IT-forenzika · macOS

Varnostno kopiranje zunanjih Apple-ovih nosilcev podatkov na način, ki omogoča uporabo kot dokazno gradivo

Zunanji SSD-ji, HDD-ji, pomnilniki Thunderbolt in zamenljivi nosilci podatkov lahko uporabljajo datotečne sisteme HFS+, APFS, exFAT ali druge in so pri preiskavah računalnikov Mac pogosto enako pomembni kot notranji pomnilnik.

Nezavezujoča poizvedba

Pri računalnikih Apple je ta točka še posebej pomembna, saj sta se strojna oprema in varnostna arhitektura v zadnjih letih znatno spremenili. Starejši Intel-iMac, Intel-Mac s čipom T2 Security Chip in najnovejši Mac Studio z Apple Silicon se ne smejo obravnavati po istem tehničnem načrtu. APFS, Secure Enclave, FileVault in zadevno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.

Vsak nosilec podatkov se posebej identificira, se mu izračuna hash vrednost in se vodi kot samostojen dokazni predmet. Avtomatsko vključevanje prek preiskovalnega operacijskega sistema se po možnosti izogiba.

Zakaj LanCologne?

Podjetje LanCologne ne preiskuje računalnikov Apple po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme in varnostne arhitekture. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.

Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.

Naš način dela in uporabljena orodja

Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska.

V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega vprašanja v zvezi z dokazovanjem. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja med ukrepi v živo ali obnovo se izrecno zabeležijo.

Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.

Glede na generacijo naprave in naravo primera združujemo izvorne funkcije Apple s specializiranimi forenzičnimi orodji. Za pridobivanje podatkov in predhodno preverjanje na računalnikih Mac se lahko uporabi SUMURI RECON ITR; za analizo v sistemu macOS pa RECON LAB. Belkasoft X in X-Ways se uporabljata dodatno za preverjanje artefaktov, časovne osi in na nizki ravni. Nobeno orodje se ne obravnava kot edini vir resnice.

Za bralca, ki ni strokovnjak na tem področju, je pri tem ena točka še posebej pomembna: forenzični program ne „najde“ resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.

To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v sistemu macOS neposredno analizira strukture, značilne za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preuči vzrok in ne izbere preprosto najbolj verjeten rezultat.

Tipična področja uporabe

Sodna in izvensodna izvedenska mnenja
Zavarovanje dokazov z naprav iMac, Mac mini, Mac Studio, MacBook in Mac Pro
Preučevanje sistemov Apple Silicon, T2 in starejših Intelovih sistemov
Odzivanje na incidente in preiskave zlonamerne programske opreme
Analiza artefaktov APFS, uporabnikov, aplikacij in sistema
Obnova dejavnosti v zvezi z datotekami, uporabniki in omrežjem
Preverjanje rezultatov avtomatskega razčlenjevanja
Analiza izbrisanih, zgodovinskih ali le posredno vidnih sledi
Dokumentacija za sodišča, odvetnike, podjetja in javne organe

Tako poteka forenzična preiskava

1Zbiranje dokazov in dokumentiranje stanja

Appleova naprava se najprej nedvoumno identificira in dokumentira s fotografijo oziroma pisno. Zabeležimo, ali je vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne.

2Tehnična klasifikacija

Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.

3Zanesljivo varovanje

Varnostno kopijo izberemo tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za slikanje ali pregled sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži.

4Preverjanje integritete

Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.

5Večstopenjska analiza

RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.

6Ročna validacija

Če je nek artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja.

7Poročilo in sklic na dokaze

Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.

Zakaj je to področje preiskave forenzično pomembno?

Zunanji SSD-ji, HDD-ji, pomnilniki Thunderbolt in zamenljivi nosilci podatkov lahko uporabljajo datotečne sisteme HFS+, APFS, exFAT ali druge in so pri preiskavah računalnikov Mac pogosto enako pomembni kot notranji pomnilnik.

Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.

Vsak nosilec podatkov se posebej identificira, se mu izračuna hash vrednost in se vodi kot samostojen dokazni predmet. Avtomatsko vključevanje prek preiskovalnega operacijskega sistema se po možnosti izogiba.

Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naletijo na tehnične ovire. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred samo analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.

Pogosta vprašanja

Kaj je treba pri „forenzičnem varnem arhiviranju zunanjih Apple-nosilcev podatkov“ upoštevati s forenzičnega vidika?
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokaznega gradiva. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska. V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim pregledom. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklene in konkretnega dokaznega vprašanja. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja pri ukrepih v živo ali obnovitvenih ukrepih se izrecno zabeležijo. Ustvarjeno varnostno kopijo dokumentiramo s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, ampak na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskanja ali lastne pomožne programe, ne da bi se originalni dokazni material nenehno spreminjal. Glede na generacijo naprave in vprašanje, ki ga obravnavamo, kombiniramo native funkcije Apple z specializiranimi forenzičnimi orodji. Za pridobivanje podatkov in triažo na računalnikih Mac se lahko uporabi SUMURI RECON ITR; za nativno analizo macOS pa RECON LAB. Belkasoft X in X-Ways služita dodatno za preverjanje artefaktov, časovne osi in nizkega nivoja. Nobeno orodje se ne obravnava kot edini vir resnice. Za bralca, ki ni strokovnjak na tem področju, je pri tem še posebej pomembna ena točka: forenzični program ne „najde“ resnice samodejno. Bere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, se lahko parser odzove nepopolno ali napačno. Zato pri ključnih ugotovitvah preverjamo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo. To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v macOS-u nativno analizira strukture, specifične za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se zviša zanesljivost. Če se ne ujemajo, se preišče vzrok in ne izbere preprosto najlažji zadetek.
Kako poteka takšna forenzična preiskava v praksi?
1 Zbiranje dokaznega gradiva in dokumentiranje stanja Apple-ova naprava se najprej nedvoumno identificira in dokumentira s fotografijami oziroma pisno. Ugotovimo, ali je naprava vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne. 2 Tehnična opredelitev Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajema. 3 Varnostno kopiranje, ki zagotavlja zaščito dokazov Varnostno kopiranje se izbere tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za ustvarjanje slik ali triažo sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži. 4 Preverjanje celovitosti Ustvarjene slike ali logične varnostne kopije se nedvoumno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah. 5 Večstopenjska analiza RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja. 6 Ročna validacija Če je artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja. 7 Poročilo in povezava z dokazi Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, kateri tehnični vir podpira ugotovitev, kateri zaključek je dopusten in kje so omejitve.
Kakšno forenzično vrednost imajo rezultati na tem področju?
Zunanji SSD-ji, HDD-ji, pomnilniki Thunderbolt in izmenljivi mediji lahko uporabljajo datotečne sisteme HFS+, APFS, exFAT ali druge in so pri preiskavah računalnikov Mac pogosto enako pomembni kot notranji pomnilnik. Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitve. Vsak nosilec podatkov se ločeno identificira, se mu dodeli hash vrednost in se vodi kot samostojen dokazni predmet. Avtomatsko vključevanje prek operacijskega sistema za preiskave se po možnosti izogiba. Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov propade zaradi tehničnih omejitev. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno varnostno kopiranje pred dejansko analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Ali se pri takšnem pregledu domneve predstavljajo kot zanesljivi izsledki?
Ne. Rezultati tehničnih preiskav so predstavljeni le v obsegu, v katerem jih potrjujejo dejansko zbrani podatki. Domneve, ki jih ni mogoče utemeljiti, se ne navajajo kot potrjeni izsledki.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo na temo „Varnostno kopiranje zunanjih Apple-nosilcev podatkov v skladu z dokaznimi standardi“? LanCologne vam nudi podporo pri varnostnem kopiranju v skladu z dokaznimi standardi, večstopenjski analizi in pregledni dokumentaciji. Pri tem ni ključno, da se ustvari čim več avtomatskih zadetkov, temveč da se zagotovijo tehnično zanesljivi in preverljivi dokazi.

Stopite v stik zdaj