Denna översikt sammanställer alla frågor och svar kring IT-forensik för macOS på LanCologne – från Apple Silicon- och Intel-Mac-datorer, via filsystem, kryptering och systemkonfiguration, till spår i nätverk, appar och användardata samt de forensiska verktyg som används. Klicka på en kategori för att se relevanta frågor.
Hårdvarumodeller och säkerhetsmetoder
- Forensisk säkerhetskopiering av en Mac med Apple Silicon
- Forensisk säkerhetskopiering av en Intel-Mac utan T2
- Forensisk säkerhetskopiering av en Intel-Mac med T2 Security Chip
- Forensisk säkerhetskopiering och analys av iMac
- Forensisk säkerhetskopiering och analys av Mac mini
- Forensisk säkerhetskopiering och analys av Mac Studio
- Forensisk säkerhetskopiering och analys av MacBook Pro
- Forensisk säkerhetskopiering och analys av MacBook Air
- Forensisk säkerhetskopiering och analys av Mac Pro
- Använda Apple Silicon Share Disk för forensisk analys
- Användning av Intels Target Disk Mode i kriminaltekniskt syfte
- Använda macOS Recovery vid forensisk säkerhetskopiering
- Gör en forensisk säkerhetskopia av en Mac som är upplåst och i drift
- Överföra data från en avstängd Mac på ett säkert sätt
- Forensisk säkerhetskopiering av en krypterad Mac
- Säkerhetskopiera externa Apple-lagringsenheter på ett bevisvärdigt sätt
- Verifiera forensiska Mac-avbildningar med hashvärden
- Dokumentera spårbarhetskedjan för bevis som härrör från Mac-datorer
- Minimera skrivåtkomst vid undersökningar av Mac-datorer
Forensiska verktyg och metodik
- Skillnaden mellan Mac-triage och fullständig forensisk utvärdering
- Genomföra Mac-förvärv med SUMURI RECON ITR
- Utföra Mac-triage med SUMURI RECON ITR
- Analysera macOS-bevis med SUMURI RECON LAB
- Analysera Apple Extended Metadata med RECON LAB
- Analysera APFS-bevis med Belkasoft X
- Korrelera macOS-tidslinjer med Belkasoft X
- Genomföra en ingående undersökning av APFS med X-Ways Forensics
- Granska raderade Mac-data med X-Ways Forensics
- Använda X-Tensions för specialiserade Mac-utvärderingar
- Kontrollera Mac-resultaten med flera forensiska verktyg
- Använda egna verktyg för sällsynta macOS-artefakter
- Korrelera Unified Logs med egna verktyg
- Skapa en fullständig macOS-tidslinje utifrån flera artefakter
- Att upptäcka parserfel och falska positiva resultat inom Mac-forensik
- Säkerställa reproducerbarheten vid en Mac-undersökning
- Dokumentera macOS-forensik på ett rättsligt hållbart sätt
- Varför Mac-forensik kräver flera verktyg och manuell granskning
Filsystem, kryptering och forensisk säkerhetskopiering
- Forensisk analys av APFS-filsystemet – grunden för moderna macOS-utredningar
- Forensisk analys av APFS-snapshots – undersöka tidigare tillstånd i filsystemet
- Forensisk analys av APFS-volymgrupper – korrekt tilldelning av system- och användardata
- Forensisk analys av FileVault – Utvärdering av krypteringsstatus och åtkomstmöjligheter
- Forensisk klassificering av Secure Enclave – Korrekt utvärdering av hårdvarubundna säkerhetsmekanismer
- Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS
- Forensisk analys av Time Machine-snapshots – Undersöka tidigare filversioner i macOS
- Forensisk analys av macOS KnowledgeC-databasen
- Forensisk analys av Spotlight-metadata – Utvärdering av indexerad fil- och innehållsinformation
- Kontrollera APFS-metadata manuellt
- Forensisk analys av externa volymer i macOS
- Forensisk analys av macOS-diskavbildningar
- Fördjupad forensisk korrelation av FSEvents-historiken i macOS
- Forensisk analys av macOS Extended Attributes
Nätverk och kommunikation
- Forensisk analys av platstjänster – teknisk utvärdering av platsuppgifter på en Mac
- Forensisk analys av viktiga platser – Korrekt klassificering av viktiga platser i macOS
- Forensisk analys av Wi-Fi-nätverk i macOS – Rekonstruera en Macs nätverksanslutningar
- Forensisk analys av Bluetooth i macOS – teknisk klassificering av kopplade och upptäckta enheter
- Forensisk analys av nätverksutvidgningar i macOS
- Forensisk analys av macOS-brandväggen
- Forensisk analys av VPN-artefakter i macOS
- Forensisk analys av DNS- och proxykonfigurationen i macOS
- Forensisk analys av skärmdelning och fjärrhantering i macOS
- Forensisk analys av macOS iCloud Drive
- Forensisk analys av AirDrop i macOS
- Forensisk analys av Handoff och Continuity i macOS
- Forensisk analys av macOS-filen ”hosts”
- Forensisk analys av nätverksgränssnitt i macOS
