{"id":392286,"date":"2026-08-09T18:20:16","date_gmt":"2026-08-09T17:20:16","guid":{"rendered":"https:\/\/lancologne.de\/it-forensik\/macos\/"},"modified":"2026-08-10T00:55:27","modified_gmt":"2026-08-09T23:55:27","slug":"macos","status":"publish","type":"page","link":"https:\/\/lancologne.de\/sl\/it-forensik\/macos\/","title":{"rendered":"IT-forenzika za macOS"},"content":{"rendered":"<p>Ob nach einem Sicherheitsvorfall, bei Verdacht auf unbefugten Zugriff, im Rahmen eines Gerichtsverfahrens oder f\u00fcr eine unternehmensinterne Untersuchung: Mac-Ger\u00e4te mit macOS stellen aufgrund ihrer Architektur \u2013 APFS-Dateisystem, Apple Silicon bzw. Intel-Hardware, Verschl\u00fcsselung, Sandbox- und Berechtigungsmechanismen \u2013 besondere Anforderungen an eine IT-forensische Untersuchung. Auf dieser Seite finden Sie eine \u00dcbersicht \u00fcber die Themen und Artefakte, die bei einer forensischen Analyse von macOS-Systemen relevant sein k\u00f6nnen.<\/p>\n<h2>Dateisystem, Verschl\u00fcsselung &#038; Systemzust\u00e4nde<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Forenzi\u010dna analiza datote\u010dnega sistema APFS \u2013 Osnova sodobnih preiskav v sistemu macOS<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">APFS Snapshots forensisch analysieren \u2013 fr\u00fchere Dateisystemzust\u00e4nde untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">APFS Volume Groups forensisch analysieren \u2013 System- und Benutzerdaten korrekt zuordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">FileVault forensisch analysieren \u2013 Verschl\u00fcsselungszustand und Zugriffsm\u00f6glichkeiten bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Secure Enclave forensisch einordnen \u2013 Hardwaregebundene Sicherheitsmechanismen richtig bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Time-Machine-Snapshots forensisch analysieren \u2013 Fr\u00fchere Dateizust\u00e4nde unter macOS untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">APFS-Metadaten manuell gegenpr\u00fcfen<\/a><\/li>\n<\/ul>\n<h2>Systemprotokolle &#038; Aktivit\u00e4tsverlauf<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">FSEvents forensisch analysieren \u2013 Dateisystem\u00e4nderungen unter macOS rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Unified Logs forensisch analysieren \u2013 Systemereignisse und Aktivit\u00e4ten rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS KnowledgeC-Datenbank forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS FSEvents-Verlauf vertieft forensisch korrelieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Unified Logs mit eigenen Werkzeugen korrelieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Vollst\u00e4ndige macOS-Timeline aus mehreren Artefakten erstellen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Screen Time forensisch analysieren \u2013 App- und Website-Nutzung unter macOS einordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Recent Items forensisch analysieren \u2013 Hinweise auf zuletzt verwendete Objekte rekonstruieren<\/a><\/li>\n<\/ul>\n<h2>Ger\u00e4tesicherung nach Mac-Modell &#038; Chip<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Apple-Silicon-Mac forensisch sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Intel-Mac ohne T2 forensisch sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Intel-Mac mit T2 Security Chip forensisch sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">iMac forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac mini forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac Studio forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">MacBook Pro forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">MacBook Air forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac Pro forensisch sichern und auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Apple-Silicon Share Disk forensisch einsetzen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Intel Target Disk Mode forensisch einsetzen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Recovery in der forensischen Sicherung nutzen<\/a><\/li>\n<\/ul>\n<h2>Beweissicherung: Sonderf\u00e4lle &#038; Vorgehen<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Laufenden entsperrten Mac forensisch sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Ausgeschalteten Mac beweissicher \u00fcbernehmen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Verschl\u00fcsselten Mac forensisch sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Externe Apple-Datentr\u00e4ger beweissicher sichern<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Forensische Mac-Abbilder mit Hashwerten verifizieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Chain of Custody bei Mac-Beweismitteln dokumentieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Schreibzugriffe bei Mac-Untersuchungen minimieren<\/a><\/li>\n<\/ul>\n<h2>Methodik, Validierung &#038; Qualit\u00e4tssicherung<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Spotlight-Metadaten forensisch analysieren \u2013 Indexierte Datei- und Inhaltsinformationen auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac-Triage und Vollauswertung forensisch unterscheiden<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac-Befunde mit mehreren Forensik-Tools gegenpr\u00fcfen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Eigene Tools f\u00fcr seltene macOS-Artefakte