MOBILNA FORENZIKA

APFS – datotečni sistem podjetja Apple

Apple File System (APFS) je sodoben datotečni sistem podjetja Apple, ki predstavlja osnovo za najnovejše modele iPhone, iPad in Mac. Razvit je bil za pomnilnike Flash in ponuja funkcije, kot so šifriranje, posnetki stanja in »copy-on-write«. Te lastnosti neposredno vplivajo na možnosti in omejitve forenzične preiskave v informacijski tehnologiji.

Kontejnerji in prostori
Copy-on-Write za preprečevanje neposrednega prepisovanja
Posnetki za dosledne časovne točke
Večstopenjsko šifriranje
Mehanizmi za zagotavljanje integritete
Optimizacija za SSD- in flash-pomnilnike

TEHNIČNO OZADJE

Tehnični temelji

APFS je sestavljen iz kontejnerjev, v katerih se nahaja en ali več zvezkov. Ti si dinamično delijo razpoložljivi prostor za shranjevanje.

Forenzično pomembne lastnosti:

  • Kontejnerji in prostori
  • Copy-on-Write za preprečevanje neposrednega prepisovanja
  • Posnetki za dosledne časovne točke
  • Večstopenjsko šifriranje
  • Mehanizmi za zagotavljanje integritete
  • Optimizacija za SSD- in flash-pomnilnike

Ta arhitektura se znatno razlikuje od starejših datotečnih sistemov, kot je HFS+.

NAŠ PRISTOP

Tako poteka vaš pregled

Pregleden postopek – od prvega povpraševanja do predaje izvedenskega mnenja.

1
V okviru forenzične analize naprav iPhone ali macOS se strukture APFS analizirajo glede na razpoložljivo varnostno kopijo podatkov. Poleg avtomatiziranih orodij se izvede tudi ročna ocena relevantnih artefaktov datotečnega sistema. Rezultati se dokumentirajo na način, ki omogoča ponovljivost, in tehnično razvrstijo.
2
LanCologne pripravlja zasebna strokovna mnenja ter strokovna mnenja za podjetja in odvetnike. Naša strokovna mnenja so bila že uporabljena v sodnih postopkih. V nekaterih postopkih smo bili neposredno pooblaščeni za pripravo IT-forenzičnih strokovnih mnenj. Na zahtevo lahko predložimo anonimizirana oziroma zamegljena referenčna strokovna mnenja ali izvlečke iz njih.

TIPIČNA VPRAŠANJA

Kdaj je ta analiza potrebna?

  • Kaj je APFS-kontejner?
  • Kakšen pomen imajo volumni?
  • Kako delujejo posnetki stanja?
  • Kakšno vlogo ima »copy-on-write«?
  • Kakšen vpliv ima šifriranje na analizo?

OMEJITVE IN SKLEP

Kaj morate vedeti

V vsaki varnostni kopiji niso na voljo vsi APFS-območji. Obseg podatkov, ki jih je mogoče analizirati, je odvisen od modela naprave, različice operacijskega sistema, šifriranja in metode varnostnega kopiranja.

APFS je zmogljiv datotečni sistem s številnimi varnostnimi funkcijami in funkcijami za zagotavljanje celovitosti. Za IT-forenziko je temeljito razumevanje te arhitekture predpogoj za zanesljivo oceno digitalnih sledi.

OCENE STRANK

To pravijo naši kupci

4,8 od 5 zvezdic na Trustpilotu · 54 ocen

★★★★★

“Najvišja raven strokovnosti, hitra obdelava in odlična komunikacija. To, kar se je zdelo nemogoče, je postalo mogoče. Tako si predstavljamo pravo storitev za stranke – edinstveno v Nemčiji!”

idalein

Preverjena ocena na Trustpilotu

★★★★★

“Zelo prijazno svetovanje, odlična dosegljivost in komunikacija. Moja težava je bila v celoti rešena, izgubljene podatke je bilo mogoče obnoviti. Zelo sem zadovoljen in seveda olajšan!”

Layla Pankratz

Preverjena ocena na Trustpilotu

★★★★★

“Mojo težavo so rešili strokovno in hitro, osebje je bilo vedno prijazno, še danes pa se lahko obrnem na njih, če imam kakšno vprašanje – za to sem jim zelo hvaležen!”

prebivalka Kölna

Preverjena ocena na Trustpilotu

Pošljite povpraševanje zdaj – brezplačno prvo svetovanje

Potrebujete strokovno analizo datotečnega sistema Apple ali varnostne kopije iPhona? LanCologne vam nudi podporo z objektivno forenzično preiskavo in pregledno dokumentacijo.

POGOSTA VPRAŠANJA

Pogosta vprašanja

Kliknite na vprašanje, da si ogledate odgovor.

Kaj je APFS?
Apple File System je trenutni datotečni sistem podjetja Apple.
Kaj so posnetki?
Prikazujejo stanje datotečnega sistema v določenem trenutku.
Kaj pomeni »copy-on-write«?
Spremenjeni podatki se shranijo na novo mesto, preden se obstoječi podatki nadomestijo.
Ali je APFS šifriran?
APFS podpira sodobne mehanizme šifriranja, katerih uporaba je odvisna od naprave in konfiguracije.
Ali je mogoče APFS forenzično preiskati?
Da, če so na voljo potrebni podatki in izpolnjeni tehnični pogoji.