IT-forensik · macOS

APFS-Beweismittel mit Belkasoft X analysieren

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Begär en icke-bindande offert

När det gäller Apple-datorer är denna punkt särskilt viktig, eftersom hårdvaran och säkerhetsarkitekturen har förändrats avsevärt under de senaste åren. En äldre Intel-iMac, en Intel-Mac med T2 Security Chip och en nyare Mac Studio med Apple Silicon får inte behandlas enligt samma tekniska schema. APFS, Secure Enclave, FileVault och det aktuella systemtillståndet avgör vilka data som är tillgängliga och vilken säkerhetsmetod som orsakar minst förändringar.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Varför LanCologne?

LanCologne undersöker inte Apple-datorer enligt ett generellt standardförfarande, utan utifrån den konkreta hårdvaran och säkerhetsarkitekturen. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter med teknisk utredning av digitala ärenden.

Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.

Vår arbetsmetod och de verktyg vi använder

Vår undersökning inleds inte med att vi startar ett analysprogram, utan med insamling av bevismaterial. Enhet, modell, serienummer eller inventarienummer, anslutningsstatus, synligt systemtillstånd och befintlig kringutrustning dokumenteras. Därefter avgörs om systemet måste förbli avstängt, om en live-insamling är lämplig eller om en återställnings-, målskivs- eller delad skivmetod är tekniskt försvarbar.

I nästa steg fastställs säkerhetsstrategin. Här skiljer vi mellan blockorienterad avbildning, logisk säkerhetskopiering och målinriktad triage. Valet beror inte på bekvämlighet, utan på hårdvarugeneration, FileVault, APFS-struktur, tillgängligt upplåsningsläge och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi i skrivskyddat läge. Oundvikliga tillståndsförändringar vid live- eller återställningsåtgärder dokumenteras uttryckligen.

Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan parsare, sökningar eller egna hjälpprogram användas utan att det ursprungliga bevismaterialet kontinuerligt förändras.

Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows.

För en läsare utan fackkunskaper är en sak särskilt viktig: Ett forensiskt program „hittar“ inte automatiskt sanningen. Det läser datastrukturer och tolkar dem enligt kända regler. Om Apple ändrar en databas eller ett metadataformat i en ny version av macOS kan en parser reagera ofullständigt eller felaktigt. Därför kontrollerar vi vid avgörande fynd från vilken fil, databas eller filsystemstruktur resultatet härrör och om en alternativ teknisk metod bekräftar samma sakförhållande.

Det är också anledningen till att vi använder flera verktyg. RECON LAB kan analysera Apple-specifika strukturer direkt i macOS; Belkasoft X erbjuder en annan vy över artefakter och korrelationer; X-Ways möjliggör mycket detaljerade kontroller av filsystem och rådata. Om oberoende utvärderingar stämmer överens ökar detta tillförlitligheten. Om de inte stämmer överens undersöks orsaken, och man väljer inte bara det träff som är enklast.

Typiska användningsområden

Rättsliga och utomrättsliga utlåtanden
Bevissäkring från iMac, Mac mini, Mac Studio, MacBook och Mac Pro
Undersökning av Apple Silicon-, T2- och äldre Intel-system
Incidenthantering och utredning av skadlig programvara
Analys av APFS-, användar-, applikations- och systemartefakter
Rekonstruktion av fil-, användar- och nätverksaktiviteter
Korskontroll av automatiska parsningsresultat
Analys av raderade, historiska eller endast indirekt synliga spår
Dokumentation för domstolar, advokater, företag och myndigheter

Så här går den kriminaltekniska undersökningen till

1Bevisupptagning och dokumentation av tillståndet

Apple-enheten identifieras först entydigt och dokumenteras med hjälp av fotografier eller skriftliga anteckningar. Vi noterar om den är påslagen eller avstängd, inloggad, låst eller ansluten till externa lagringsenheter. Denna information kan visa sig vara avgörande senare.

2Teknisk klassificering

Chipgeneration, macOS-version, APFS-struktur, FileVault och relevanta säkerhetsmekanismer fastställs. Först därefter kan man avgöra vilken insamlingsmetod som är lämplig.

3Säker lagring av bevis

Säkerhetskopieringen väljs så att så lite som möjligt ändras på originalet. RECON ITR kan, beroende på situationen, användas för avbildning eller triagering av moderna Mac-datorer. Andra situationer kräver Apple Recovery, Target Disk Mode för Intel eller Share Disk för Apple Silicon. Varje steg loggas.

4Integritetskontroll

Skapade avbildningar eller logiska säkerhetskopior ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter på arbetskopior.

5Flerstegsanalys

RECON LAB, Belkasoft X och X-Ways kombineras beroende på problemställningen. Ett viktigt resultat hämtas om möjligt inte enbart från en enda parservy.

6Manuell validering

Om ett bevisföremål är särskilt viktigt för bevisningen, ovanligt eller endast delvis stöds av standardprogramvara, granskar vi rådata, databasstrukturer, metadata eller filsysteminformation manuellt. Vid behov använder vi egna verktyg.

7Rapport och hänvisning till bevis

I slutet redogör vi inte bara för vad ett verktyg har visat. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen.

Det kriminaltekniska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en databaspost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.

Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern.

