IT-forenzika · macOS

Ročno preverjanje veljavnosti podatkov v datotekah Plist in NSKeyedArchiver

macOS v številnih sistemskih in aplikacijskih elementih uporablja sezname lastnosti (Property Lists) ter Appleove lastne formate serializacije. Standardna orodja ne razlagajo vsake vgrajene strukture popolnoma ali enako.

Nezavezujoča poizvedba

Pri računalnikih Apple je ta točka še posebej pomembna, saj sta se strojna oprema in varnostna arhitektura v zadnjih letih znatno spremenili. Starejši Intel-iMac, Intel-Mac s čipom T2 Security Chip in najnovejši Mac Studio z Apple Silicon se ne smejo obravnavati po istem tehničnem načrtu. APFS, Secure Enclave, FileVault in zadevno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.

Neznani ključi ali odnosi med objekti se ne ugotavljajo na podlagi njihovih imen. Kadar je to potrebno, se surove strukture razčlenijo z lastnimi parserji oziroma znanimi pravili serializacije podjetja Apple.

Zakaj LanCologne?

Podjetje LanCologne ne preiskuje računalnikov Apple po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme in varnostne arhitekture. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.

Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.

Naš način dela in uporabljena orodja

Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska.

V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega vprašanja v zvezi z dokazovanjem. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja med ukrepi v živo ali obnovo se izrecno zabeležijo.

Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.

V zapletenih primerih se namerno izogibamo uporabi ene same programske opreme. RECON LAB oziroma RECON ITR, Belkasoft X in X-Ways ponujajo različne poglede na isti nabor dokazov. Če standardni parserji ne pokrivajo v celoti relevantnega artefakta, preiskavo dopolnimo s posebej razvitimi pomožnimi programi in skripti. Pri tem je vedno ključna povezava z neobdelanimi podatki: lastno razvit parser je forenzično smiseln le, če je njegov rezultat ponovljiv in tehnično preverljiv.

Za bralca, ki ni strokovnjak na tem področju, je pri tem ena točka še posebej pomembna: forenzični program ne „najde“ resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.

To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v sistemu macOS neposredno analizira strukture, značilne za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preuči vzrok in ne izbere preprosto najbolj verjeten rezultat.

Tipična področja uporabe

Sodna in izvensodna izvedenska mnenja
Zavarovanje dokazov z naprav iMac, Mac mini, Mac Studio, MacBook in Mac Pro
Preučevanje sistemov Apple Silicon, T2 in starejših Intelovih sistemov
Odzivanje na incidente in preiskave zlonamerne programske opreme
Analiza artefaktov APFS, uporabnikov, aplikacij in sistema
Obnova dejavnosti v zvezi z datotekami, uporabniki in omrežjem
Preverjanje rezultatov avtomatskega razčlenjevanja
Analiza izbrisanih, zgodovinskih ali le posredno vidnih sledi
Dokumentacija za sodišča, odvetnike, podjetja in javne organe

Tako poteka forenzična preiskava

1Zbiranje dokazov in dokumentiranje stanja

Appleova naprava se najprej nedvoumno identificira in dokumentira s fotografijo oziroma pisno. Zabeležimo, ali je vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne.

2Tehnična klasifikacija

Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.

3Zanesljivo varovanje

Varnostno kopijo izberemo tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za slikanje ali pregled sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži.

4Preverjanje integritete

Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.

5Večstopenjska analiza

RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.

6Ročna validacija

Če je nek artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja.

7Poročilo in sklic na dokaze

Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.

Zakaj je to področje preiskave forenzično pomembno?

macOS v številnih sistemskih in aplikacijskih elementih uporablja sezname lastnosti (Property Lists) ter Appleove lastne formate serializacije. Standardna orodja ne razlagajo vsake vgrajene strukture popolnoma ali enako.

Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.

