IT-forensik · macOS

Forensisk analys av APFS-filsystemet – grunden för moderna macOS-utredningar

Apple File System (APFS) har sedan macOS 10.13 varit standardfilsystemet för moderna Mac-system. Det har utvecklats för flash- och SSD-lagring och stöder bland annat Copy-on-Write-metadata, Space Sharing, kloner, ögonblicksbilder och kryptering. Ur ett kriminaltekniskt perspektiv är därför kunskap om APFS-strukturen en viktig förutsättning för en korrekt undersökning av aktuella macOS-system.

Begär en icke-bindande offert

På startbara Mac-datorer består en APFS-behållare, sedan macOS 10.15, vanligtvis av flera volymer som hör ihop logiskt. Förutom system- och datavolymer kan det bland annat finnas preboot-, återställnings- och VM-volymer. Sedan macOS 11 startas operativsystemet vanligtvis från en ögonblicksbild av systemvolymen. Denna arkitektur måste beaktas vid säkerhetskopiering och analys, eftersom data som kan ändras av användaren och skyddade systemkomponenter inte längre finns samlade i en enda klassisk filsystemvolym.

En APFS-analys begränsas inte till enskilda filfynd. Container- och volymstrukturer, volymroller, ögonblicksbilder, filsystemets metadata, tidsinformation och kopplingen till andra macOS-artefakter utvärderas sammantaget. Vid krypterade system måste dessutom FileVault, nyckelmekanismer kopplade till Secure Enclave samt den specifika enhetsgenerationen beaktas. Uttalanden om möjligheten att återställa raderat innehåll måste, särskilt när det gäller SSD-enheter, göras med försiktighet och utifrån varje enskilt fall på grund av kryptering, TRIM och redan överskrivna lagringsområden.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen av macOS-system sker i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Vi analyserar APFS-behållare och -volymer, volymroller, filsystemets metadata, befintliga APFS-snapshots samt den logiska kopplingen mellan system- och datavolymer. Beroende på enhet, macOS-version och dataläge korreleras relevanta strukturer med användar-, system-, applikations- och loggdata. Om FileVault är aktiverat utvärderas först om och under vilka rättsligt och tekniskt tillåtna förutsättningar åtkomst till de krypterade användardata är möjlig. Målet är en spårbar teknisk rekonstruktion baserad på faktiskt förekommande artefakter.

Typiska användningsområden

Rekonstruktion av fil- och användaraktiviteter
Undersökning av raderade eller flyttade filer
Analys av APFS-snapshots
Utvärdering av system- och datavolymer
Anklagelser om datastöld och manipulation
Incidenthantering på macOS-system
Rättsliga och utomrättsliga utlåtanden

Så här går en forensisk undersökning av APFS till

Efter att datamediet eller den tekniskt tillgängliga forensiska datakällan har säkerhetskopierats fastställs först APFS-strukturen. I samband med detta dokumenteras behållare, volymer, volymroller, krypteringsstatus och befintliga ögonblicksbilder. Därefter korreleras den relevanta filsysteminformationen med ytterligare macOS-artefakter. Beroende på Mac-modell och säkerhetskonfiguration kan sättet att samla in data variera avsevärt; särskilt Apple Silicon- och T2-system kräver en utvärdering av de befintliga åtkomstmöjligheterna innan användardata kan undersökas. Alla undersökningssteg och tekniska begränsningar dokumenteras på ett överskådligt sätt.

Varför är APFS-analysen så viktig?

På dagens Mac-system utgör APFS den tekniska grunden för lagring av operativsystem-, användar- och programdata. Uppdelningen i volymgrupper, ögonblicksbilder och moderna krypteringsmekanismer skiljer sig avsevärt från äldre HFS+-system. En felaktig tolkning av dessa strukturer kan leda till felaktiga slutsatser vad gäller tid eller innehåll. Därför utvärderas APFS-artefakter inte isolerat, utan alltid tillsammans med relevanta macOS-loggar, användarartefakter och programdata.

Vanliga frågor

Vad är APFS?+
APFS står för Apple File System och har sedan macOS 10.13 varit standardfilsystemet för moderna Mac-datorer.
Kommer det ursprungliga systemet att undersökas?+
Nej. Undersökningen utförs i princip på en forensisk kopia, en forensisk avbildning eller en annan forensisk datakälla som har registrerats på ett sätt som säkerställer bevisvärdet.
Kan raderade filer på APFS alltid återställas?+
Nej. Möjligheterna beror bland annat på kryptering, enhetstyp, SSD-TRIM, överskrivning och den specifika APFS-strukturen. Återställning kan vara kraftigt begränsad eller omöjlig, särskilt på moderna krypterade SSD-system.
Vilken betydelse har APFS-snapshots?+
Snapshots är skrivskyddade tillstånd av en APFS-volym vid en viss tidpunkt. Om det finns lämpliga snapshots kan de ge ytterligare information för rekonstruktion av tidsförlopp och innehåll.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell kriminalteknisk analys av ett Mac-system eller en APFS-disk? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta macOS- och APFS-artefakter.

Kontakta oss nu