IT-forenzika · macOS

Forenzična analiza koša v macOS – preiskava izbrisanih in premaknjenih datotek

Ko datoteko premaknete v koš, ta v običajnem delovanju sistema macOS sprva ni nujno fizično odstranjena iz datotečnega sistema. Uporabniške strukture koša lahko zato vsebujejo ustrezne datoteke in metapodatke. Šele ob izpraznitvi koša oziroma z drugimi sistemskimi postopki se spremeni izhodišče za morebitno obnovitev.

Nezavezujoča poizvedba

V forenzičnem smislu je treba natančno razlikovati med „premaknjenim v koš“, „izpraznjenim košem“ in „fizično prepisanim oziroma takšnim, da ga ni več mogoče obnoviti“. Ti stanji tehnično niso enakovredni.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preverjamo strukture koša, povezane z uporabniki in – če je to v posameznem primeru relevantno – s prostornino, ter iščemo v njih obstoječe datoteke, mape in metapodatke. Imena datotek, poti, časovni žigi in druge informacije o datotečnem sistemu se povezujejo z dogodki FSEvents, posnetki APFS in drugimi sledmi dejavnosti.

Če je koš že izpraznjen, se ločeno preveri, ali drugi forenzični viri še vsebujejo kakšne namige ali podatke, ki jih je mogoče rekonstruirati.

Tipična področja uporabe

Preiskava izbrisanih dokumentov
Rekonstrukcija postopkov gašenja
Preiskave v zvezi z notranjimi informacijami in uhajanjem podatkov
Iskanje datotek, ki so ostale v košu
Korelacija s FSEvents in APFS-posnetki
Preverjanje obdobij izbrisa in sprememb
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varnostnem kopiranju se identificirajo ustrezni imeniki koša v preiskovanem uporabniškem oziroma prostorskem kontekstu. Obstoječi objekti se pretvorijo v hash vrednosti, dokumentirajo in analizirajo v povezavi z njihovim kontekstom datotečnega sistema.

Če je koš prazen, ni nobenih zagotovil glede obnovitve podatkov. APFS, SSD-Trim, šifriranje in vmesna uporaba lahko znatno vplivajo na možnosti obnovitve.

Zakaj je to področje preiskave forenzično pomembno?

Koš je pomemben vir, če želimo ugotoviti, katere datoteke je uporabnik nameraval izbrisati ali kateri elementi so bili še prisotni pred izpraznitvijo koša.

Vendar pa predmet v košu sam po sebi ne dokazuje nujno razloga za izbris ali identitete osebe, ki je to storila. Za odgovor na ta vprašanja so potrebni dodatni podatki o uporabniku in dejavnostih.

Pogosta vprašanja

Ali je datoteka v košu že dokončno izbrisana?+
V običajnem poteku to sprva ni nujno. Nahaja se v strukturi koša za smeti in je pogosto še vedno prisotna, preden se koš izprazni.
Ali je mogoče izpraznjeno košaro vedno obnoviti?+
Ne. Zlasti APFS, SSD-Trim, šifriranje in nadaljnja uporaba lahko preprečijo obnovitev.
Ali datoteka v košu razkriva, kdo jo je izbrisal?+
Ne samo to. Poleg tega je treba upoštevati tudi kontekst uporabnika in seje.
Ali lahko posnetki stanja pomagajo pri izbrisanih datotekah?+
Obstoječe posnetke APFS ali Time Machine lahko v ustreznih primerih vsebujejo prejšnja stanja.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo izbrisanih datotek ali koša v sistemu macOS? LanCologne vam pomaga pri sodno veljavnem varnostnem kopiranju in tehnično zanesljivi rekonstrukciji.

Stopite v stik zdaj