IT-forenzika · macOS
Forenzična analiza omrežij Wi-Fi v sistemu macOS – rekonstrukcija omrežnih povezav računalnika Mac
macOS upravlja s podatki o znanih in trenutno uporabljanih omrežjih Wi-Fi. Apple uporabnikom med drugim omogoča, da si ogledajo znana omrežja, spreminjajo njihove nastavitve in izbrišejo omrežja iz seznama. Glede na različico macOS in stanje sistema so lahko ustrezne sledi konfiguracije in dnevnikov pomembne za forenzično preiskavo.
Vendar pa omrežje, shranjeno kot znano, ne dokazuje, da se je Mac v določenem trenutku nahajal na določenem mestu. Poznavanje omrežja, dejanska povezava in fizična lokacija so ločene zadeve.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo razpoložljive konfiguracije Wi-Fi-ja in omrežne sistemske artefakte. Znana omrežja, tehnične identifikatorje, konfiguracijske reference in časovno izkoristljive dogodke – če so na voljo – koreliramo z enotnimi dnevniki, sledmi DHCP/omrežja, storitvami za določanje lokacije in drugimi viri podatkov.
Geslo ali ključni material nista potrebna; preučujejo se izključno informacije, do katerih je dejansko mogoče dostopati v viru podatkov, ki je bil evidentiran na način, ki zagotavlja dokazno vrednost.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po varni zavarovanju se naredi popis obstoječih Wi-Fi- in omrežnih konfiguracij. Ustrezni SSID-ji oziroma tehnične omrežne reference se dokumentirajo in primerjajo z razpoložljivimi sistemskimi protokoli.
Za konkretne ugotovitve o povezavi so potrebne dodatne časovne sledi. Samo znana SSID se ne razlaga niti kot dokaz o povezavi niti kot zanesljiv dokaz o lokaciji.
Zakaj je to področje preiskave forenzično pomembno?
Wi-Fi-artefakti so lahko zelo koristni pri rekonstrukciji omrežnih in lokacijskih kontekstov. Lahko na primer pokažejo, da je bilo omrežje sistemu znano ali da nadaljnje sledi kažejo na povezavo.
Vendar pa mora biti obseg takšnih trditev omejen. SSID-ji niso edinstveni na svetovni ravni, omrežja se lahko preimenujejo ali ponovno vzpostavijo, shranjene konfiguracije pa lahko ostanejo shranjene še dolgo po zadnji uporabi.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo sledov Wi-Fi in omrežja na računalniku Mac? LanCologne vam pomaga pri pripravi dokazno veljavnih varnostnih kopij in pregledni tehnični analizi.