IT-forensik · macOS
Forensisk analys av APFS-filsystemet – grunden för moderna macOS-utredningar
Apple File System (APFS) har sedan macOS 10.13 varit standardfilsystemet för moderna Mac-system. Det har utvecklats för flash- och SSD-lagring och stöder bland annat Copy-on-Write-metadata, Space Sharing, kloner, ögonblicksbilder och kryptering. Ur ett kriminaltekniskt perspektiv är därför kunskap om APFS-strukturen en viktig förutsättning för en korrekt undersökning av aktuella macOS-system.
På startbara Mac-datorer består en APFS-behållare, sedan macOS 10.15, vanligtvis av flera volymer som hör ihop logiskt. Förutom system- och datavolymer kan det bland annat finnas preboot-, återställnings- och VM-volymer. Sedan macOS 11 startas operativsystemet vanligtvis från en ögonblicksbild av systemvolymen. Denna arkitektur måste beaktas vid säkerhetskopiering och analys, eftersom data som kan ändras av användaren och skyddade systemkomponenter inte längre finns samlade i en enda klassisk filsystemvolym.
En APFS-analys begränsas inte till enskilda filfynd. Container- och volymstrukturer, volymroller, ögonblicksbilder, filsystemets metadata, tidsinformation och kopplingen till andra macOS-artefakter utvärderas sammantaget. Vid krypterade system måste dessutom FileVault, nyckelmekanismer kopplade till Secure Enclave samt den specifika enhetsgenerationen beaktas. Uttalanden om möjligheten att återställa raderat innehåll måste, särskilt när det gäller SSD-enheter, göras med försiktighet och utifrån varje enskilt fall på grund av kryptering, TRIM och redan överskrivna lagringsområden.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen av macOS-system sker i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar APFS-behållare och -volymer, volymroller, filsystemets metadata, befintliga APFS-snapshots samt den logiska kopplingen mellan system- och datavolymer. Beroende på enhet, macOS-version och dataläge korreleras relevanta strukturer med användar-, system-, applikations- och loggdata. Om FileVault är aktiverat utvärderas först om och under vilka rättsligt och tekniskt tillåtna förutsättningar åtkomst till de krypterade användardata är möjlig. Målet är en spårbar teknisk rekonstruktion baserad på faktiskt förekommande artefakter.
Typiska användningsområden
Så här går en forensisk undersökning av APFS till
Efter att datamediet eller den tekniskt tillgängliga forensiska datakällan har säkerhetskopierats fastställs först APFS-strukturen. I samband med detta dokumenteras behållare, volymer, volymroller, krypteringsstatus och befintliga ögonblicksbilder. Därefter korreleras den relevanta filsysteminformationen med ytterligare macOS-artefakter. Beroende på Mac-modell och säkerhetskonfiguration kan sättet att samla in data variera avsevärt; särskilt Apple Silicon- och T2-system kräver en utvärdering av de befintliga åtkomstmöjligheterna innan användardata kan undersökas. Alla undersökningssteg och tekniska begränsningar dokumenteras på ett överskådligt sätt.
Varför är APFS-analysen så viktig?
På dagens Mac-system utgör APFS den tekniska grunden för lagring av operativsystem-, användar- och programdata. Uppdelningen i volymgrupper, ögonblicksbilder och moderna krypteringsmekanismer skiljer sig avsevärt från äldre HFS+-system. En felaktig tolkning av dessa strukturer kan leda till felaktiga slutsatser vad gäller tid eller innehåll. Därför utvärderas APFS-artefakter inte isolerat, utan alltid tillsammans med relevanta macOS-loggar, användarartefakter och programdata.
Vanliga frågor
LanCologne – macOS-forensik i Köln
Behöver ni en professionell kriminalteknisk analys av ett Mac-system eller en APFS-disk? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta macOS- och APFS-artefakter.
I anslutning till detta ämne
- Forensisk analys av APFS-snapshots – undersöka tidigare tillstånd i filsystemet
- Forensisk analys av APFS-volymgrupper – korrekt tilldelning av system- och användardata
- Forensisk analys av FileVault – Utvärdering av krypteringsstatus och åtkomstmöjligheter
- Forensisk klassificering av Secure Enclave – Korrekt utvärdering av hårdvarubundna säkerhetsmekanismer