IT-forenzika · macOS
Forenzična analiza programov Gatekeeper in Quarantine – ocena izvora in delovanja programske opreme
Gatekeeper je osrednji varnostni mehanizem sistema macOS. Pri programski opremi iz interneta macOS glede na izvor in konfiguracijo sistema med drugim preveri podpis Developer ID, notarsko overitev in celovitost. Apple poleg tega pojasnjuje, da Gatekeeper pred prvim zagonom prenesene programske opreme pridobi odobritev uporabnika ter sledi izvoru datotek, ki jih ustvari prenesena programska oprema.
Za forenzično preiskavo lahko podatki o »gatekeeperju« in karanteni zagotovijo pomembne namige o izvoru in ravnanju s prenesenimi programi ali datotekami. Vendar pa ne predstavljajo popolnega dnevnika prenosov ali izvajanja. Manjkajoči podatki o karanteni ne dokazujejo, da datoteka nikoli ni prišla iz interneta ali da ni bila nikoli izvedena.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo obstoječe informacije v zvezi s karanteno in sistemom Gatekeeper v kontekstu prizadetih datotek in aplikacij. Pri tem upoštevamo med drugim razširjene atribute datotek, stanje podpisovanja kode in overjanja, metapodatke datotek, strukturo aplikacij ter druge razpoložljive sistemske sledi.
V primeru sumljive programske opreme se izvede korelacija z združenimi dnevniki, mehanizmi zagona in vztrajnosti, kontekstom XProtect ter artefakti brskalnika in prenosa, če so ti v konkretnem primeru na voljo. Cilj je tehnično utemeljena ocena izvora in izvedbe brez prekomernega tolmačenja posameznih sledi.
Tipična področja uporabe
Tako poteka forenzična preiskava
Po varnostnem kopiranju se identificirajo ustrezne datoteke in aplikacije ter preverijo glede na obstoječe metapodatke o karanteni in varnosti. Podpis kode, overitev in integriteta se ocenjujejo ločeno od samega statusa karantene. Nato se morebitni viri prenosa primerjajo z časovnimi povezavami z drugimi artefakti.
Posebno previdnost je potrebna pri negativnih ugotovitvah: informacije o karanteni lahko manjkajo ali so spremenjene, poleg tega pa vsak način prenosa ne pušča enakih sledi. Zato se dokumentira izključno tisto, kar je na podlagi razpoložljivih podatkov dejansko mogoče dokazati.
Zakaj je to področje preiskave forenzično pomembno?
Gatekeeper in File Quarantine sta pomemben del varnostne arhitekture aplikacij v sistemu macOS. Apple navaja, da Gatekeeper preveri preneseno programsko opremo in lahko pred prvim zagonom zahteva potrditev uporabnika.
S forenzičnega vidika lahko to pomaga pri ugotavljanju, od kod je prišla programska oprema in kako jo je macOS obravnaval z vidika varnosti. Vendar je treba te podatke povezati s sledmi prenosa, datotek in izvajanja, preden je mogoče sklepati o konkretnih dejanjih uporabnika.
Pogosta vprašanja
LanCologne – Forenzika sistema macOS v Kölnu
Potrebujete strokovno analizo datoteke macOS v okviru sistema Gatekeeper, karantene ali analize izvora? LanCologne vam pomaga pri sodno veljavnem zagotavljanju varnosti in tehnično zanesljivi klasifikaciji.
V zvezi s to temo
- Forenzična analiza XProtect – tehnična ocena vgrajene zaščite pred zlonamerno programsko opremo podjetja Apple
- Forenzična analiza pooblastil za varstvo podatkov v macOS – ocena dostopa aplikacij do zaščitenih virov
- Forenzična analiza storitev za zagon – ocena povezav med aplikacijami in dokumenti v sistemu macOS
- Forenzična analiza poročil o okvarah v sistemu macOS – preučevanje okvar procesov in diagnostičnih podatkov