einsetzen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">SQLite-, WAL- und SHM-Artefakte manuell validieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Plist- und NSKeyedArchiver-Daten manuell validieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Parserfehler und False Positives in Mac-Forensik erkennen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Reproduzierbarkeit einer Mac-Untersuchung sicherstellen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS-Forensik gerichtsfest dokumentieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Warum Mac-Forensik mehrere Werkzeuge und manuelle Pr\u00fcfung ben\u00f6tigt<\/a><\/li>\n<\/ul>\n<h2>Forensik-Software im Detail<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Mac-Akquisition mit SUMURI RECON ITR durchf\u00fchren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Mac-Triage mit SUMURI RECON ITR durchf\u00fchren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS-Beweise mit SUMURI RECON LAB analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Apple Extended Metadata mit RECON LAB auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">APFS-Beweismittel mit Belkasoft X analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS-Timelines mit Belkasoft X korrelieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">APFS mit X-Ways Forensics tiefgehend untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Gel\u00f6schte Mac-Daten mit X-Ways Forensics pr\u00fcfen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">X-Tensions f\u00fcr spezialisierte Mac-Auswertungen einsetzen<\/a><\/li>\n<\/ul>\n<h2>Systemsicherheit &#038; Schutzmechanismen<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Gatekeeper und Quarant\u00e4ne forensisch analysieren \u2013 Herkunft und Ausf\u00fchrung von Software bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">XProtect forensisch analysieren \u2013 Apples integrierten Malware-Schutz technisch einordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Datenschutzberechtigungen forensisch analysieren \u2013 App-Zugriffe auf gesch\u00fctzte Ressourcen bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS TCC-Datenbank forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Privacy-Datenbank f\u00fcr App-Berechtigungen forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Firewall forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS VPN-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS DNS- und Proxy-Konfiguration forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS System Extensions forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Network Extensions forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Kernel Extensions forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Konfigurationsprofile forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS MDM-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Zertifikate und Vertrauenseinstellungen forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Schl\u00fcsselbund forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Quarantine Events Datenbank forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Download-Herkunft und WhereFroms forensisch analysieren<\/a><\/li>\n<\/ul>\n<h2>Benutzerkonten, Anmeldung &#038; Systemnutzung<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">macOS Benutzerkonten forensisch analysieren \u2013 Benutzer- und Account-Strukturen nachvollziehen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Anmeldeartefakte forensisch analysieren \u2013 Login- und Sitzungsvorg\u00e4nge rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Location Services forensisch analysieren \u2013 Standortbez\u00fcge eines Mac technisch bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Significant Locations forensisch analysieren \u2013 Bedeutende Orte unter macOS fachgerecht einordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Wi-Fi-Netzwerke forensisch analysieren \u2013 Netzwerkbez\u00fcge eines Mac rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Launch Services forensisch analysieren \u2013 App- und Dokumentzuordnungen unter macOS bewerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Login Items und Hintergrunddienste forensisch analysieren \u2013 Automatische Programmstarts rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">LaunchAgents und LaunchDaemons forensisch analysieren \u2013 Persistenz unter macOS untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Crash Reports forensisch analysieren \u2013 Prozessabst\u00fcrze und Diagnoseinformationen untersuchen<\/a><\/li>\n<\/ul>\n<h2>Netzwerk &#038; externe Ger\u00e4te<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">macOS USB-Ger\u00e4te forensisch analysieren \u2013 externe Ger\u00e4te und Datentr\u00e4ger nachvollziehen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Bluetooth forensisch analysieren \u2013 gekoppelte und erkannte Ger\u00e4te technisch einordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Forenzi\u010dna analiza omre\u017enih vmesnikov v sistemu macOS<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS DHCP-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS ARP- und Neighbor-Spuren forensisch einordnen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Forenzi\u010dna analiza datoteke \u00bbHosts\u00ab v sistemu macOS<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Drucker