IT-forensik · macOS
Forensisk analys av Time Machine-snapshots – Undersöka tidigare filversioner i macOS
Time Machine kan skapa lokala ögonblicksbilder av startvolymen på Mac-datorer som är formaterade med APFS. Apple anger att dessa skapas ungefär en gång i timmen och vanligtvis sparas i cirka 24 timmar. Dessutom kan en ögonblicksbild av den senaste lyckade Time Machine-säkerhetskopian finnas kvar fram till nästa gång lagringsutrymme behövs; sedan macOS High Sierra skapas dessutom ytterligare en ögonblicksbild innan en macOS-uppdatering installeras.
Inom kriminaltekniken kan sådana lokala ögonblicksbilder göra det möjligt att få tillgång till tidigare filtillstånd eller versioner. Deras existens och innehåll kan dock inte garanteras. Ögonblicksbilder kan tas bort automatiskt, särskilt när lagringsutrymme behövs.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi identifierar befintliga lokala Time Machine-snapshots, dokumenterar deras tidsreferenser och kopplar dem till respektive APFS-volym. I den mån det är tekniskt möjligt jämför vi relevanta filer och kataloger med den aktuella datamängden och övriga befintliga snapshots.
Undersökningen gör ett tydligt skilje mellan lokala APFS-snapshots och externa respektive nätverksbaserade Time Machine-säkerhetskopior. Slutsatser dras endast utifrån faktiskt föreliggande och utvärderade datamängder.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter en bevisbaserad registrering inventeras befintliga APFS-snapshots och kontrolleras för att se om de kan tilldelas Time Machine eller något annat systemändamål. Relevanta snapshots ordnas kronologiskt och jämförs därefter med det aktuella tillståndet i filsystemet.
Här beaktas att lokala Time Machine-snapshots kan hanteras och tas bort automatiskt. Att ett snapshot saknas är därför inte ett bevis på att Time Machine inte var aktivt vid en viss tidpunkt. Resultaten korreleras med APFS-metadata, FSEvents och andra macOS-artefakter.
Varför är denna föremål av kriminalteknisk betydelse?
Lokala Time Machine-snapshots kan återställa filer till ett tidigare tillstånd, även om den externa säkerhetskopieringsvolymen för tillfället inte är tillgänglig. På så sätt kan de i lämpliga fall utgöra en ytterligare historisk datakälla.
Deras värde för rättsmedicinska undersökningar beror på den faktiska tillgängligheten av ögonblicksbilder och den tidsperiod som undersöks. De utgör inte en obegränsat fullständig historik och får inte likställas med en permanent, extern Time Machine-säkerhetskopia.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell granskning av befintliga Time Machine-snapshots? LanCologne hjälper er med att skapa rättsligt giltiga säkerhetskopior och genomföra en spårbar utvärdering av tidigare filtillstånd.