IT-forensik · macOS

Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS

FSEvents är en mekanism i macOS för att registrera ändringar inom övervakade kataloghierarkier. Apple har tillhandahållit gränssnittet sedan Mac OS X 10.5. FSEvents-tjänsten bearbetar filsystemshändelser och kan lagra beständiga händelsedata, med hjälp av vilka program kan avgöra om innehållet har ändrats sedan en tidigare händelsestatus.

Begär en icke-bindande offert

Inom digital kriminalteknik kan FSEvents ge värdefulla ledtrådar om aktiviteter i filer och kataloger. Uppgifterna får dock inte tolkas som en fullständig logg över varje enskild användaråtgärd. Framför allt måste händelsernas detaljnivå, eventuella luckor, loggrotation och det aktuella tillståndet i macOS beaktas vid varje utvärdering.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar och analyserar befintliga FSEvents-data i den forensiska arbetskopian och klassificerar händelse-ID:n, tidsreferenser, sökvägar och händelseflaggor tekniskt. Resultaten jämförs med APFS-strukturer, filmetadata, Unified Logs, Spotlight-metadata och andra fallrelaterade artefakter.

En FSEvents-post tillskrivs inte automatiskt en viss person eller applikation. Uttalanden om orsaken görs endast om ytterligare spår stöder en sådan tilldelning.

Typiska användningsområden

Rekonstruktion av ändringar i filer och kataloger
Undersökning av raderade eller flyttade data
Tidsbegränsning av aktiviteter i filsystemet
Incidenthantering och utredning av skadlig programvara
Utredning av anklagelser om manipulation
Korrelation med APFS- och systemartefakter
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Efter att bevisen har säkrats identifieras befintliga FSEvents-strukturer och kontrolleras med avseende på teknisk användbarhet. Händelsedata avkodas, relevanta sökvägar och flaggor registreras och ordnas i en överskådlig tidsmässig respektive händelsebaserad ordning.

Därefter sker en korrelation med andra datakällor. I samband med detta kontrolleras särskilt om händelseförloppen framstår som fullständiga eller om det finns tecken på luckor respektive händelsedata som inte längre finns tillgängliga. Endast tekniskt tillförlitliga samband inkluderas i utvärderingen.

Varför är denna föremål av kriminalteknisk betydelse?

FSEvents kan på ett effektivt sätt dokumentera ändringar i stora kataloghierarkier och därmed tillhandahålla spår som inte längre är direkt synliga i det aktuella filsystemet. Detta gör mekanismen särskilt intressant för rekonstruktion av ändringar.

Samtidigt är FSEvents inte en fullständig ersättning för en filsystemstidslinje. Apple beskriver tekniken som en mekanism för aviseringar och ändringsspårning; detaljnivån kan ligga på katalognivå. Forensiska slutsatser måste därför alltid bekräftas med ytterligare bevis.

Vanliga frågor

Vad utmärker FSEvents?+
FSEvents används för att meddela ändringar i kataloghierarkier och kan tillhandahålla beständiga ändringshändelser.
Kan FSEvents bevisa varje enskild filåtgärd?+
Nej. Händelsedata ska inte betraktas som en fullständig logg över användaråtgärder och måste utvärderas i sammanhanget med andra uppgifter.
Kan FSEvents hjälpa till med raderade filer?+
Ja, befintliga händelser kan ge ledtrådar till tidigare vägar eller ändringar, även om den aktuella filen inte längre finns kvar.
Går det att identifiera användaren utifrån en FSEvents-post?+
Inte enbart utifrån händelsen. En användartilldelning kräver ytterligare tillförlitliga ledtrådar.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell FSEvents-analys av ett macOS-system? LanCologne hjälper er med att säkerhetskopiera data på ett rättsligt godtagbart sätt och återskapa filsystemets förändringar på ett spårbart sätt.

Kontakta oss nu