IT-forenzika · macOS

Forenzična analiza skupin volumnov APFS – pravilno razvrščanje sistemskih in uporabniških podatkov

Sodobni sistemi macOS uporabljajo skupine zvezkov APFS za logično ločevanje sistemskih komponent in spremenljivih uporabniških podatkov. Apple opisuje zagonski zvezek kot skupino zvezkov, ki med drugim obsega sistemski zvezek in pripadajoči podatkovni zvezek. Sistemski zvezek vsebuje sistemsko datoteke, potrebne za zagon, in Appleove lastne sistemske komponente, medtem ko podatkovni zvezek shranjuje spremenljive vsebine, kot so uporabniške datoteke, nameščene aplikacije in druga področja, na katera je mogoče zapisovati.

Nezavezujoča poizvedba

Za forenziko v sistemu macOS je ta ločitev ključnega pomena. Analiza ne sme temeljiti na predpostavki, da so vse relevantne informacije shranjene na enem samem diskovnem volumnu. Nasprotno, pred tehnično oceno datotek, map in drugih artefaktov je treba pravilno prepoznati in dokumentirati povezane diskovne volume, njihove vloge ter medsebojne odnose.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Prepoznamo APFS-kontejnerje, znotraj njih vsebovane zbirke podatkov ter njihove vloge znotraj strukture zbirk podatkov v macOS. Pri tem zlasti preverjamo, katere zbirke podatkov pripadajo skupini sistemskih zbirk podatkov ter kako so sistemske in podatkovne zbirke logično med seboj povezane. Odvisno od sistema so lahko prisotni tudi predzagonski, obnovitveni in VM-volumi, ki se v okviru preiskave razvrstijo ločeno.

Ustrezne vsebine se ne obravnavajo ločeno od posameznega volumna. Namesto tega se tehnično razvrščanje izvaja na ravni celotne strukture APFS. Na ta način je mogoče poti, uporabniške mape, nameščene aplikacije, sistemske komponente in druge podatke pravilno dodeliti posameznemu volumnu in njegovi funkciji.

Tipična področja uporabe

Forenzična preiskava sodobnih zagonskih diskov v sistemu macOS
Povezovanje sistemskih in uporabniških podatkov
Obnova struktur datotečnih sistemov po macOS-Updates
Analiza sistemov, zaščitenih s FileVaultom, po uspešnem zajetju podatkov v skladu z dokaznimi standardi
Preiskava primerov odzivanja na incidente v sistemu macOS
Ocena sistemskih manipulacij in mehanizmov vztrajnosti
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza skupin APFS-volumov

Po forenzični zajemni postopku nosilca podatkov ali sistema macOS se najprej ugotovi struktura APFS-kontejnerja. Nato se dokumentirajo obstoječi zvezki, njihove vloge in njihove dodelitve, povezane z UUID-ji. Pri namestitvi sistema macOS se preveri, kateri diskovni deli skupaj tvorijo skupino diskovnih delov in kateri dodatni pomožni diskovni deli so prisotni znotraj kontejnerja.

Šele nato se začne dejanska analiza artefaktov. Datoteke in imeniki se analizirajo ob upoštevanju njihove dejanske pripadnosti zgoščenki. Pri macOS 11 in novejših različicah je treba upoštevati tudi, da se sistemski zvezek običajno zažene iz posnetka stanja. Rezultati se primerjajo z drugimi artefakti macOS, vsa tehnična ugotovitve pa se pregledno dokumentirajo.

Zakaj so skupine zvezkov APFS pomembne za forenzično preiskavo?

Ločitev med sistemskim in podatkovnim volumnom spreminja način, na katerega je treba forenzično preiskovati sodobne sisteme macOS. Mape, ki se uporabniku zdijo kot enotno drevo datotek, lahko tehnično ležijo na različnih APFS-volumnih. Brez poznavanja strukture skupine volumov zato obstaja tveganje, da se podatki napačno dodelijo ali da se relevantna vsebina zajame nepopolno.

Poleg tega imajo tudi drugi APFS-volumi različne naloge. Apple med drugim opisuje predzagonske (Preboot), VM in obnovitvene (Recovery) volume, od katerih ima vsak svoje funkcije. Za zanesljivo preiskavo je treba te vloge razlikovati. Skupina zvezkov torej ni posamezen artefakt, temveč temeljni sestavni del arhitekture pomnilnika macOS, ki vpliva na pravilno interpretacijo številnih drugih sledi.

Pogosta vprašanja

Kaj je skupina zvezkov APFS?+
Skupina zvezkov združuje več logičnih zvezkov APFS, ki se skupaj uporabljajo kot povezana sistemska struktura. V sistemu macOS je začetna skupina zvezkov običajno sestavljena iz sistemskega zvezka in zvezka za podatke.
Kakšna je razlika med sistemskim in podatkovnim diskom?+
Sistemski disk vsebuje sistemske datoteke, potrebne za delovanje macOS-a, in je v novejših različicah posebej zaščiten. Podatkovni disk vsebuje spremenljive podatke, kot so uporabniške datoteke, nameščene aplikacije in druga področja, na katera je mogoče zapisovati.
Kateri drugi APFS-volumi so lahko še prisotni?+
Glede na sistem so lahko na voljo med drugim predzagonski, obnovitveni in VM-volumi. Njihovo konkretno razpoložljivost in uporabo je treba preveriti v posameznem primeru preiskave.
Zakaj ni dovolj, da preučimo samo obseg podatkov?+
Glede na vprašanje so lahko pomembne tudi informacije iz sistemskega volumna, Preboota, Recoveryja ali drugih APFS-struktur. Pomembnost podatkov se pokaže šele po celoviti analizi povezanih volumnov.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno analizo skupine APFS-volumov ali sodobnega sistema macOS? LanCologne vam pomaga pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni razvrstitvi in analizi sistemskih, podatkovnih in drugih APFS-volumov.

Stopite v stik zdaj