IT-forenzika · macOS

Forenzična analiza USB-naprav v sistemu macOS – preiskava zunanjih naprav in nosilcev podatkov

Zunanje USB-naprave in nosilci podatkov lahko igrajo ključno vlogo pri preiskavah izgube podatkov, zlonamerne programske opreme in dejavnosti uporabnikov. macOS prepozna priključeno strojno opremo prek svoje arhitekture naprav in gonilnikov; glede na napravo, različico operacijskega sistema in način uporabe lahko nastanejo različne sledi v sistemu in datotečnem sistemu.

Nezavezujoča poizvedba

Forenzične ugotovitve o konkretnem priključku naprave zato ne bi smele temeljiti zgolj na enem samem artefaktu. Prepoznavanje naprave, priključitev prostora za shranjevanje, prenos datotek in uporabniško dejanje so različni dogodki.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo razpoložljive sledi v sistemu, enotnem dnevniku in datotečnem sistemu, da bi našli namige o zunanjih napravah in nosilcih podatkov. Tehnične identifikacijske oznake, podatke o proizvajalcu oziroma izdelku, imena zgoščenk in časovne reference – če so na voljo – med seboj primerjamo.

Pri zunanjih nosilcih podatkov dodatno preverjamo kontekst vpetja, povezave z datotečnim sistemom in morebitne dejavnosti v zvezi z datotekami v zadevnem časovnem obdobju.

Tipična področja uporabe

Preverjanje zunanjih USB-nosilcev podatkov
Preiskave v zvezi z nezakonitim razkrivanjem podatkov in zlorabo notranjih informacij
Obnova priključkov naprav
Določanje zvezkov in nosilcev podatkov
Korelacija s prenosom datotek
Odzivanje na incidente in preiskave zlonamerne programske opreme
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po zanesljivi zaščiti podatkov se razpoložljivi artefakti naprav in sistemov analizirajo glede na ustrezne reference strojne opreme. Ugotovljene informacije o napravah se časovno uskladijo z dogodki na ravni volumna, priključitve in datotečnega sistema.

Šele ko se več sledi ujemajo, se oblikuje konkreten kontekst povezave ali uporabe. Samo shranjena opomba o napravi se ne razlaga samodejno kot dokaz prenosa datotek.

Zakaj je to področje preiskave forenzično pomembno?

USB-artefakti lahko pomagajo pri ugotavljanju, ali je zunanji nosilec podatkov ali druga naprava imela vlogo v obdobju preiskave. Zlasti v primeru morebitnega izteka podatkov je časovna korelacija z dejavnostmi v zvezi z datotekami odločilna.

Zanesljivost je odvisna od različice in naprave. Zato se vedno dokumentira, na kateri konkretni sledi temelji ugotovitev in katere zaključke na podlagi tega ni dovoljeno potegniti.

Pogosta vprašanja

Ali lahko macOS pusti sledi priključenih USB-naprav?+
Da. Odvisno od naprave, različice macOS in načina uporabe lahko sistemski, dnevniški in datotečni artefakti vsebujejo ustrezne informacije.
Ali obvestilo naprave dokazuje prenos datotek?+
Ne. Povezava oziroma prepoznavanje in prenos datotek sta ločena dogodka.
Ali je mogoče zunanji nosilec podatkov časovno dodeliti?+
Glede na razpoložljive sledi v sistemih za vpetje, dnevnikih in datotečnih sistemih je mogoče določiti časovno uvrstitev.
Ali so serijske številke vedno na voljo?+
Ne. Kateri identifikacijski znaki so na voljo, je odvisno od naprave, protokola in pridobljenih artefaktov.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo zunanjih USB-naprav ali nosilcev podatkov na računalniku Mac? LanCologne vam pomaga pri sodno veljavnem varnostnem kopiranju in sledljivi tehnični korelaciji.

Stopite v stik zdaj