Ta pregled združuje vsa vprašanja in odgovore v zvezi z IT-forenziko za macOS na spletni strani LanCologne – od računalnikov Mac z Apple Silicon in Intel prek datotečnega sistema, šifriranja in sistemske konfiguracije do sledov v omrežju, aplikacijah in uporabniških podatkih ter uporabljenih forenzičnih orodij. Kliknite na kategorijo, da si ogledate ustrezna vprašanja.
Modeli strojne opreme in metode varnostnega kopiranja
- Forenzično varnostno kopiranje računalnika Mac z Apple Silicon
- Forenzično varnostno kopiranje Intel-Mac brez čipa T2
- Forenzično varnostno kopiranje računalnika Intel-Mac s čipom T2 Security Chip
- Forenzično varnostno kopiranje in analiza računalnika iMac
- Forenzično varnostno kopiranje in analiza računalnika Mac mini
- Forenzično varnostno kopiranje in analiza računalnika Mac Studio
- Forenzično varnostno kopiranje in analiza MacBook Pro
- Forenzično varnostno kopiranje in analiza MacBook Airja
- Forenzično varnostno kopiranje in analiza računalnika Mac Pro
- Forenzična uporaba Apple Silicon Share Disk
- Forenzična uporaba Intel Target Disk Mode
- Uporaba obnovitvenega sistema macOS pri forenzičnem varnostnem kopiranju
- Forenzično varnostno kopiranje odklenjenega Mac-a med delovanjem
- Varno prevzemanje podatkov z izklopljenega računalnika Mac
- Forenzično varnostno kopiranje šifriranega računalnika Mac
- Varnostno kopiranje zunanjih Apple-ovih nosilcev podatkov na način, ki omogoča uporabo kot dokazno gradivo
- Preverjanje forenzičnih slik računalnikov Mac s pomočjo hash vrednosti
- Dokumentiranje verige nadzora pri dokazih, pridobljenih z računalniki Mac
- Zmanjšanje dostopa do datotek med preiskavami na računalnikih Mac
Forenzična orodja in metodologija
- Forenzično razlikovanje med »Mac-Triage« in »popolno analizo«
- Izvedba pridobivanja podatkov o računalnikih Mac s programom SUMURI RECON ITR
- Izvedba Mac-Triage z SUMURI RECON ITR
- Analiza dokazov iz sistema macOS s programom SUMURI RECON LAB
- Analiza razširjenih metapodatkov Apple z RECON LAB
- Analiza dokaznega gradiva APFS z Belkasoft X
- Korelacija časovnic macOS z Belkasoft X
- Poglobljena preiskava sistema APFS s programom X-Ways Forensics
- Preverjanje izbrisanih podatkov na računalniku Mac s programom X-Ways Forensics
- Uporaba X-Tensions za specializirane analize na računalnikih Mac
- Preverjanje ugotovitev na računalniku Mac z več forenzičnimi orodji
- Uporaba lastnih orodij za redke artefakte v sistemu macOS
- Korelacija združenih dnevnikov z lastnimi orodji
- Ustvarjanje popolne časovnice macOS iz več artefaktov
- Prepoznavanje napak v parserju in lažnih pozitivnih rezultatov v forenziki za Mac
- Zagotavljanje ponovljivosti preiskave na računalniku Mac
- Pravilno dokumentiranje forenzične analize macOS za sodne namene
- Zakaj forenzika za Mac zahteva več orodij in ročno preverjanje
Datotečni sistem, šifriranje in forenzično varnostno kopiranje
- Forenzična analiza datotečnega sistema APFS – Osnova sodobnih preiskav v sistemu macOS
- Forenzična analiza posnetkov APFS – preučevanje prejšnjih stanj datotečnega sistema
- Forenzična analiza skupin volumnov APFS – pravilno razvrščanje sistemskih in uporabniških podatkov
- Forenzična analiza FileVault – ocena stanja šifriranja in možnosti dostopa
