IT-forenzika · macOS
Forenzična analiza posnetkov Time Machine – preučevanje prejšnjih stanj datotek v sistemu macOS
Time Machine lahko na računalnikih Mac, formatiranih v sistem APFS, ustvari lokalne posnetke zagonskega diska. Apple navaja, da se ti posnetki ustvarjajo približno vsako uro in se običajno hranijo približno 24 ur. Poleg tega lahko posnetek zadnje uspešne varnostne kopije Time Machine ostane shranjen do naslednje potrebe po prostem mestu; od macOS High Sierra naprej se pred namestitvijo macOS-a ustvari še en posnetek.
V forenziki lahko takšni lokalni posnetki omogočajo dostop do prejšnjih stanj ali različic datotek. Njihov obstoj in vsebina pa nista zagotovljena. Posnetki se lahko samodejno izbrišejo, zlasti kadar je potreben prostor za shranjevanje.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Prepoznamo obstoječe lokalne posnetke Time Machine, zabeležimo njihov časovni okvir in jih dodelimo ustreznemu APFS-volumu. Če je to tehnično izvedljivo, primerjamo ustrezne datoteke in mape s trenutnim stanjem podatkov ter drugimi obstoječimi posnetki.
V raziskavi se izrecno razlikuje med lokalnimi posnetki APFS in zunanjimi oziroma omrežnimi varnostnimi kopijami Time Machine. Izjave se nanašajo le na dejansko obstoječe in analizirane podatkovne zbirke.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po zanesljivem zajemanju se naredi popis obstoječih posnetkov APFS in preveri, ali jih je mogoče dodeliti Time Machine ali kakšnemu drugemu sistemskemu namenu. Ustrezni posnetki se razvrstijo po času in nato primerjajo s trenutnim stanjem datotečnega sistema.
Pri tem se upošteva, da se lokalne posnetke Time Machine lahko samodejno upravlja in odstranjuje. Manjkajoči posnetek zato ni dokaz, da Time Machine v določenem trenutku ni bil aktiven. Rezultati se primerjajo z metapodatki APFS, FSEvents in drugimi artefakti macOS.
Zakaj je ta predmet forenzično pomemben?
Lokalni posnetki Time Machine lahko zagotovijo prejšnje stanje datotek, čeprav zunanji varnostni nosilec trenutno ni na voljo. Zato lahko v ustreznih primerih predstavljajo dodatni vir zgodovinskih podatkov.
Njihova forenzična vrednost je odvisna od dejanske razpoložljivosti posnetkov in obdobja, ki se preiskuje. Ne predstavljajo neomejeno popolne zgodovine in jih ni mogoče enačiti s trajno zunanjo varnostno kopijo »Time Machine«.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo obstoječih posnetkov Time Machine? LanCologne vam nudi podporo pri sodno veljavnem varnostnem kopiranju in pregledni analizi preteklih stanj datotek.