IT-forenzika · macOS

Forenzična analiza omrežij Wi-Fi v sistemu macOS – rekonstrukcija omrežnih povezav računalnika Mac

macOS upravlja s podatki o znanih in trenutno uporabljanih omrežjih Wi-Fi. Apple uporabnikom med drugim omogoča, da si ogledajo znana omrežja, spreminjajo njihove nastavitve in izbrišejo omrežja iz seznama. Glede na različico macOS in stanje sistema so lahko ustrezne sledi konfiguracije in dnevnikov pomembne za forenzično preiskavo.

Nezavezujoča poizvedba

Vendar pa omrežje, shranjeno kot znano, ne dokazuje, da se je Mac v določenem trenutku nahajal na določenem mestu. Poznavanje omrežja, dejanska povezava in fizična lokacija so ločene zadeve.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo razpoložljive konfiguracije Wi-Fi-ja in omrežne sistemske artefakte. Znana omrežja, tehnične identifikatorje, konfiguracijske reference in časovno izkoristljive dogodke – če so na voljo – koreliramo z enotnimi dnevniki, sledmi DHCP/omrežja, storitvami za določanje lokacije in drugimi viri podatkov.

Geslo ali ključni material nista potrebna; preučujejo se izključno informacije, do katerih je dejansko mogoče dostopati v viru podatkov, ki je bil evidentiran na način, ki zagotavlja dokazno vrednost.

Tipična področja uporabe

Rekonstrukcija znanih Wi-Fi omrežij
Preučitev možnih omrežnih povezav
Odzivanje na incidente in omrežna forenzika
Korelacija z dogodki na lokaciji in v sistemu
Preverjanje porabe v podjetju in v gostujočih omrežjih
Časovna razporeditev dejavnosti v omrežju
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varni zavarovanju se naredi popis obstoječih Wi-Fi- in omrežnih konfiguracij. Ustrezni SSID-ji oziroma tehnične omrežne reference se dokumentirajo in primerjajo z razpoložljivimi sistemskimi protokoli.

Za konkretne ugotovitve o povezavi so potrebne dodatne časovne sledi. Samo znana SSID se ne razlaga niti kot dokaz o povezavi niti kot zanesljiv dokaz o lokaciji.

Zakaj je to področje preiskave forenzično pomembno?

Wi-Fi-artefakti so lahko zelo koristni pri rekonstrukciji omrežnih in lokacijskih kontekstov. Lahko na primer pokažejo, da je bilo omrežje sistemu znano ali da nadaljnje sledi kažejo na povezavo.

Vendar pa mora biti obseg takšnih trditev omejen. SSID-ji niso edinstveni na svetovni ravni, omrežja se lahko preimenujejo ali ponovno vzpostavijo, shranjene konfiguracije pa lahko ostanejo shranjene še dolgo po zadnji uporabi.

Pogosta vprašanja

Ali lahko macOS shrani znana Wi-Fi omrežja?+
Da. macOS upravlja z znanimi omrežji in ponuja funkcije za prikaz, urejanje in brisanje takšnih omrežij.
Ali shranjeni SSID dokazuje dejansko povezavo?+
Ne. Za konkretni dokaz povezave so potrebni dodatni časovni artefakti.
Ali lahko SSID dokaže lokacijo?+
To ni vse. SSID-ji niso edinstveni in se lahko pojavljajo na različnih lokacijah ali pa so ponarejeni.
Ali je mogoče podatke Wi-Fi-ja kombinirati z lokacijskimi artefakti?+
Da. Korelacija s storitvami za določanje lokacije in drugimi neodvisnimi viri podatkov lahko izboljša kontekst, vendar jo je treba tehnično natančno ovrednotiti.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo sledov Wi-Fi in omrežja na računalniku Mac? LanCologne vam pomaga pri pripravi dokazno veljavnih varnostnih kopij in pregledni tehnični analizi.

Stopite v stik zdaj