IT-forensik · macOS

Forensisk analys av APFS-volymgrupper – korrekt tilldelning av system- och användardata

Moderna macOS-system använder APFS-volymgrupper för att logiskt separera systemkomponenter från ändringsbara användardata. Apple beskriver startvolymen som en volymgrupp som bland annat består av en systemvolym och en tillhörande datavolym. Systemvolymen innehåller de systemfiler som krävs för uppstart samt Apples egna systemkomponenter, medan datavolymen rymmer föränderligt innehåll såsom användarfiler, installerade program och andra skrivbara områden.

Begär en icke-bindande offert

För macOS-forensik är denna åtskillnad av avgörande betydelse. En analys får inte utgå från att all relevant information finns på en enda volym. Istället måste de sammanhörande volymerna, deras roller och deras inbördes relationer identifieras och dokumenteras korrekt innan filer, kataloger och andra artefakter utvärderas tekniskt.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi identifierar APFS-containrar, de volymer som ingår i dem och deras roller inom macOS-volymstrukturen. I samband med detta undersöks särskilt vilka volymer som tillhör en systemvolymgrupp och hur system- och datavolymerna är logiskt kopplade till varandra. Beroende på systemet kan det dessutom finnas preboot-, återställnings- och VM-volymer, vilka klassificeras separat inom ramen för undersökningen.

Relevant innehåll betraktas inte isolerat från en enskild volym. Istället sker den tekniska tilldelningen över hela APFS-strukturen. På så sätt kan sökvägar, användarkataloger, installerade program, systemkomponenter och annan data korrekt tilldelas respektive volym och dess funktion.

Typiska användningsområden

Forensisk undersökning av moderna macOS-startvolymer
Tilldelning av system- och användardata
Rekonstruktion av filsystemsstrukturer enligt macOS-Updates
Analys av FileVault-skyddade system efter en framgångsrik, bevisvärdig säkerhetskopiering
Undersökning av incidenthanteringsärenden på macOS
Utvärdering av systemmanipulationer och mekanismer för beständighet
Rättsliga och utomrättsliga utlåtanden

Så här går en analys av APFS-volymgrupper till

Efter att datamediet eller macOS-systemet har säkerställts genom bevisvärd insamling fastställs först APFS-containerstrukturen. Därefter dokumenteras de befintliga volymerna, deras roller och deras UUID-relaterade tilldelningar. Vid en macOS-systeminstallation kontrolleras vilka volymer som tillsammans bildar en volymgrupp och vilka ytterligare hjälpvolymer som finns inom behållaren.

Först därefter inleds den egentliga artefaktanalysen. Filer och kataloger utvärderas med hänsyn till vilken volym de faktiskt tillhör. För macOS 11 och senare måste man dessutom beakta att systemvolymen vanligtvis startas från en snapshot. Resultaten korreleras med ytterligare macOS-artefakter och alla tekniska iakttagelser dokumenteras på ett tydligt sätt.

Varför är APFS-volymgrupper viktiga ur ett kriminaltekniskt perspektiv?

Uppdelningen mellan system- och datavolymer förändrar hur moderna macOS-system måste undersökas i samband med digital kriminalteknik. Kataloger som för användaren framstår som en enhetlig filstruktur kan tekniskt sett ligga på olika APFS-volymer. Utan kunskap om volymgruppens struktur finns därför en risk att data tilldelas felaktigt eller att relevant innehåll inte registreras fullständigt.

Dessutom fyller ytterligare APFS-volymer olika funktioner. Apple beskriver bland annat preboot-, VM- och återställningsvolymer, som alla har sina egna funktioner. För en tillförlitlig undersökning måste dessa roller särskiljas. En volymgrupp är därför inte en enskild artefakt, utan en grundläggande del av macOS-lagringsarkitekturen som påverkar den korrekta tolkningen av många andra spår.

Vanliga frågor

Vad är en APFS-volymgrupp?+
En volymgrupp sammanför flera logiska APFS-volymer som tillsammans används som en sammanhängande systemstruktur. I macOS består startvolymgruppen vanligtvis av en systemvolym och en datavolym.
Vad är skillnaden mellan systemvolym och datavolym?+
Systemvolymen innehåller de systemfiler som krävs för macOS och är särskilt skyddad i de senaste versionerna. Datavolymen innehåller ändringsbara data såsom användarfiler, installerade program och andra skrivbara områden.
Vilka andra APFS-volymer kan finnas?+
Beroende på system kan det bland annat finnas preboot-, återställnings- och VM-volymer. Deras konkreta tillgänglighet och användning måste kontrolleras i varje enskilt fall.
Varför räcker det inte med att bara undersöka datamängden?+
Beroende på problemställningen kan även information från systemvolymen, Preboot, Recovery eller andra APFS-strukturer vara relevant. Slutsatserna kan först dras utifrån en samlad utvärdering av de sammanhörande volymerna.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell analys av en APFS-volymgrupp eller ett modernt macOS-system? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att på ett spårbart sätt identifiera och utvärdera systemvolymer, datavolymer och andra APFS-volymer.

Kontakta oss nu