- Forenzična klasifikacija Secure Enclave – pravilna ocena varnostnih mehanizmov, vezanih na strojno opremo
- Forenzična analiza FSEvents – rekonstrukcija sprememb v datotečnem sistemu v macOS-u
- Forenzična analiza posnetkov Time Machine – preučevanje prejšnjih stanj datotek v sistemu macOS
- Forenzična analiza baze podatkov macOS KnowledgeC
- Forenzična analiza metapodatkov Spotlight – analiza indeksiranih podatkov o datotekah in vsebini
- Ročno preverjanje metapodatkov APFS
- Forenzična analiza zunanjih diskov v sistemu macOS
- Forenzična analiza slik diskov v sistemu macOS
- Poglobljena forenzična korelacija zgodovine dogodkov FSEvents v sistemu macOS
- Forenzična analiza razširjenih atributov v sistemu macOS
Mreža in komunikacija
- Forenzična analiza storitev za določanje lokacije – tehnična ocena podatkov o lokaciji na računalniku Mac
- Forenzična analiza pomembnih lokacij – strokovna klasifikacija pomembnih lokacij v sistemu macOS
- Forenzična analiza omrežij Wi-Fi v sistemu macOS – rekonstrukcija omrežnih povezav računalnika Mac
- Forenzična analiza Bluetootha v sistemu macOS – tehnična klasifikacija povezanih in prepoznanih naprav
- Forenzična analiza omrežnih razširitev v macOS
- Forenzična analiza požarnega zidu v macOS
- Forenzična analiza artefaktov VPN v sistemu macOS
- Forenzična analiza nastavitev DNS in proxyja v macOS
- Forenzična analiza deljenega zaslona in daljinskega upravljanja v sistemu macOS
- Forenzična analiza iCloud Drive v sistemu macOS
- Forenzična analiza AirDrop v sistemu macOS
- Forenzična analiza funkcij Handoff in Continuity v sistemu macOS
- Forenzična analiza datoteke »Hosts« v sistemu macOS
- Forenzična analiza omrežnih vmesnikov v sistemu macOS
- Forenzična analiza artefaktov DHCP v macOS
- Forenzična klasifikacija ARP- in »neighbor«-sledov v sistemu macOS
- Forenzična analiza tiskalnikov in tiskalnih sistemov v macOS
- Forenzična analiza artefaktov CUPS v sistemu macOS
Konfiguracija sistema in varnosti
- Forenzična analiza združenih dnevnikov v macOS – rekonstrukcija sistemskih dogodkov in dejavnosti
- Forenzična analiza programov LaunchAgents in LaunchDaemons – preučevanje vztrajnosti v sistemu macOS
- Forenzična analiza elementov za prijavo in storitev v ozadju – Rekonstrukcija samodejnih zagonov programov
- Ročno preverjanje veljavnosti artefaktov SQLite, WAL in SHM
- Ročno preverjanje veljavnosti podatkov v datotekah Plist in NSKeyedArchiver
- Forenzična analiza programov Gatekeeper in Quarantine – ocena izvora in delovanja programske opreme
- Forenzična analiza XProtect – tehnična ocena vgrajene zaščite pred zlonamerno programsko opremo podjetja Apple
- Forenzična analiza pooblastil za varstvo podatkov v macOS – ocena dostopa aplikacij do zaščitenih virov
- Forenzična analiza storitev za zagon – ocena povezav med aplikacijami in dokumenti v sistemu macOS
- Forenzična analiza poročil o okvarah v sistemu macOS – preučevanje okvar procesov in diagnostičnih podatkov
- Forenzična analiza datotek Plist v macOS – analiza konfiguracij in stanj
- Forenzična analiza podatkovnih baz SQLite v sistemu macOS – skupna analiza podatkovne baze, WAL in SHM
- Forenzična analiza ključnice v sistemu macOS
- Forenzična analiza certifikatov in nastavitev zaupanja v sistemu macOS
