IT-forenzika · macOS

Forenzična analiza zgodovine lupine macOS – preiskava dejavnosti v terminalu in izvedenih ukazov

V macOS-u je ukazna vrstica pomembno okolje za upravljanje in delo. Sodobne različice macOS-a privzeto uporabljajo zsh za novo ustvarjene uporabnike; starejši sistemi in individualno konfigurirani računi lahko uporabljajo druge lupine. Glede na lupino in konfiguracijo lahko datoteke z zgodovino vsebujejo zapise o vnesenih ukazih.

Nezavezujoča poizvedba

Zgodovina ukaza v lupini ni popoln revizijski zapis. Ukazi so lahko izključeni iz zapisa, datoteke z zgodovino so lahko spremenjene ali izbrisane, ukazi pa so bili morda izvedeni prek skriptov ali drugih procesov.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo konfiguracije lupine, prilagojene posameznim uporabnikom, ter obstoječe podatke iz zgodovine iskanja, da bi našli ukaze, poti in orodja, ki so pomembni za primer. Rezultate primerjamo s spremembami v datotečnem sistemu, združenimi dnevniki, skripti in drugimi sistemskimi artefakti.

Pred interpretacijo se ugotovi, kateri lupinski program se uporablja in kakšna je njegova konkretna konfiguracija zgodovine.

Tipična področja uporabe

Rekonstrukcija upravnih odredb
Odzivanje na incidente in analiza zlonamerne programske opreme
Preiskava ukazov za brisanje in manipulacijo
Preverjanje uporabe skriptov in orodij
Preiskave v zvezi z notranjimi viri in skrbniki
Korelacija z dogodki v datotekah in procesih
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varnostnem kopiranju se identificirajo prijavni shell, konfiguracijske datoteke in obstoječe datoteke z zgodovino zadevnega računa. Ukazi se analizirajo v njihovem kontekstu in – če so tehnično na voljo časovni podatki – uvrstijo v celotno časovnico.

Vnos v zgodovini se ne šteje samodejno za dokaz uspešnega izvajanja ukaza. Učinek in rezultat ukaza se preverjata na podlagi drugih dokazov.

Zakaj je to področje preiskave forenzično pomembno?

Zgodovina ukazov v lupini (Shell-History) je lahko zelo pomembna pri tehničnih napadih ali administrativnih posegih. Omogoča namreč vpogled v konkretne zaporedja ukazov, ki bi jih sicer bilo mogoče rekonstruirati le posredno.

Zaradi njihove manipulativnosti in morebitne nepopolnosti je nujna neodvisna korelacija.

Pogosta vprašanja

Kateri lupinski program macOS uporablja privzeto?+
V novejših različicah macOS je zsh privzeti lupinski program za novo ustvarjene uporabnike; starejši ali prilagojeni računi so lahko nastavljeni drugače.
Ali se vsak ukaz v terminalu shrani v zgodovino?+
Ne. To je odvisno od sistema Shell, konfiguracije in ravnanja uporabnika.
Ali vnos v zgodovini dokazuje, da je bil ukaz uspešen?+
Ne. Dejansko delovanje in učinek je treba preveriti z dodatnimi artefakti.
Ali je mogoče zgodovino ukaza Shell izbrisati ali spremeniti?+
Da. Zato se ne ocenjuje ločeno kot celoten revizijski zapisnik.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo dejavnosti v terminalu in lupini na računalniku Mac? LanCologne vam pomaga pri sodno veljavnem varovanju podatkov in sledljivi rekonstrukciji.

Stopite v stik zdaj