnimi pravno in tehnično dopustnimi pogoji je mogoč dostop do šifriranih uporabniških podatkov. Cilj je izvedba sledljive tehnične rekonstrukcije na podlagi dejansko obstoječih artefaktov.
Tipična področja uporabe
Tako poteka forenzična preiskava sistema APFS
Po dokazno varni zajemni postopku nosilca podatkov oziroma tehnično dostopnega forenzičnega vira podatkov se najprej določi struktura APFS. Pri tem se dokumentirajo kontejnerji, zvezki, vloge zvezkov, stanje šifriranja in obstoječe posnetke stanja. Nato se ustrezne informacije o datotečnem sistemu povežejo z drugimi artefakti sistema macOS. Glede na model računalnika Mac in varnostno konfiguracijo se lahko način zbiranja podatkov znatno razlikuje; zlasti sistemi Apple Silicon in T2 zahtevajo oceno obstoječih možnosti dostopa, preden je mogoče preiskati uporabniške podatke. Vsi koraki preiskave in tehnične omejitve se jasno dokumentirajo.
Zakaj je analiza APFS tako pomembna?
APFS na sodobnih sistemih Mac predstavlja tehnično podlago za shranjevanje podatkov operacijskega sistema, uporabnikov in aplikacij. Razdelitev na skupine zvezkov, posnetke stanja in sodobne mehanizme šifriranja se znatno razlikuje od starejših sistemov HFS+. Napačna interpretacija teh struktur lahko vodi do napačnih zaključkov glede časa ali vsebine. Zato se artefakti APFS ne obravnavajo ločeno, temveč se vedno ocenjujejo skupaj z ustreznimi protokoli macOS, uporabniškimi artefakti in podatki aplikacij.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno forenzično analizo sistema Mac ali nosilca podatkov APFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov macOS in APFS.
V zvezi s to temo
- Forenzična analiza posnetkov APFS – preučevanje prejšnjih stanj datotečnega sistema
- Forenzična analiza skupin volumnov APFS – pravilno razvrščanje sistemskih in uporabniških podatkov
- Forenzična analiza FileVault – ocena stanja šifriranja in možnosti dostopa
- Forenzična klasifikacija Secure Enclave – pravilna ocena varnostnih mehanizmov, vezanih na strojno opremo