IT-forenzika · macOS
Forenzična analiza prenosov v brskalniku Safari – preiskava izvora prenesenih datotek
Prenesene datoteke so pogosto posebej pomembne pri preiskavah zlonamerne programske opreme, uhajanja podatkov in dejavnosti uporabnikov. Safari upravlja s prenosi, macOS pa lahko prenesene datoteke dodatno opremi z varnostnimi podatki oziroma podatki o karanteni.
V forenziki je treba razlikovati med obvestilom o prenosu v brskalniku, dejansko shranjeno datoteko in njenim kasnejšim zagonom. Nobeno od teh stanj samodejno ne dokazuje naslednjega koraka.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo podatke o prenosih, povezane s Safari, in jih primerjamo z obstoječimi datotekami, metapodatki datotek, kontekstom karantene in Gatekeeperja ter zgodovino brskanja. Kolikor je mogoče, dokumentiramo izvorni URL, ciljno pot, časovni podatke in hash vrednosti ustreznih datotek.
V primeru sumljivih prenosov se izvede dodatna primerjava s sledmi sistema XProtect, sledmi vztrajnosti in sledmi izvajanja.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po varnostnem kopiranju se podatki v brskalniku in datotečnem sistemu pregledajo glede na zgodovino prenosov. Prepoznane datoteke se pretvorijo v hash in preverijo glede na pot, časovni žig, podpis ter varnostne metapodatke.
Obvestilo o prenosu se ne obravnava samodejno kot dokaz o izvedbi. Za ugotavljanje, ali je bila datoteka odprta ali program zagnan, se upoštevajo dodatni podatki sistema macOS.
Zakaj je to področje preiskave forenzično pomembno?
Prenosi povezujejo dejavnost v brskalniku in sledi v lokalnem datotečnem sistemu. Zaradi tega so lahko še posebej pomembni pri rekonstrukciji verige okužbe ali ugotavljanju izvora datoteke.
Vendar pa mora veriga dokazov ostati jasno ločena: prenos, shranjevanje, odpiranje in izvajanje so različni tehnični dogodki.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno preiskavo sumljivih ali pomembnih prenosov v brskalniku Safari? LanCologne vam pomaga pri sodno veljavnem zavarovanju podatkov in tehnični rekonstrukciji verige prenosov.