- Forensisk analys av DHCP-artefakter i macOS
- Forensisk klassificering av ARP- och Neighbor-spår i macOS
- Forensisk analys av skrivare och utskriftssystem i macOS
- Forensisk analys av CUPS-artefakter i macOS
System- och säkerhetskonfiguration
- Forensisk analys av macOS Unified Logs – rekonstruera systemhändelser och aktiviteter
- Forensisk analys av LaunchAgents och LaunchDaemons – undersöka persistens i macOS
- Forensisk analys av inloggningsposter och bakgrundstjänster – Rekonstruera automatiska programstarter
- Manuell validering av SQLite-, WAL- och SHM-artefakter
- Validera Plist- och NSKeyedArchiver-data manuellt
- Forensisk analys av gatekeepers och karantän – utvärdering av programvarans ursprung och funktion
- Forensisk analys av XProtect – en teknisk bedömning av Apples inbyggda skydd mot skadlig programvara
- Forensisk analys av integritetsbehörigheter i macOS – Utvärdering av appars åtkomst till skyddade resurser
- Forensisk analys av Launch Services – Utvärdering av app- och dokumentkopplingar i macOS
- Forensisk analys av macOS-kraschrapporter – undersökning av processkrascher och diagnostisk information
- Forensisk analys av macOS-plist-filer – utvärdering av konfigurationer och tillstånd
- Forensisk analys av SQLite-databaser i macOS – gemensam utvärdering av databas, WAL och SHM
- Forensisk analys av macOS-nyckelringen
- Forensisk analys av certifikat och förtroendeinställningar i macOS
- Forensisk analys av konfigurationsprofiler i macOS
- Forensisk analys av macOS MDM-artefakter
- Forensisk analys av macOS-systemtillägg
- Forensisk analys av macOS-kärnutvidgningar
- Forensisk analys av macOS TCC-databasen
- Forensisk analys av macOS-databasen för appbehörigheter
- Forensisk analys av macOS-karantänhändelsedatabasen
- Forensisk analys av källan till macOS-nedladdningar och WhereFroms
Terminal, shell, skriptspråk och programinstallation
- Forensisk analys av artefakter i macOS-terminalen
- Forensisk analys av macOS Zsh-artefakter
- Forensisk analys av macOS Bash-artefakter
- Forensisk analys av Sudo-artefakter i macOS
- Forensisk analys av macOS Cron och återkommande uppgifter
- Forensisk analys av macOS-installationspaket
- Forensisk analys av installationshistoriken i macOS
- Forensisk analys av artefakter från macOS-programuppdateringar
- Forensisk analys av artefakter i macOS App Store
- Forensisk analys av macOS Homebrew-artefakter
- Forensisk analys av Python-miljöer i macOS
- Forensisk analys av macOS Automator och kortkommandon
Appar, Finder och användardata
- Forensisk analys av skärmtid – kartlägga användningen av appar och webbplatser i macOS
- Forensisk analys av senaste objekt – rekonstruera ledtrådar till senast använda objekt
- Forensisk analys av användarkonton i macOS – kartlägga användar- och kontostrukturer
- Forensisk analys av inloggningsartefakter i macOS – rekonstruera inloggnings- och sessionsprocesser
- Forensisk analys av Safari-historiken – rekonstruera webbaktiviteter i macOS
- Forensisk analys av nedladdningar i Safari – undersöka varifrån nedladdade filer kommer
- Forensisk analys av papperskorgen i macOS – undersöka raderade och flyttade filer
- Forensisk analys av USB-enheter i macOS – spåra externa enheter och datamedier
- Forensisk analys av macOS-appen ”Nyheter”
- Forensisk analys av macOS Mail
- Forensisk analys av macOS-kalendern
- Forensisk analys av macOS-kontakter
- Forensisk analys av anteckningar i macOS
- Forensisk analys av macOS-app-paket och kodsignering
- Forensisk analys av artefakter i macOS Finder
- Forensisk analys av .DS_Store-filer i macOS
- Forensisk analys av aliasfiler i macOS
- Forensisk analys av bokmärken och säkerhetsrelaterade bokmärken i macOS
Övriga frågor
- Forensisk analys av macOS-shellhistoriken – undersöka terminal- och kommandoaktiviteter
- Forensisk analys av macOS SSH – undersökning av spår efter fjärrinloggningar och nycklar
- Forensisk analys av macOS-app-sandbox-behållare
- Forensisk analys av macOS Group Containers
- Forensisk analys av macOS-inställningar och CFPreferences
- Forensisk analys av NSUserDefaults-artefakter i macOS
- Forensisk analys av sparat programtillstånd i macOS
- Forensisk analys av artefakter i macOS Resume
- Forensisk analys av QuickLook-artefakter i macOS
- Forensisk analys av cacher för miniatyrbilder och förhandsvisningar i macOS
- Forensisk analys av macOS-meddelandecentret