und Drucksystem forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS CUPS-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS externe Volumes forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Disk Images forensisch analysieren<\/a><\/li>\n<\/ul>\n<h2>Browser, Kommunikation &#038; Cloud-Dienste<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">Safari-Verlauf forensisch analysieren \u2013 Webaktivit\u00e4ten unter macOS rekonstruieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">Safari Downloads forensisch analysieren \u2013 Herkunft heruntergeladener Dateien untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS iCloud Drive forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS AirDrop forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Handoff und Continuity forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Nachrichten-App forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Mail forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Kalender forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Kontakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Notizen forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Bildschirmfreigabe und Remote Management forensisch analysieren<\/a><\/li>\n<\/ul>\n<h2>Terminal, Skripting &#038; Entwicklerspuren<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">macOS Terminal-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Zsh-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Bash-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Sudo-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Cron und periodische Jobs forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS SSH forensisch analysieren \u2013 Remote-Login- und Schl\u00fcsselspuren untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Shell History forensisch analysieren \u2013 Terminal- und Befehlsaktivit\u00e4ten untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Python-Umgebungen forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Homebrew-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Automator und Kurzbefehle forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS App-Bundles und Code Signing forensisch analysieren<\/a><\/li>\n<\/ul>\n<h2>Dateien, App-Daten &#038; Speicherorte<\/h2>\n<ul>\n<li><a href=\"\/sl\/undefined\/\">macOS Papierkorb forensisch analysieren \u2013 gel\u00f6schte und verschobene Dateien untersuchen<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Finder-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS .DS_Store-Dateien forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Alias-Dateien forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Bookmarks und Security-Scoped Bookmarks forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS App-Sandbox-Container forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Group Containers forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Preferences und CFPreferences forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS NSUserDefaults-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Saved Application State forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Resume-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS QuickLook-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Thumbnail- und Vorschau-Caches forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Notification Center forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Extended Attributes forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Installer-Pakete forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Installationshistorie forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Softwareupdate-Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS App Store Artefakte forensisch analysieren<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS Plist-Dateien forensisch analysieren \u2013 Konfigurationen und Zust\u00e4nde auswerten<\/a><\/li>\n<li><a href=\"\/sl\/undefined\/\">macOS SQLite-Datenbanken forensisch analysieren \u2013 Datenbank, WAL und SHM gemeinsam bewerten<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Ob nach einem Sicherheitsvorfall, bei Verdacht auf unbefugten Zugriff, im Rahmen eines Gerichtsverfahrens oder f\u00fcr eine unternehmensinterne Untersuchung: Mac-Ger\u00e4te mit macOS stellen aufgrund ihrer Architektur \u2013 APFS-Dateisystem, Apple Silicon bzw. Intel-Hardware, Verschl\u00fcsselung, Sandbox- und Berechtigungsmechanismen \u2013 besondere Anforderungen an eine IT-forensische Untersuchung. Auf dieser Seite finden Sie eine \u00dcbersicht \u00fcber die Themen und Artefakte, die [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":391316,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"class_list":["post-392286","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/392286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/comments?post=392286"}],"version-history":[{"count":1,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/392286\/revisions"}],"predecessor-version":[{"id":393225,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/392286\/revisions\/393225"}],"up":[{"embeddable":true,"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/pages\/391316"}],"wp:attachment":[{"href":"https:\/\/lancologne.de\/sl\/wp-json\/wp\/v2\/media?parent=392286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}