IT-forenzika · macOS
Forenzična analiza uporabniških računov v macOS – razumevanje struktur uporabnikov in računov
Lokalni uporabniški računi predstavljajo ključno izhodišče za številne artefakte v sistemu macOS. Računi imajo lastne uporabniške mape, nastavitve in dovoljenja ter lahko pripadajo različnim skupinam. Za forenzično preiskavo je zato bistveno pravilno povezovanje računa, domače mape in drugih s uporabnikom povezanih sledi.
Obstoječi uporabniški račun pa še ne dokazuje, da je zadevna oseba v določenem trenutku sama uporabljala napravo. Nastavitve računa, prijavo in konkretno dejanje uporabnika je treba ocenjevati ločeno.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Zberemo obstoječe lokalne uporabniške račune, uporabniške imenike, povezave s skupinami in tehnično dostopne metapodatke o računih. Nato te informacije povežemo z dogodki prijave, lastniki datotek, artefakti v uporabniških knjižnicah in drugimi s primerom povezanimi sledmi.
Posebne vrste računov in sistemski računi se obravnavajo ločeno od običajnih interaktivnih uporabniških računov. Osebne povezave se vzpostavijo le, če to dopušča celotna situacija.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po zanesljivem zavarovanju dokazov se naredi popis struktur računov in map. Uporabniška imena, domače mape, članstva v skupinah in drugi pomembni metapodatki se dokumentirajo ter primerjajo s sledmi v datotečnem sistemu in pri prijavi.
Nato se preveri, kateri artefakti se lahko nedvoumno pripišejo določenemu računu in kateri so zgolj na ravni sistema. Tehnična pripisitev računa se brez dodatnih dokazil ne enači z identiteto fizične osebe.
Zakaj je to področje preiskave forenzično pomembno?
Uporabniški računi zagotavljajo organizacijski okvir za številne elemente sistema macOS. Brez pravilne dodelitve računov se lahko podatki brskalnikov, aplikacij, dokumentov ali nastavitev napačno interpretirajo.
S forenzičnega vidika je ključno razlikovati med trditvijo „ta artefakt pripada uporabniškemu profilu X“ in trditvijo „oseba X je izvedla to dejanje“. Za slednjo so običajno potrebni dodatni dokazi.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno analizo uporabniških računov in s tem povezanih sledi na računalniku Mac? LanCologne vam pomaga pri izdelavi sodno veljavnih varnostnih kopij in jasni identifikaciji.
V zvezi s to temo
- Forenzična analiza artefaktov prijave v macOS – rekonstrukcija postopkov prijave in sej
- Forenzična analiza zgodovine brskanja v Safari – rekonstruiranje spletnih dejavnosti v sistemu macOS
- Forenzična analiza prenosov v brskalniku Safari – preiskava izvora prenesenih datotek
- Forenzična analiza koša v macOS – preiskava izbrisanih in premaknjenih datotek