IT-forenzika · macOS

Forenzična analiza metapodatkov Spotlight – analiza indeksiranih podatkov o datotekah in vsebini

Spotlight je tehnologija iskanja v sistemu macOS, namenjena indeksiranju in hitremu iskanju datotek ter drugih vsebin. Glede na vrsto datoteke, aplikacijo, različico sistema macOS in stanje indeksa se pri tem lahko obdelujejo metapodatki o datotekah in vsebinah. Za forenzične preiskave lahko zato obstoječi podatki Spotlight predstavljajo dodatni vir za identifikacijo in razvrstitev relevantnih objektov.

Nezavezujoča poizvedba

Indeks Spotlight pa ni popolna slika datotečnega sistema. Vsebina je lahko izključena, še ni indeksirana, se ponovno vzpostavlja ali pa je ni več v indeksu. Forenzične zaključke je zato treba vedno primerjati z dejanskim datotečnim sistemom in drugimi artefakti.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Ugotavljamo obstoječe zbirke podatkov, povezane s Spotlightom, in za vsak primer posebej analiziramo tehnično dostopne metapodatke. Pri tem preverjamo med drugim sklicevanja na poti, lastnosti datotek, opombe o vsebini in časovne informacije, če so te v konkretnem indeksu prisotne in jih je mogoče zanesljivo razlagati.

Ujemanja se povezujejo z metapodatki datotek APFS, dogodki FSEvents, poenotenimi dnevniki in artefakti, povezanimi z aplikacijami. Iz samega ujemanja v Spotlightu ni mogoče sklepati niti na dejanje uporabnika niti na trenutno obstoj datoteke.

Tipična področja uporabe

Iskanje ustreznih datotek in metapodatkov
Dopolnitev preiskav datotek in dokumentov
Korelacija z izbrisanimi ali spremenjenimi objekti
Analiza dejavnosti uporabnikov in delovnih dejavnosti
Odzivanje na incidente in analize uhajanja podatkov
Cronološka umestitev z dodatnimi artefakti
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varni pridobitvi dokazov se preveri, katere podatkovne zbirke Spotlight so na preiskovanem sistemu prisotne in jih je mogoče analizirati. Ustrezni metapodatki se izločijo, normalizirajo in filtrirajo glede na konkretno vprašanje.

Nato se rezultati primerjajo z izvirnimi datotekami oziroma obstoječimi vnosi v datotečnem sistemu in drugimi sledmi v sistemu macOS. Pri tem se izrecno upoštevajo morebitne vrzeli v indeksu in spremembe indeksa Spotlight. Kot forenzična ugotovitev se dokumentirajo le povezave, ki so bile preverljivo potrjene.

Zakaj je ta predmet forenzično pomemben?

Spotlight lahko zagotovi informacije o datotekah in vsebinah, ki smiselno dopolnjujejo klasično analizo datotečnega sistema. Zlasti pri obsežnih zbirkah podatkov lahko indeksna struktura ponudi namige, kateri objekti so pomembni za določeno obdobje preiskave ali konkretno vprašanje.

Vendar pa je zanesljivost podatkov odvisna od stanja indeksa. Spotlight je storitev za iskanje in indeksiranje, ne pa tudi zanesljiv dnevnik dejavnosti. Zato odsotnost zadetka ne dokazuje, da datoteka ne obstaja ali da ni bilo pretekle uporabniške dejavnosti.

Pogosta vprašanja

Kaj je Spotlight v sistemu macOS?+
Spotlight je Applova tehnologija za indeksiranje in hitro iskanje datotek ter drugih podprtih vsebin.
Ali je indeks Spotlight popoln?+
Ni nujno. Vsebine so morda izključene, še niso bile indeksirane ali pa so se spremenile zaradi prenove indeksa.
Ali lahko zadetek v Spotlightu dokaže obstoj izbrisane datoteke?+
Lahko gre za sklic na objekt, ki je bil indeksiran že prej. Za zanesljivo ugotovitev pa so potrebne dodatne sledi v datotečnem sistemu ali na artefaktih.
Ali je mogoče iz dejstva, da iskanje v Spotlightu ni dalo nobenega zadetka, sklepati, da datoteka nikoli ni obstajala?+
Ne. Dejstvo, da v indeksu ni vpisa, še ne pomeni zanesljivega dokaza o nasprotnem.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno analizo metapodatkov Spotlight v sistemu macOS? LanCologne vam pomaga pri sodno veljavnem varnostnem kopiranju in pregledni analizi indeksiranih podatkov o datotekah in vsebini.

Stopite v stik zdaj