IT-forenzika · macOS
Ročno preverjanje veljavnosti podatkov v datotekah Plist in NSKeyedArchiver
macOS v številnih sistemskih in aplikacijskih elementih uporablja sezname lastnosti (Property Lists) ter Appleove lastne formate serializacije. Standardna orodja ne razlagajo vsake vgrajene strukture popolnoma ali enako.
Pri računalnikih Apple je ta točka še posebej pomembna, saj sta se strojna oprema in varnostna arhitektura v zadnjih letih znatno spremenili. Starejši Intel-iMac, Intel-Mac s čipom T2 Security Chip in najnovejši Mac Studio z Apple Silicon se ne smejo obravnavati po istem tehničnem načrtu. APFS, Secure Enclave, FileVault in zadevno stanje sistema določajo, kateri podatki so dostopni in katera metoda varnostnega kopiranja povzroča najmanj sprememb.
Neznani ključi ali odnosi med objekti se ne ugotavljajo na podlagi njihovih imen. Kadar je to potrebno, se surove strukture razčlenijo z lastnimi parserji oziroma znanimi pravili serializacije podjetja Apple.
Zakaj LanCologne?
Podjetje LanCologne ne preiskuje računalnikov Apple po splošnem standardnem postopku, temveč na podlagi konkretne strojne opreme in varnostne arhitekture. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije ter dolgoletne praktične izkušnje na področju IT-forenzike. Podpiramo podjetja, odvetnike, zasebnike ter redno sodišča in organe pri tehničnem raziskovanju digitalnih dejstev.
Preiskava se načeloma izvaja na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno vrednost. Izvirni dokazni material se ohrani nespremenjen oziroma se v primeru tehnično neizogibnih posegov pregledno dokumentira in hrani na način, ki zagotavlja dokazno vrednost.
Naš način dela in uporabljena orodja
Naša preiskava se ne začne z zagonom analitičnega programa, temveč z zbiranjem dokazov. Dokumentiramo napravo, model, serijsko številko oziroma inventarno številko, stanje priključkov, vidno stanje sistema in prisotno periferno opremo. Nato se odloči, ali mora sistem ostati izklopljen, ali je smiselno izvesti zajem v živo ali pa je strokovno utemeljen postopek obnovitve, ciljnega diska oziroma skupnega diska.
V naslednjem koraku se določi strategija varnostnega kopiranja. Pri tem razlikujemo med blokovno usmerjenim kopiranjem, logičnim varnostnim kopiranjem in ciljnim razvrščanjem. Izbira ni odvisna od udobja, temveč od generacije strojne opreme, FileVaulta, strukture APFS, razpoložljivega stanja odklepanja in konkretnega vprašanja v zvezi z dokazovanjem. Kjer je to tehnično mogoče, delamo v načinu zaščite pred pisanjem. Neizogibne spremembe stanja med ukrepi v živo ali obnovo se izrecno zabeležijo.
Ustvarjena varnostna kopija je dokumentirana s hash vrednostmi. Dejanska analiza ne poteka na izvirniku, temveč na delovni kopiji oziroma na preverjeni dokazni kopiji. Tako je mogoče uporabljati parserje, iskalnike ali lastne pomožne programe, ne da bi se izvirni dokazni material nenehno spreminjal.
V zapletenih primerih se namerno izogibamo uporabi ene same programske opreme. RECON LAB oziroma RECON ITR, Belkasoft X in X-Ways ponujajo različne poglede na isti nabor dokazov. Če standardni parserji ne pokrivajo v celoti relevantnega artefakta, preiskavo dopolnimo s posebej razvitimi pomožnimi programi in skripti. Pri tem je vedno ključna povezava z neobdelanimi podatki: lastno razvit parser je forenzično smiseln le, če je njegov rezultat ponovljiv in tehnično preverljiv.
Za bralca, ki ni strokovnjak na tem področju, je pri tem ena točka še posebej pomembna: forenzični program ne „najde“ resnice samodejno. Prebere podatkovne strukture in jih interpretira po znanih pravilih. Če Apple z novo različico macOS spremeni bazo podatkov ali format metapodatkov, lahko parser reagira nepopolno ali napačno. Zato pri ključnih ugotovitvah preverimo, iz katere datoteke, baze podatkov ali strukture datotečnega sistema izhaja rezultat in ali drugi tehnični pristop potrjuje isto dejstvo.
