IT-Forensik · macOS

APFS Snapshots forensisch analysieren – frühere Dateisystemzustände untersuchen

APFS unterstützt Snapshots als schreibgeschützte Abbildungen eines APFS-Volumes zu einem bestimmten Zeitpunkt. Snapshots können dadurch frühere Dateisystemzustände repräsentieren, ohne eine vollständige zweite Kopie aller Daten anzulegen. macOS nutzt Snapshot-Mechanismen unter anderem im Zusammenhang mit Time Machine und Systemfunktionen.

Begär en icke-bindande offert

Für die Forensik können vorhandene Snapshots äußerst wertvoll sein, weil Dateien oder Metadaten in einem früheren Zustand noch sichtbar sein können. Ein Snapshot ist jedoch kein garantiertes Archiv: Verfügbarkeit, Lebensdauer und Inhalt hängen von Systemnutzung, Speicherverwaltung und dem jeweiligen Erstellungsmechanismus ab.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Die Untersuchung erfolgt grundsätzlich ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer technisch gleichwertig beweissicher erfassten Datenquelle. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Våra tjänster

Wir erfassen vorhandene APFS-Volumes und Snapshots, dokumentieren Snapshot-Bezeichnungen und technisch verfügbare Zeitbezüge und vergleichen relevante Dateisystemzustände miteinander.

Bei konkreten Fragestellungen prüfen wir, ob Dateien, Verzeichnisse oder Metadaten in einem Snapshot vorhanden sind, die im aktuellen Zustand verändert oder nicht mehr sichtbar sind. Ergebnisse werden mit FSEvents, Time Machine und weiteren Dateisystemartefakten korreliert.

Typiska användningsområden

Untersuchung früherer Dateisystemzustände
Suche nach veränderten oder entfernten Dateien
Vergleich von Snapshot und aktuellem Volume
Incident Response und Manipulationsuntersuchungen
Ergänzung von Dateisystem-Timelines
Korrelation mit Time Machine und FSEvents
Rättsliga och utomrättsliga utlåtanden

So läuft die forensische Untersuchung ab

Nach der beweissicheren Sicherung werden APFS-Container, Volumes und vorhandene Snapshots inventarisiert. Relevante Snapshots werden möglichst read-only ausgewertet und mit dem aktuellen Dateisystemzustand verglichen.

Dabei wird genau dokumentiert, aus welchem Snapshot ein Befund stammt. Ein in einem Snapshot vorhandenes Objekt wird nicht ohne weitere Prüfung als Beweis dafür interpretiert, dass es zu einem anderen Zeitpunkt unverändert oder aktiv genutzt wurde.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

APFS Snapshots können Zustände sichtbar machen, die im aktuellen Dateisystem nicht mehr unmittelbar vorhanden sind. Dies ist insbesondere bei Löschungen, Änderungen und Incident-Response-Untersuchungen wertvoll.

Ihre Aussagekraft hängt jedoch vom konkreten Snapshot ab. Nicht jeder Zeitraum ist abgedeckt und nicht jede gelöschte Information bleibt durch einen Snapshot erhalten.

Vanliga frågor

Was ist ein APFS Snapshot?+
Eine schreibgeschützte Darstellung des Zustands eines APFS-Volumes zu einem bestimmten Zeitpunkt.
Kann ein Snapshot gelöschte Dateien enthalten?+
Wenn die Datei zum Snapshot-Zeitpunkt vorhanden war, kann sie dort unter geeigneten Umständen noch sichtbar sein.
Sind APFS Snapshots dasselbe wie ein vollständiges Backup?+
Nein. Snapshots und Backups erfüllen unterschiedliche Funktionen und besitzen unterschiedliche Aufbewahrungs- und Speichercharakteristika.
Kann man aus einem Snapshot allein eine Benutzerhandlung beweisen?+
Nein. Ein Dateisystemzustand muss mit Zeit-, Benutzer- und Aktivitätsartefakten korreliert werden.

LanCologne – macOS-Forensik in Köln

Sie benötigen eine professionelle Untersuchung vorhandener APFS Snapshots? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung und dem nachvollziehbaren Vergleich früherer Dateisystemzustände.

Kontakta oss nu