- Forenzična analiza konfiguracijskih profilov v macOS-u
- Forenzična analiza artefaktov MDM v sistemu macOS
- Forenzična analiza sistemskih razširitev v macOS
- Forenzična analiza razširitev jedra macOS
- Forenzična analiza baze podatkov TCC v sistemu macOS
- Forenzična analiza baze podatkov o zasebnosti v sistemu macOS za pooblastila aplikacij
- Forenzična analiza baze podatkov dogodkov v karanteni sistema macOS
- Forenzična analiza izvora prenosa sistema macOS in WhereFroms
Terminal, lupina, pisanje skriptov in namestitev programske opreme
- Forenzična analiza artefaktov v terminalu macOS
- Forenzična analiza artefaktov Zsh v macOS-u
- Forenzična analiza artefaktov v sistemu macOS Bash
- Forenzična analiza artefaktov Sudo v macOS-u
- Forenzična analiza sistema macOS Cron in periodičnih nalog
- Forenzična analiza namestitvenih paketov macOS
- Forenzična analiza zgodovine namestitev macOS-a
- Forenzična analiza artefaktov posodobitve programske opreme macOS
- Forenzična analiza artefaktov v macOS App Store
- Forenzična analiza artefaktov Homebrew v sistemu macOS
- Forenzična analiza okolij Python v macOS
- Forenzična analiza programa Automator in bližnjic v sistemu macOS
Aplikacije, Finder in podatki o uporabnikih
- Forenzična analiza časa uporabe zaslona – razvrstitev uporabe aplikacij in spletnih strani v sistemu macOS
- Forenzična analiza nedavnih elementov – rekonstrukcija podatkov o nazadnje uporabljenih elementih
- Forenzična analiza uporabniških računov v macOS – razumevanje struktur uporabnikov in računov
- Forenzična analiza artefaktov prijave v macOS – rekonstrukcija postopkov prijave in sej
- Forenzična analiza zgodovine brskanja v Safari – rekonstruiranje spletnih dejavnosti v sistemu macOS
- Forenzična analiza prenosov v brskalniku Safari – preiskava izvora prenesenih datotek
- Forenzična analiza koša v macOS – preiskava izbrisanih in premaknjenih datotek
- Forenzična analiza USB-naprav v sistemu macOS – preiskava zunanjih naprav in nosilcev podatkov
- Forenzična analiza aplikacije »Novice« v macOS-u
- Forenzična analiza programa Mail v sistemu macOS
- Forenzična analiza koledarja v macOS-u
- Forenzična analiza stikov v macOS-u
- Forenzična analiza zapiskov v macOS
- Forenzična analiza paketov aplikacij za macOS in podpisovanja kode
- Forenzična analiza artefaktov v Finderju v sistemu macOS
- Forenzična analiza datotek .DS_Store v sistemu macOS
- Forenzična analiza datotek z aliasom v macOS-u
- Forenzična analiza zaznamkov v sistemu macOS in zaznamkov z omejenim obsegom varnosti
Druga vprašanja
- Forenzična analiza zgodovine lupine macOS – preiskava dejavnosti v terminalu in izvedenih ukazov
- Forenzična analiza SSH v macOS – preiskava sledov oddaljenega prijave in ključev
- Forenzična analiza kontejnerja »App Sandbox« v sistemu macOS
- Forenzična analiza skupinskih kontejnerjev v macOS-u
- Forenzična analiza nastavitev macOS in CFPreferences
- Forenzična analiza artefaktov NSUserDefaults v sistemu macOS
- Forenzična analiza shranjenega stanja aplikacije v macOS-u
- Forenzična analiza artefaktov funkcije »macOS Resume«
- Forenzična analiza artefaktov v macOS QuickLook
- Forenzična analiza predpomnilnikov sličic in predogledov v macOS-u
- Forenzična analiza centra za obvestila v macOS