IT-forenzika · macOS
Varnostno kopiranje zunanjih Apple-ovih nosilcev podatkov na način, ki omogoča uporabo kot dokazno gradivo
Zunanji SSD-ji, HDD-ji, pomnilniki Thunderbolt in zamenljivi nosilci podatkov lahko uporabljajo datotečne sisteme HFS+, APFS, exFAT ali druge in so pri preiskavah računalnikov Mac pogosto enako pomembni kot notranji pomnilnik.
Pri računalnikih Apple je ta točka še posebej pomembna, saj sta se strojna oprema in varnostna arhitektura v zadnjih letih znatno spremenili. Starejši Intel-iMac, Intel-Mac s čipom T2 Security Chip in najnovejši Mac Studio z Apple Silicon se ne smejo obravnavati po istem tehničnem načrtu. APFS, Secure Enclave, FileVault in zadevno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.
Vsak nosilec podatkov se posebej identificira, se mu izračuna hash vrednost in se vodi kot samostojen dokazni predmet. Avtomatsko vključevanje prek preiskovalnega operacijskega sistema se po možnosti izogiba.
Zakaj LanCologne?
Podjetje LanCologne ne preiskuje računalnikov Apple po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme in varnostne arhitekture. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.
Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.
Naš način dela in uporabljena orodja
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska.
V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega vprašanja v zvezi z dokazovanjem. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja med ukrepi v živo ali obnovo se izrecno zabeležijo.
Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.
Glede na generacijo naprave in naravo primera združujemo izvorne funkcije Apple s specializiranimi forenzičnimi orodji. Za pridobivanje podatkov in predhodno preverjanje na računalnikih Mac se lahko uporabi SUMURI RECON ITR; za analizo v sistemu macOS pa RECON LAB. Belkasoft X in X-Ways se uporabljata dodatno za preverjanje artefaktov, časovne osi in na nizki ravni. Nobeno orodje se ne obravnava kot edini vir resnice.
Za bralca, ki ni strokovnjak na tem področju, je pri tem ena točka še posebej pomembna: forenzični program ne „najde“ resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.
To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v sistemu macOS neposredno analizira strukture, značilne za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preuči vzrok in ne izbere preprosto najbolj verjeten rezultat.
Tipična področja uporabe
Tako poteka forenzična preiskava
Appleova naprava se najprej nedvoumno identificira in dokumentira s fotografijo oziroma pisno. Zabeležimo, ali je vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne.
Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.
Varnostno kopijo izberemo tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za slikanje ali pregled sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži.
Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.
RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.
Če je nek artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja.
Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.
Zakaj je to področje preiskave forenzično pomembno?
Zunanji SSD-ji, HDD-ji, pomnilniki Thunderbolt in zamenljivi nosilci podatkov lahko uporabljajo datotečne sisteme HFS+, APFS, exFAT ali druge in so pri preiskavah računalnikov Mac pogosto enako pomembni kot notranji pomnilnik.
Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.
Vsak nosilec podatkov se posebej identificira, se mu izračuna hash vrednost in se vodi kot samostojen dokazni predmet. Avtomatsko vključevanje prek preiskovalnega operacijskega sistema se po možnosti izogiba.
Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naletijo na tehnične ovire. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred samo analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Pogosta vprašanja
Kaj je treba pri „forenzičnem varnem arhiviranju zunanjih Apple-nosilcev podatkov“ upoštevati s forenzičnega vidika?
Kako poteka takšna forenzična preiskava v praksi?
Kakšno forenzično vrednost imajo rezultati na tem področju?
Ali se pri takšnem pregledu domneve predstavljajo kot zanesljivi izsledki?
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo na temo „Varnostno kopiranje zunanjih Apple-nosilcev podatkov v skladu z dokaznimi standardi“? LanCologne vam nudi podporo pri varnostnem kopiranju v skladu z dokaznimi standardi, večstopenjski analizi in pregledni dokumentaciji. Pri tem ni ključno, da se ustvari čim več avtomatskih zadetkov, temveč da se zagotovijo tehnično zanesljivi in preverljivi dokazi.