IT-forenzika · macOS

Unified Logs mit eigenen Werkzeugen korrelieren

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Nezavezujoča poizvedba

Pri računalnikih Apple je ta točka še posebej pomembna, saj sta se strojna oprema in varnostna arhitektura v zadnjih letih znatno spremenili. Starejši Intel-iMac, Intel-Mac s čipom T2 Security Chip in najnovejši Mac Studio z Apple Silicon se ne smejo obravnavati po istem tehničnem načrtu. APFS, Secure Enclave, FileVault in zadevno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Zakaj LanCologne?

Podjetje LanCologne ne preiskuje računalnikov Apple po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme in varnostne arhitekture. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.

Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.

Naš način dela in uporabljena orodja

Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska.

V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega vprašanja v zvezi z dokazovanjem. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja med ukrepi v živo ali obnovo se izrecno zabeležijo.

Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.

V zapletenih primerih se namerno izogibamo uporabi ene same programske opreme. RECON LAB oziroma RECON ITR, Belkasoft X in X-Ways ponujajo različne poglede na isti nabor dokazov. Če standardni parserji ne pokrivajo v celoti relevantnega artefakta, preiskavo dopolnimo s posebej razvitimi pomožnimi programi in skripti. Pri tem je vedno ključna povezava z neobdelanimi podatki: lastno razvit parser je forenzično smiseln le, če je njegov rezultat ponovljiv in tehnično preverljiv.

Za bralca, ki ni strokovnjak na tem področju, je pri tem ena točka še posebej pomembna: forenzični program ne „najde“ resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.

To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v sistemu macOS neposredno analizira strukture, značilne za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preuči vzrok in ne izbere preprosto najbolj verjeten rezultat.

Tipična področja uporabe

Sodna in izvensodna izvedenska mnenja
Zavarovanje dokazov z naprav iMac, Mac mini, Mac Studio, MacBook in Mac Pro
Preučevanje sistemov Apple Silicon, T2 in starejših Intelovih sistemov
Odzivanje na incidente in preiskave zlonamerne programske opreme
Analiza artefaktov APFS, uporabnikov, aplikacij in sistema
Obnova dejavnosti v zvezi z datotekami, uporabniki in omrežjem
Preverjanje rezultatov avtomatskega razčlenjevanja
Analiza izbrisanih, zgodovinskih ali le posredno vidnih sledi
Dokumentacija za sodišča, odvetnike, podjetja in javne organe

Tako poteka forenzična preiskava

1Zbiranje dokazov in dokumentiranje stanja

Appleova naprava se najprej nedvoumno identificira in dokumentira s fotografijo oziroma pisno. Zabeležimo, ali je vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne.

2Tehnična klasifikacija

Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.

3Zanesljivo varovanje

Varnostno kopijo izberemo tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za slikanje ali pregled sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži.

4Preverjanje integritete

Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.

5Večstopenjska analiza

RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.

6Ročna validacija

Če je nek artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja.

7Poročilo in sklic na dokaze

Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.

Zakaj je to področje preiskave forenzično pomembno?

Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse.

Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.

Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt.

Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naletijo na tehnične ovire. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred samo analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.

Pogosta vprašanja

Was ist bei „Unified Logs mit eigenen Werkzeugen korrelieren“ forensisch zu beachten?
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska. V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim izborom podatkov. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega dokaznega vprašanja. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja pri ukrepih v živo ali obnovitvenih ukrepih se izrecno zabeležijo. Ustvarjena varnostna kopija se dokumentira s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma preverjeni dokazni sliki. Tako je mogoče uporabiti parserje, iskanja ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal. V zapletenih primerih namerno ne delamo z eno samo programsko opremo. RECON LAB oziroma RECON ITR, Belkasoft X in X-Ways ponujajo različne poglede na isti nabor dokaznega gradiva. Če standardni parserji ne pokrivajo v celoti relevantnega artefakta, preiskavo dopolnimo s posebej razvitimi pomožnimi programi in skripti. Pri tem ostaja vedno ključna povezava z surovimi podatki: lastno razvit parser je forenzično smiseln le, če je njegov rezultat ponovljiv in tehnično preverljiv. Za bralca, ki ni strokovnjak na tem področju, je pri tem še posebej pomembna ena točka: forenzični program ne „najde“ resnice samodejno. Bere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, se lahko parser odzove nepopolno ali napačno. Zato pri ključnih ugotovitvah preverjamo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo. To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v macOS-u nativno analizira strukture, specifične za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preišče vzrok in ne izbere preprosto najugodnejši rezultat.
Kako poteka takšna forenzična preiskava v praksi?
1 Zbiranje dokaznega gradiva in dokumentiranje stanja Apple-ova naprava se najprej nedvoumno identificira in dokumentira s fotografijami oziroma pisno. Ugotovimo, ali je naprava vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne. 2 Tehnična opredelitev Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajema. 3 Varnostno kopiranje, ki zagotavlja zaščito dokazov Varnostno kopiranje se izbere tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za ustvarjanje slik ali triažo sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži. 4 Preverjanje celovitosti Ustvarjene slike ali logične varnostne kopije se nedvoumno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah. 5 Večstopenjska analiza RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja. 6 Ročna validacija Če je artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja. 7 Poročilo in povezava z dokazi Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, kateri tehnični vir podpira ugotovitev, kateri zaključek je dopusten in kje so omejitve.
Kakšno forenzično vrednost imajo rezultati na tem področju?
Unified Logs enthalten große Mengen strukturierter System- und Prozessereignisse. Für komplexe Fälle nutzen wir neben Standardwerkzeugen eigene Auswertungen zur Normalisierung, Filterung und Korrelation relevanter Ereignisse. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Eigene Filter dürfen keine unbequemen oder widersprüchlichen Ereignisse ausblenden. Abfragekriterien und Zeitbereiche werden dokumentiert, damit das Ergebnis reproduzierbar bleibt. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Ali se pri takšnem pregledu domneve predstavljajo kot zanesljivi izsledki?
Ne. Rezultati tehničnih preiskav so predstavljeni le v obsegu, v katerem jih potrjujejo dejansko zbrani podatki. Domneve, ki jih ni mogoče utemeljiti, se ne navajajo kot potrjeni izsledki.

LanCologne – Forenzika sistema macOS v Kölnu

Sie benötigen eine professionelle Untersuchung zu „Unified Logs mit eigenen Werkzeugen korrelieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Stopite v stik zdaj