IT-forenzika · macOS
Forenzična analiza metapodatkov Spotlight – analiza indeksiranih podatkov o datotekah in vsebini
Spotlight je tehnologija iskanja v sistemu macOS, namenjena indeksiranju in hitremu iskanju datotek ter drugih vsebin. Glede na vrsto datoteke, aplikacijo, različico sistema macOS in stanje indeksa se pri tem lahko obdelujejo metapodatki o datotekah in vsebinah. Za forenzične preiskave lahko zato obstoječi podatki Spotlight predstavljajo dodatni vir za identifikacijo in razvrstitev relevantnih objektov.
Indeks Spotlight pa ni popolna slika datotečnega sistema. Vsebina je lahko izključena, še ni indeksirana, se ponovno vzpostavlja ali pa je ni več v indeksu. Forenzične zaključke je zato treba vedno primerjati z dejanskim datotečnim sistemom in drugimi artefakti.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Ugotavljamo obstoječe zbirke podatkov, povezane s Spotlightom, in za vsak primer posebej analiziramo tehnično dostopne metapodatke. Pri tem preverjamo med drugim sklicevanja na poti, lastnosti datotek, opombe o vsebini in časovne informacije, če so te v konkretnem indeksu prisotne in jih je mogoče zanesljivo razlagati.
Ujemanja se povezujejo z metapodatki datotek APFS, dogodki FSEvents, poenotenimi dnevniki in artefakti, povezanimi z aplikacijami. Iz samega ujemanja v Spotlightu ni mogoče sklepati niti na dejanje uporabnika niti na trenutno obstoj datoteke.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po varni pridobitvi dokazov se preveri, katere podatkovne zbirke Spotlight so na preiskovanem sistemu prisotne in jih je mogoče analizirati. Ustrezni metapodatki se izločijo, normalizirajo in filtrirajo glede na konkretno vprašanje.
Nato se rezultati primerjajo z izvirnimi datotekami oziroma obstoječimi vnosi v datotečnem sistemu in drugimi sledmi v sistemu macOS. Pri tem se izrecno upoštevajo morebitne vrzeli v indeksu in spremembe indeksa Spotlight. Kot forenzična ugotovitev se dokumentirajo le povezave, ki so bile preverljivo potrjene.
Zakaj je ta predmet forenzično pomemben?
Spotlight lahko zagotovi informacije o datotekah in vsebinah, ki smiselno dopolnjujejo klasično analizo datotečnega sistema. Zlasti pri obsežnih zbirkah podatkov lahko indeksna struktura ponudi namige, kateri objekti so pomembni za določeno obdobje preiskave ali konkretno vprašanje.
Vendar pa je zanesljivost podatkov odvisna od stanja indeksa. Spotlight je storitev za iskanje in indeksiranje, ne pa tudi zanesljiv dnevnik dejavnosti. Zato odsotnost zadetka ne dokazuje, da datoteka ne obstaja ali da ni bilo pretekle uporabniške dejavnosti.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno analizo metapodatkov Spotlight v sistemu macOS? LanCologne vam pomaga pri sodno veljavnem varnostnem kopiranju in pregledni analizi indeksiranih podatkov o datotekah in vsebini.