IT-forenzika · macOS
Forenzična analiza artefaktov prijave v macOS – rekonstrukcija postopkov prijave in sej
Postopki prijave in sej so za številna forenzična vprašanja osrednja časovna referenčna točka. macOS obdeluje prijave uporabnikov prek več sistemskih komponent; zato so lahko relevantni podatki, odvisno od različice in obdobja preiskave, prisotni v različnih dnevnikih in sistemskih artefaktih.
Zanesljiva časovna os prijav se ne sme sestavljati iz enega samega vira. Manjkajoči vnosi so lahko posledica arhiviranja, rotacije ali različnih mehanizmov beleženja.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo razpoložljive podatke o prijavi in odjavi uporabnikov, sejah ter s tem povezanih sistemskih dogodkih. Ustrezne časovne oznake se povezujejo z lokalnimi uporabniškimi računi, združenimi dnevniki, stanji sistema in drugimi zapisi dejavnosti.
Pri tem se razlikuje med uspešno avtentifikacijo, odprto sejo in konkretnim dejanjem uporabnika.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po zanesljivem pridobivanju dokazov se identificirajo podatki o prijavi in seji, ki so na voljo za konkretno različico macOS. Časovni podatki se normalizirajo in uskladijo z uporabniškimi računi ter sistemskimi dogodki.
Nasprotja ali vrzeli med viri podatkov se ne izravnajo, temveč se dokumentirajo. Seja najprej prikazuje tehnično stanje računa; za pripisovanje posameznih dejanj so potrebni dodatni artefakti.
Zakaj je to področje preiskave forenzično pomembno?
Zapisi o prijavi lahko znatno natančneje opredelijo časovni okvir preiskave. Pomagajo na primer pri povezovanju dejavnosti z registriranim računom ali stanjem sistema.
Vendar pa to ni popoln dokaz človeške prisotnosti. V oceno je treba vključiti avtomatizirane procese, zaklenjene seje in druge stanje sistema.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno rekonstrukcijo postopkov prijave in sej na računalniku Mac? LanCologne vam pomaga pri sodno veljavnem varovanju podatkov in časovni korelaciji.
V zvezi s to temo
- Forenzična analiza zgodovine brskanja v Safari – rekonstruiranje spletnih dejavnosti v sistemu macOS
- Forenzična analiza prenosov v brskalniku Safari – preiskava izvora prenesenih datotek
- Forenzična analiza koša v macOS – preiskava izbrisanih in premaknjenih datotek
- Forenzična analiza USB-naprav v sistemu macOS – preiskava zunanjih naprav in nosilcev podatkov