IT-forenzika · macOS

Forenzična analiza programov Gatekeeper in Quarantine – ocena izvora in delovanja programske opreme

Gatekeeper je osrednji varnostni mehanizem sistema macOS. Pri programski opremi iz interneta macOS glede na izvor in konfiguracijo sistema med drugim preveri podpis Developer ID, notarsko overitev in celovitost. Apple poleg tega pojasnjuje, da Gatekeeper pred prvim zagonom prenesene programske opreme pridobi odobritev uporabnika ter sledi izvoru datotek, ki jih ustvari prenesena programska oprema.

Nezavezujoča poizvedba

Za forenzično preiskavo lahko podatki o »gatekeeperju« in karanteni zagotovijo pomembne namige o izvoru in ravnanju s prenesenimi programi ali datotekami. Vendar pa ne predstavljajo popolnega dnevnika prenosov ali izvajanja. Manjkajoči podatki o karanteni ne dokazujejo, da datoteka nikoli ni prišla iz interneta ali da ni bila nikoli izvedena.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo obstoječe informacije v zvezi s karanteno in sistemom Gatekeeper v kontekstu prizadetih datotek in aplikacij. Pri tem upoštevamo med drugim razširjene atribute datotek, stanje podpisovanja kode in overjanja, metapodatke datotek, strukturo aplikacij ter druge razpoložljive sistemske sledi.

V primeru sumljive programske opreme se izvede korelacija z združenimi dnevniki, mehanizmi zagona in vztrajnosti, kontekstom XProtect ter artefakti brskalnika in prenosa, če so ti v konkretnem primeru na voljo. Cilj je tehnično utemeljena ocena izvora in izvedbe brez prekomernega tolmačenja posameznih sledi.

Tipična področja uporabe

Preverjanje prenesenih programov in datotek
Analize zlonamerne programske opreme in odzivanja na varnostne incidente
Preverjanje porekla in okoliščin prvega zagona
Ocena prezrtih varnostnih opozoril
Analiza stanja podpisovanja kode in overjanja
Korelacija s sledmi brskanja in prenosov
Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava

Po varnostnem kopiranju se identificirajo ustrezne datoteke in aplikacije ter preverijo glede na obstoječe metapodatke o karanteni in varnosti. Podpis kode, overitev in integriteta se ocenjujejo ločeno od samega statusa karantene. Nato se morebitni viri prenosa primerjajo z časovnimi povezavami z drugimi artefakti.

Posebno previdnost je potrebna pri negativnih ugotovitvah: informacije o karanteni lahko manjkajo ali so spremenjene, poleg tega pa vsak način prenosa ne pušča enakih sledi. Zato se dokumentira izključno tisto, kar je na podlagi razpoložljivih podatkov dejansko mogoče dokazati.

Zakaj je to področje preiskave forenzično pomembno?

Gatekeeper in File Quarantine sta pomemben del varnostne arhitekture aplikacij v sistemu macOS. Apple navaja, da Gatekeeper preveri preneseno programsko opremo in lahko pred prvim zagonom zahteva potrditev uporabnika.

S forenzičnega vidika lahko to pomaga pri ugotavljanju, od kod je prišla programska oprema in kako jo je macOS obravnaval z vidika varnosti. Vendar je treba te podatke povezati s sledmi prenosa, datotek in izvajanja, preden je mogoče sklepati o konkretnih dejanjih uporabnika.

Pogosta vprašanja

Kaj preverja Gatekeeper?+
Pri preneseni programski opremi macOS glede na posamezen primer med drugim preveri identiteto razvijalca, notarsko overitev in celovitost.
Ali je notarska overitev enakovredna popolni brezhibnosti?+
Ne. Gre za varnostni element in sestavni del Appleove verige preverjanja, vendar ne nadomešča forenzične analize zlonamerne programske opreme v posameznem primeru.
Ali vpis v karanteno dokazuje, da je bila datoteka izvedena?+
Ne. Lahko potrdi izvor in varnostni kontekst datoteke, vendar sam po sebi ni zanesljiv dokaz o varnosti izvajanja.
Ali odsotnost podatkov o karanteni dokazuje, da je bila datoteka ustvarjena lokalno?+
Ne. Ker manjkajo podatki o karanteni, takšnega zanesljivega sklepa ni mogoče potegniti brez dodatnih dokazov.

LanCologne – Forenzika sistema macOS v Kölnu

Potrebujete strokovno analizo datoteke macOS v okviru sistema Gatekeeper, karantene ali analize izvora? LanCologne vam pomaga pri sodno veljavnem zagotavljanju varnosti in tehnično zanesljivi klasifikaciji.

Stopite v stik zdaj