IT-forenzika · macOS
Forenzična analiza skupin volumnov APFS – pravilno razvrščanje sistemskih in uporabniških podatkov
Sodobni sistemi macOS uporabljajo skupine zvezkov APFS za logično ločevanje sistemskih komponent in spremenljivih uporabniških podatkov. Apple opisuje zagonski zvezek kot skupino zvezkov, ki med drugim obsega sistemski zvezek in pripadajoči podatkovni zvezek. Sistemski zvezek vsebuje sistemsko datoteke, potrebne za zagon, in Appleove lastne sistemske komponente, medtem ko podatkovni zvezek shranjuje spremenljive vsebine, kot so uporabniške datoteke, nameščene aplikacije in druga področja, na katera je mogoče zapisovati.
Za forenziko v sistemu macOS je ta ločitev ključnega pomena. Analiza ne sme temeljiti na predpostavki, da so vse relevantne informacije shranjene na enem samem diskovnem volumnu. Nasprotno, pred tehnično oceno datotek, map in drugih artefaktov je treba pravilno prepoznati in dokumentirati povezane diskovne volume, njihove vloge ter medsebojne odnose.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Prepoznamo APFS-kontejnerje, znotraj njih vsebovane zbirke podatkov ter njihove vloge znotraj strukture zbirk podatkov v macOS. Pri tem zlasti preverjamo, katere zbirke podatkov pripadajo skupini sistemskih zbirk podatkov ter kako so sistemske in podatkovne zbirke logično med seboj povezane. Odvisno od sistema so lahko prisotni tudi predzagonski, obnovitveni in VM-volumi, ki se v okviru preiskave razvrstijo ločeno.
Ustrezne vsebine se ne obravnavajo ločeno od posameznega volumna. Namesto tega se tehnično razvrščanje izvaja na ravni celotne strukture APFS. Na ta način je mogoče poti, uporabniške mape, nameščene aplikacije, sistemske komponente in druge podatke pravilno dodeliti posameznemu volumnu in njegovi funkciji.
Tipična področja uporabe
Tako poteka analiza skupin APFS-volumov
Po forenzični zajemni postopku nosilca podatkov ali sistema macOS se najprej ugotovi struktura APFS-kontejnerja. Nato se dokumentirajo obstoječi zvezki, njihove vloge in njihove dodelitve, povezane z UUID-ji. Pri namestitvi sistema macOS se preveri, kateri diskovni deli skupaj tvorijo skupino diskovnih delov in kateri dodatni pomožni diskovni deli so prisotni znotraj kontejnerja.
Šele nato se začne dejanska analiza artefaktov. Datoteke in imeniki se analizirajo ob upoštevanju njihove dejanske pripadnosti zgoščenki. Pri macOS 11 in novejših različicah je treba upoštevati tudi, da se sistemski zvezek običajno zažene iz posnetka stanja. Rezultati se primerjajo z drugimi artefakti macOS, vsa tehnična ugotovitve pa se pregledno dokumentirajo.
Zakaj so skupine zvezkov APFS pomembne za forenzično preiskavo?
Ločitev med sistemskim in podatkovnim volumnom spreminja način, na katerega je treba forenzično preiskovati sodobne sisteme macOS. Mape, ki se uporabniku zdijo kot enotno drevo datotek, lahko tehnično ležijo na različnih APFS-volumnih. Brez poznavanja strukture skupine volumov zato obstaja tveganje, da se podatki napačno dodelijo ali da se relevantna vsebina zajame nepopolno.
Poleg tega imajo tudi drugi APFS-volumi različne naloge. Apple med drugim opisuje predzagonske (Preboot), VM in obnovitvene (Recovery) volume, od katerih ima vsak svoje funkcije. Za zanesljivo preiskavo je treba te vloge razlikovati. Skupina zvezkov torej ni posamezen artefakt, temveč temeljni sestavni del arhitekture pomnilnika macOS, ki vpliva na pravilno interpretacijo številnih drugih sledi.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno analizo skupine APFS-volumov ali sodobnega sistema macOS? LanCologne vam pomaga pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni razvrstitvi in analizi sistemskih, podatkovnih in drugih APFS-volumov.
V zvezi s to temo
- Forenzična analiza FileVault – ocena stanja šifriranja in možnosti dostopa
- Forenzična klasifikacija Secure Enclave – pravilna ocena varnostnih mehanizmov, vezanih na strojno opremo
- Forenzična analiza FSEvents – rekonstrukcija sprememb v datotečnem sistemu v macOS-u
- Forenzična analiza posnetkov Time Machine – preučevanje prejšnjih stanj datotek v sistemu macOS