IT-forensik · macOS
Forensisk analys av APFS-volymgrupper – korrekt tilldelning av system- och användardata
Moderna macOS-system använder APFS-volymgrupper för att logiskt separera systemkomponenter från ändringsbara användardata. Apple beskriver startvolymen som en volymgrupp som bland annat består av en systemvolym och en tillhörande datavolym. Systemvolymen innehåller de systemfiler som krävs för uppstart samt Apples egna systemkomponenter, medan datavolymen rymmer föränderligt innehåll såsom användarfiler, installerade program och andra skrivbara områden.
För macOS-forensik är denna åtskillnad av avgörande betydelse. En analys får inte utgå från att all relevant information finns på en enda volym. Istället måste de sammanhörande volymerna, deras roller och deras inbördes relationer identifieras och dokumenteras korrekt innan filer, kataloger och andra artefakter utvärderas tekniskt.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi identifierar APFS-containrar, de volymer som ingår i dem och deras roller inom macOS-volymstrukturen. I samband med detta undersöks särskilt vilka volymer som tillhör en systemvolymgrupp och hur system- och datavolymerna är logiskt kopplade till varandra. Beroende på systemet kan det dessutom finnas preboot-, återställnings- och VM-volymer, vilka klassificeras separat inom ramen för undersökningen.
Relevant innehåll betraktas inte isolerat från en enskild volym. Istället sker den tekniska tilldelningen över hela APFS-strukturen. På så sätt kan sökvägar, användarkataloger, installerade program, systemkomponenter och annan data korrekt tilldelas respektive volym och dess funktion.
Typiska användningsområden
Så här går en analys av APFS-volymgrupper till
Efter att datamediet eller macOS-systemet har säkerställts genom bevisvärd insamling fastställs först APFS-containerstrukturen. Därefter dokumenteras de befintliga volymerna, deras roller och deras UUID-relaterade tilldelningar. Vid en macOS-systeminstallation kontrolleras vilka volymer som tillsammans bildar en volymgrupp och vilka ytterligare hjälpvolymer som finns inom behållaren.
Först därefter inleds den egentliga artefaktanalysen. Filer och kataloger utvärderas med hänsyn till vilken volym de faktiskt tillhör. För macOS 11 och senare måste man dessutom beakta att systemvolymen vanligtvis startas från en snapshot. Resultaten korreleras med ytterligare macOS-artefakter och alla tekniska iakttagelser dokumenteras på ett tydligt sätt.
Varför är APFS-volymgrupper viktiga ur ett kriminaltekniskt perspektiv?
Uppdelningen mellan system- och datavolymer förändrar hur moderna macOS-system måste undersökas i samband med digital kriminalteknik. Kataloger som för användaren framstår som en enhetlig filstruktur kan tekniskt sett ligga på olika APFS-volymer. Utan kunskap om volymgruppens struktur finns därför en risk att data tilldelas felaktigt eller att relevant innehåll inte registreras fullständigt.
Dessutom fyller ytterligare APFS-volymer olika funktioner. Apple beskriver bland annat preboot-, VM- och återställningsvolymer, som alla har sina egna funktioner. För en tillförlitlig undersökning måste dessa roller särskiljas. En volymgrupp är därför inte en enskild artefakt, utan en grundläggande del av macOS-lagringsarkitekturen som påverkar den korrekta tolkningen av många andra spår.
Vanliga frågor
LanCologne – macOS-forensik i Köln
Behöver ni en professionell analys av en APFS-volymgrupp eller ett modernt macOS-system? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att på ett spårbart sätt identifiera och utvärdera systemvolymer, datavolymer och andra APFS-volymer.
I anslutning till detta ämne
- Forensisk analys av FileVault – Utvärdering av krypteringsstatus och åtkomstmöjligheter
- Forensisk klassificering av Secure Enclave – Korrekt utvärdering av hårdvarubundna säkerhetsmekanismer
- Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS
- Forensisk analys av Time Machine-snapshots – Undersöka tidigare filversioner i macOS