To je tudi razlog, zakaj uporabljamo več orodij. RECON LAB lahko v sistemu macOS neposredno analizira strukture, značilne za Apple; Belkasoft X ponuja drugačen pogled na artefakte in korelacije; X-Ways omogoča zelo podrobne preglede datotečnega sistema in surovih podatkov. Če se neodvisne analize ujemajo, se s tem poveča zanesljivost. Če se ne ujemajo, se preuči vzrok in ne izbere preprosto najbolj verjeten rezultat.
Tipična področja uporabe
Tako poteka forenzična preiskava
Appleova naprava se najprej nedvoumno identificira in dokumentira s fotografijo oziroma pisno. Zabeležimo, ali je vklopljena ali izklopljena, prijavljena, zaklenjena ali povezana z zunanjimi nosilci podatkov. Te informacije so lahko kasneje odločilne.
Določijo se generacija čipa, različica macOS, struktura APFS, FileVault in ustrezni varnostni mehanizmi. Šele na podlagi tega se določi ustrezna metoda zajemanja.
Varnostno kopijo izberemo tako, da se na izvirniku spremeni čim manj. RECON ITR se lahko glede na primer uporabi za slikanje ali pregled sodobnih računalnikov Mac. Druge situacije zahtevajo Apple Recovery, Target Disk Mode pri Intel ali Share Disk pri Apple Silicon. Vsak korak se zabeleži.
Ustvarjene slike ali logične varnostne kopije se enoznačno poimenujejo, opremijo s hash vrednostmi in preverijo. Analiza in iskanje se nato izvajata na delovnih kopijah.
RECON LAB, Belkasoft X in X-Ways se kombinirajo glede na konkretno vprašanje. Pomemben rezultat se po možnosti ne prevzame le iz enega samega pogleda parserja.
Če je nek artefakt posebej pomemben za dokazovanje, nenavaden ali ga standardna programska oprema podpira le delno, ročno preverimo surove podatke, strukture baz podatkov, metapodatke ali informacije o datotečnem sistemu. Po potrebi uporabimo lastna orodja.
Na koncu ne navajamo le tega, kar je prikazalo orodje. Pojasnimo, na katerem tehničnem viru temelji ugotovitev, kakšen zaključek je dopusten in kje so omejitve.
Zakaj je to področje preiskave forenzično pomembno?
macOS v številnih sistemskih in aplikacijskih elementih uporablja sezname lastnosti (Property Lists) ter Appleove lastne formate serializacije. Standardna orodja ne razlagajo vsake vgrajene strukture popolnoma ali enako.
Forenzična vrednost ne leži zgolj v količini najdenih podatkov, temveč v njihovem izvoru in zanesljivosti. Ime datoteke, časovni žig ali vnos v bazo podatkov lahko brez konteksta povzroči nesporazume. Zato dokumentiramo, kako je lahko nastal artefakt, katere alternativne razlage obstajajo in katere dodatne sledi podpirajo ugotovitev.
Neznani ključi ali odnosi med objekti se ne ugotavljajo na podlagi njihovih imen. Kadar je to potrebno, se surove strukture razčlenijo z lastnimi parserji oziroma znanimi pravili serializacije podjetja Apple.
Zlasti na sodobnih računalnikih Mac lahko poskus „klasične“ analize nosilca podatkov naletijo na tehnične ovire. Šifriranje, vezano na strojno opremo, Secure Enclave, FileVault in APFS jasno kažejo, zakaj je strokovno izvedeno varnostno kopiranje pred samo analizo tako pomembno. Napak v tej fazi kasneje ni vedno mogoče popraviti.
Pogosta vprašanja
Kaj je treba pri forenzični analizi upoštevati pri „ročni preveritvi podatkov Plist in NSKeyedArchiver“?
Kako poteka takšna forenzična preiskava v praksi?
Kakšno forenzično vrednost imajo rezultati na tem področju?
Ali se pri takšnem pregledu domneve predstavljajo kot zanesljivi izsledki?
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo na temo „Ročno preverjanje podatkov Plist in NSKeyedArchiver“? LanCologne vam pomaga pri varovanju podatkov, ki izpolnjujejo dokazne standarde, večstopenjski analizi in pregledni dokumentaciji. Pri tem ni ključno ustvariti čim več avtomatskih zadetkov, temveč zagotoviti tehnično zanesljive in preverljive dokaze.
V zvezi s to temo
- Forenzična analiza programov Gatekeeper in Quarantine – ocena izvora in delovanja programske opreme
- Forenzična analiza XProtect – tehnična ocena vgrajene zaščite pred zlonamerno programsko opremo podjetja Apple
- Forenzična analiza pooblastil za varstvo podatkov v macOS – ocena dostopa aplikacij do zaščitenih virov
- Forenzična analiza storitev za zagon – ocena povezav med aplikacijami in dokumenti v sistemu macOS