IT-forenzika · macOS
Forenzična analiza elementov za prijavo in storitev v ozadju – Rekonstrukcija samodejnih zagonov programov
macOS kann Anwendungen, Dokumente, Ordner oder Serververbindungen beim Anmelden automatisch öffnen. Zusätzlich können Apps Hintergrundaufgaben ausführen, auch wenn ihre Hauptanwendung nicht geöffnet ist. Apple bündelt diese Funktionen in aktuellen macOS-Versionen unter „Login Items & Extensions“ und stellt Entwicklern über das Service-Management-Framework Mechanismen für Login Items, LaunchAgents und LaunchDaemons bereit.
Für die Forensik können diese Konfigurationen Hinweise darauf geben, welche Software für automatischen Start oder Hintergrundaktivität vorgesehen war. Sie beweisen jedoch nicht ohne Weiteres, dass ein Programm zu einem bestimmten Zeitpunkt tatsächlich ausgeführt wurde. Dafür sind zusätzliche Laufzeit- und Systemspuren erforderlich.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Wir untersuchen vorhandene Login-Item- und Background-Task-Konfigurationen, ordnen sie den zugehörigen Anwendungen und Entwicklern zu und prüfen, ob korrespondierende Programmdateien noch vorhanden sind. Bei neueren macOS-Versionen werden moderne Service-Management-Einträge und die zugehörigen App-Bundle-Strukturen berücksichtigt.
Die Ergebnisse werden mit LaunchServices, LaunchAgents und LaunchDaemons, Code-Signing-Informationen, Unified Logs, Dateimetadaten und weiteren fallbezogenen Artefakten abgeglichen. Dadurch lässt sich zwischen konfiguriertem Autostart und tatsächlich nachweisbarer Ausführung unterscheiden.
Tipična področja uporabe
Tako poteka forenzična preiskava
Zunächst werden die auf der forensischen Kopie verfügbaren Konfigurationen für Login Items und Hintergrunddienste erfasst. Anschließend werden Bundle-Identifier, Service-Labels, Programmpfade, Entwicklerbezüge und vorhandene ausführbare Komponenten geprüft.
Bei macOS 13 und neuer berücksichtigen wir die von Apple eingeführte modernisierte Verwaltung von Login Items und Background Tasks. Bei macOS 26 und neuer ist zusätzlich relevant, dass Benutzer bei bestimmten weiterlaufenden Hintergrundaufgaben nach dem Beenden einer App zur Erlaubnis aufgefordert werden können. Versionsabhängige Unterschiede werden deshalb ausdrücklich dokumentiert.
Zakaj je to področje preiskave forenzično pomembno?
Login Items und Hintergrunddienste können erklären, warum Software nach einer Anmeldung oder unabhängig von der sichtbaren Hauptanwendung aktiv wird. Dies ist bei der Untersuchung von Persistenz, unerwünschten Programmen und legitimen Unternehmensagenten gleichermaßen relevant.
Eine Konfiguration ist jedoch kein sicherer Ausführungsnachweis. Für Aussagen über tatsächliche Laufzeiten oder Benutzerhandlungen müssen weitere Artefakte herangezogen werden.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Sie benötigen eine professionelle Untersuchung von Login Items oder Hintergrunddiensten unter macOS? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und der nachvollziehbaren Rekonstruktion von Autostart- und Hintergrundmechanismen.
V zvezi s to temo
- Ročno preverjanje veljavnosti artefaktov SQLite, WAL in SHM
- Ročno preverjanje veljavnosti podatkov v datotekah Plist in NSKeyedArchiver
- Forenzična analiza programov Gatekeeper in Quarantine – ocena izvora in delovanja programske opreme
- Forenzična analiza XProtect – tehnična ocena vgrajene zaščite pred zlonamerno programsko opremo podjetja Apple