Särskilt på moderna Mac-datorer kan dessutom ett försök till en „klassisk“ dataanalys misslyckas på grund av tekniska begränsningar. Hårdvarubaserad kryptering, Secure Enclave, FileVault och APFS visar tydligt varför det är så viktigt att göra en korrekt säkerhetskopia innan den egentliga analysen påbörjas. Fel i detta skede kan inte alltid åtgärdas i efterhand.

Vanliga frågor

Was ist bei „APFS-Beweismittel mit Belkasoft X analysieren“ forensisch zu beachten?
Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. Gerät, Modell, Serien- beziehungsweise Inventarbezug, Anschlusszustand, sichtbarer Systemzustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Recovery-, Target-Disk- beziehungsweise Share-Disk-Verfahren fachlich vertretbar ist. Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Hardwaregeneration, FileVault, APFS-Struktur, verfügbarem Entsperrzustand und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live- oder Recovery-Maßnahmen werden ausdrücklich protokolliert. Die erzeugte Sicherung wird mit Hashwerten dokumentiert. Die eigentliche Analyse erfolgt nicht auf dem Original, sondern auf einer Arbeitskopie beziehungsweise einem verifizierten Beweisabbild. So können Parser, Suchläufe oder eigene Hilfsprogramme eingesetzt werden, ohne das Originalbeweismittel fortlaufend zu verändern. Belkasoft X setzen wir als zusätzliche Analyse- und Korrelationsplattform ein. Der Hersteller unterstützt macOS-Quellen, APFS sowie verschiedene Imageformate und stellt fallweite Such-, Timeline- und Analysefunktionen bereit. Für zentrale Befunde bleibt die Rückprüfung gegen die ursprüngliche Datenquelle beziehungsweise ein zweites Werkzeug Bestandteil unseres Workflows. Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet“ nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert Apple mit einer neuen macOS-Version eine Datenbank oder ein Metadatenformat, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt. Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. RECON LAB kann Apple-spezifische Strukturen nativ unter macOS auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.
Hur går en sådan kriminalteknisk undersökning till i praktiken?
1 Bevisinsamling och dokumentation av tillståndet Apple-enheten identifieras först entydigt och dokumenteras med fotografier eller skriftligt. Vi noterar om den är påslagen eller avstängd, inloggad, låst eller ansluten till externa datamedier. Denna information kan senare vara avgörande. 2 Teknisk klassificering Chipgeneration, macOS-version, APFS-struktur, FileVault och relevanta säkerhetsmekanismer fastställs. Det är först utifrån detta som den lämpliga registreringsmetoden fastställs. 3 Bevissäker säkerhetskopiering Säkerhetskopieringen väljs så att så lite som möjligt ändras på originalet. RECON ITR kan, beroende på fallet, användas för avbildning eller triagering av moderna Mac-datorer. Andra situationer kräver Apple Recovery, Target Disk Mode för Intel eller Share Disk för Apple Silicon. Varje steg loggas. 4 Integritetskontroll Skapade avbildningar eller logiska säkerhetskopior namnges entydigt, förses med hashvärden och verifieras. Analys och sökningar utförs därefter på arbetskopior. 5 Flerstegsutvärdering RECON LAB, Belkasoft X och X-Ways kombineras beroende på utredningsfrågan. Ett viktigt resultat hämtas om möjligt inte endast från en enda parservy. 6 Manuell validering Om ett artefakt är särskilt bevismässigt relevant, ovanligt eller endast delvis stöds av standardprogramvara, granskar vi rådata, databasstrukturer, metadata eller filsysteminformation manuellt. Vid behov används egna verktyg. 7 Rapport och bevisanknytning I slutet listas inte bara vad ett verktyg har visat. Vi förklarar vilken teknisk källa som ligger till grund för fynden, vilken slutsats som är tillåten och var gränserna går.
Vilken bevisvärde har resultaten inom detta område ur ett kriminaltekniskt perspektiv?
Belkasoft X unterstützt laut Hersteller macOS-Datenquellen und APFS und kann Computerabbilder sowie zahlreiche Artefakttypen analysieren. Dadurch eignet es sich als zusätzliche unabhängige Analyseplattform in Mac-Fällen. Der forensische Wert liegt nicht allein in der Menge gefundener Daten, sondern in deren Herkunft und Belastbarkeit. Ein Dateiname, ein Zeitstempel oder ein Datenbankeintrag kann ohne Kontext missverständlich sein. Deshalb dokumentieren wir, wie ein Artefakt entstanden sein kann, welche Alternativerklärungen bestehen und welche weiteren Spuren den Befund stützen. Belkasoft-Ergebnisse werden bei zentralen Befunden mit nativen Mac-Werkzeugen, RECON LAB, X-Ways oder manueller Analyse gegengeprüft. Unterschiedliche Parser können unterschiedliche Ergebnisse liefern. Gerade auf modernen Macs kann außerdem der Versuch einer „klassischen“ Datenträgeranalyse an technischen Grenzen scheitern. Hardwaregebundene Verschlüsselung, Secure Enclave, FileVault und APFS machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.
Framställs antaganden som säkra resultat vid en sådan undersökning?
Nej. Resultaten av tekniska undersökningar redovisas endast i den utsträckning som de styrks av det faktiskt bekräftade datamaterialet. Antaganden som inte kan styrkas formuleras inte som bekräftade resultat.

LanCologne – macOS-forensik i Köln

Sie benötigen eine professionelle Untersuchung zu „APFS-Beweismittel mit Belkasoft X analysieren“? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakta oss nu