IT-forenzika · macOS

Forenzična analiza prenosov v brskalniku Safari – preiskava izvora prenesenih datotek

Prenesene datoteke so pogosto posebej pomembne pri preiskavah zlonamerne programske opreme, uhajanja podatkov in dejavnosti uporabnikov. Safari upravlja s prenosi, macOS pa lahko prenesene datoteke dodatno opremi z varnostnimi podatki oziroma podatki o karanteni.

Nezavezujoča poizvedba

V forenziki je treba razlikovati med obvestilom o prenosu v brskalniku, dejansko shranjeno datoteko in njenim kasnejšim zagonom. Nobeno od teh stanj samodejno ne dokazuje naslednjega koraka.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo podatke o prenosih, povezane s Safari, in jih primerjamo z obstoječimi datotekami, metapodatki datotek, kontekstom karantene in Gatekeeperja ter zgodovino brskanja. Kolikor je mogoče, dokumentiramo izvorni URL, ciljno pot, časovni podatke in hash vrednosti ustreznih datotek.

V primeru sumljivih prenosov se izvede dodatna primerjava s sledmi sistema XProtect, sledmi vztrajnosti in sledmi izvajanja.

Tipična področja uporabe

Obnova prenesenih datotek
Preiskave v zvezi z zlonamerno programsko opremo in lažnim predstavljanjem
Povezovanje datotek z spletnimi viri
Preverjanje uvoženih podatkov in namestitvenih datotek
Korelacija z Gatekeeperjem in karanteno
Preiskava izbrisanih datotek za prenos, kolikor je to tehnično mogoče
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varnostnem kopiranju se podatki v brskalniku in datotečnem sistemu pregledajo glede na zgodovino prenosov. Prepoznane datoteke se pretvorijo v hash in preverijo glede na pot, časovni žig, podpis ter varnostne metapodatke.

Obvestilo o prenosu se ne obravnava samodejno kot dokaz o izvedbi. Za ugotavljanje, ali je bila datoteka odprta ali program zagnan, se upoštevajo dodatni podatki sistema macOS.

Zakaj je to področje preiskave forenzično pomembno?

Prenosi povezujejo dejavnost v brskalniku in sledi v lokalnem datotečnem sistemu. Zaradi tega so lahko še posebej pomembni pri rekonstrukciji verige okužbe ali ugotavljanju izvora datoteke.

Vendar pa mora veriga dokazov ostati jasno ločena: prenos, shranjevanje, odpiranje in izvajanje so različni tehnični dogodki.

Pogosta vprašanja

Ali je mogoče ugotoviti izvor prenesene datoteke?+
Glede na obstoječe artefakte v brskalniku Safari, karanteni in datotečnem sistemu je mogoče tehnično rekonstruirati povezave do izvora.
Ali prenos dokazuje, da je bila datoteka odprta?+
Ne. Prenos in odpiranje sta ločeni dejanji.
Ali so pri tem pomembni podatki o nadzornikih in karanteni?+
Da. Lahko zagotovite dodatne informacije o izvoru in varnostnih ukrepih v zvezi s preneseno datoteko.
Ali lahko izbrisana datoteka, ki je bila prenesena, še vedno pusti sledi?+
Mogoče. Ali so ohranjeni uporabni metapodatki brskalnika, datotečnega sistema ali drugi metapodatki, je treba preveriti v posameznem primeru.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno preiskavo sumljivih ali pomembnih prenosov v brskalniku Safari? LanCologne vam pomaga pri sodno veljavnem zavarovanju podatkov in tehnični rekonstrukciji verige prenosov.

Stopite v stik zdaj