IT-forenzika · macOS

Forenzična analiza zgodovine lupine macOS – preiskava dejavnosti v terminalu in izvedenih ukazov

Die Kommandozeile ist unter macOS ein wichtiger Administrations- und Arbeitsbereich. Moderne macOS-Versionen verwenden für neu angelegte Benutzer standardmäßig zsh; ältere Systeme und individuell konfigurierte Accounts können andere Shells verwenden. Je nach Shell und Konfiguration können History-Dateien Hinweise auf eingegebene Befehle enthalten.

Nezavezujoča poizvedba

Eine Shell-History ist kein vollständiges Audit-Protokoll. Befehle können von der Aufzeichnung ausgeschlossen, History-Dateien verändert oder gelöscht und Kommandos über Skripte oder andere Prozesse ausgeführt worden sein.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Wir untersuchen benutzerbezogene Shell-Konfigurationen und vorhandene History-Daten auf fallrelevante Befehle, Pfade und Werkzeuge. Die Ergebnisse werden mit Dateisystemänderungen, Unified Logs, Skripten und weiteren Systemartefakten korreliert.

Die verwendete Shell und ihre konkrete History-Konfiguration werden vor der Interpretation festgestellt.

Tipična področja uporabe

Rekonstruktion administrativer Befehle
Incident Response und Malwareanalyse
Untersuchung von Lösch- und Manipulationsbefehlen
Prüfung von Skript- und Toolnutzung
Insider- und Administratoruntersuchungen
Korrelation mit Datei- und Prozessereignissen
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Nach der Sicherung werden Login-Shell, Konfigurationsdateien und vorhandene History-Dateien des relevanten Accounts identifiziert. Befehle werden in ihrem Kontext ausgewertet und – sofern Zeitinformationen technisch vorhanden sind – in die Gesamttimeline eingeordnet.

Ein History-Eintrag wird nicht automatisch als Beweis erfolgreicher Befehlsausführung gewertet. Wirkung und Ergebnis eines Kommandos werden anhand weiterer Artefakte geprüft.

Zakaj je to področje preiskave forenzično pomembno?

Shell-History kann bei technischen Angriffen oder administrativen Eingriffen sehr aussagekräftig sein. Sie kann konkrete Befehlsfolgen sichtbar machen, die sonst nur indirekt rekonstruierbar wären.

Ihre Manipulierbarkeit und mögliche Unvollständigkeit machen eine unabhängige Korrelation zwingend erforderlich.

Pogosta vprašanja

Welche Shell verwendet macOS standardmäßig?+
Bei neueren macOS-Versionen ist zsh die Standard-Shell für neu angelegte Benutzer; ältere oder angepasste Accounts können anders konfiguriert sein.
Ist jeder Terminalbefehl in der History gespeichert?+
Nein. Das hängt von Shell, Konfiguration und Benutzerverhalten ab.
Beweist ein History-Eintrag, dass ein Befehl erfolgreich war?+
Nein. Die tatsächliche Ausführung und Wirkung muss mit weiteren Artefakten geprüft werden.
Kann Shell-History gelöscht oder verändert werden?+
Ja. Deshalb wird sie nicht isoliert als vollständiges Audit-Protokoll bewertet.

LanCologne – Forenzika sistema macOS v Kölnu

Sie benötigen eine professionelle Untersuchung von Terminal- und Shell-Aktivitäten auf einem Mac? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und nachvollziehbaren Rekonstruktion.

Stopite v stik zdaj