Neznani ključi ali odnosi med objekti se ne ugotavljajo na podlagi njihovih imen. Kadar je to potrebno, se surove strukture razčlenijo z lastnimi parserji oziroma znanimi pravili serializacije podjetja Apple.

Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naletijo na tehnične ovire. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred samo analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.

Pogosta vprašanja

Kaj je treba pri forenzični analizi upoštevati pri „ročni preveritvi podatkov Plist in NSKeyedArchiver“?
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska. V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim izborom podatkov. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega dokaznega vprašanja. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja pri ukrepih v živo ali obnovitvenih ukrepih se izrecno zabeležijo. Ustvarjena varnostna kopija se dokumentira s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma preverjeni dokazni sliki. Tako je mogoče uporabiti parserje, iskanja ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal. V zapletenih primerih namerno ne delamo z eno samo programsko opremo. RECON LAB oziroma RECON ITR, Belkasoft X in X-Ways ponujajo različne poglede na isti nabor dokaznega gradiva. Če standardni parserji ne pokrivajo v celoti relevantnega artefakta, preiskavo dopolnimo s posebej razvitimi pomožnimi programi in skripti. Pri tem ostaja vedno ključna povezava z surovimi podatki: lastno razvit parser je forenzično smiseln le, če je njegov rezultat ponovljiv in tehnično preverljiv. Za bralca, ki ni strokovnjak na tem področju, je pri tem še posebej pomembna ena točka: forenzični program ne „najde“ resnice samodejno. Bere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, se lahko parser odzove nepopolno ali napačno. Zato pri ključnih ugotovitvah preverjamo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo. To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v macOS-u nativno analizira strukture, specifične za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preišče vzrok in ne izbere preprosto najugodnejši rezultat.
Kako poteka takšna forenzična preiskava v praksi?
1 Zbiranje dokaznega gradiva in dokumentiranje stanja Apple-ova naprava se najprej nedvoumno identificira in dokumentira s fotografijami oziroma pisno. Ugotovimo, ali je naprava vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne. 2 Tehnična opredelitev Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajema. 3 Varnostno kopiranje, ki zagotavlja zaščito dokazov Varnostno kopiranje se izbere tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za ustvarjanje slik ali triažo sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži. 4 Preverjanje celovitosti Ustvarjene slike ali logične varnostne kopije se nedvoumno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah. 5 Večstopenjska analiza RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja. 6 Ročna validacija Če je artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja. 7 Poročilo in povezava z dokazi Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, kateri tehnični vir podpira ugotovitev, kateri zaključek je dopusten in kje so omejitve.
Kakšno forenzično vrednost imajo rezultati na tem področju?
macOS v številnih sistemskih in aplikacijskih artefaktih uporablja sezname lastnosti (Property Lists) ter Appleove lastne formate serializacije. Standardna orodja ne razlagajo vsake vgrajene strukture v celoti ali enako. Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je artefakt lahko nastal, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitve. Neznanih ključev ali odnosov med objekti ne ugibamo na podlagi njihovih imen. Kadar je to potrebno, surove strukture razčlenimo z lastnimi parserji oziroma znanimi Appleovimi pravili serializacije. Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naleti na tehnične omejitve. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedena varnostna kopija pred dejansko analizo tako pomembna. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Ali se pri takšnem pregledu domneve predstavljajo kot zanesljivi izsledki?
Ne. Rezultati tehničnih preiskav so predstavljeni le v obsegu, v katerem jih potrjujejo dejansko zbrani podatki. Domneve, ki jih ni mogoče utemeljiti, se ne navajajo kot potrjeni izsledki.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo na temo „Ročno preverjanje podatkov Plist in NSKeyedArchiver“? LanCologne vam pomaga pri varovanju podatkov, ki izpolnjujejo dokazne standarde, večstopenjski analizi in pregledni dokumentaciji. Pri tem ni ključno ustvariti čim več avtomatskih zadetkov, temveč zagotoviti tehnično zanesljive in preverljive dokaze.

Stopite v stik zdaj