IT-forensik · macOS
Forensisk analys av FSEvents – rekonstruera ändringar i filsystemet i macOS
FSEvents är en mekanism i macOS för att registrera ändringar inom övervakade kataloghierarkier. Apple har tillhandahållit gränssnittet sedan Mac OS X 10.5. FSEvents-tjänsten bearbetar filsystemshändelser och kan lagra beständiga händelsedata, med hjälp av vilka program kan avgöra om innehållet har ändrats sedan en tidigare händelsestatus.
Inom digital kriminalteknik kan FSEvents ge värdefulla ledtrådar om aktiviteter i filer och kataloger. Uppgifterna får dock inte tolkas som en fullständig logg över varje enskild användaråtgärd. Framför allt måste händelsernas detaljnivå, eventuella luckor, loggrotation och det aktuella tillståndet i macOS beaktas vid varje utvärdering.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi säkerhetskopierar och analyserar befintliga FSEvents-data i den forensiska arbetskopian och klassificerar händelse-ID:n, tidsreferenser, sökvägar och händelseflaggor tekniskt. Resultaten jämförs med APFS-strukturer, filmetadata, Unified Logs, Spotlight-metadata och andra fallrelaterade artefakter.
En FSEvents-post tillskrivs inte automatiskt en viss person eller applikation. Uttalanden om orsaken görs endast om ytterligare spår stöder en sådan tilldelning.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter att bevisen har säkrats identifieras befintliga FSEvents-strukturer och kontrolleras med avseende på teknisk användbarhet. Händelsedata avkodas, relevanta sökvägar och flaggor registreras och ordnas i en överskådlig tidsmässig respektive händelsebaserad ordning.
Därefter sker en korrelation med andra datakällor. I samband med detta kontrolleras särskilt om händelseförloppen framstår som fullständiga eller om det finns tecken på luckor respektive händelsedata som inte längre finns tillgängliga. Endast tekniskt tillförlitliga samband inkluderas i utvärderingen.
Varför är denna föremål av kriminalteknisk betydelse?
FSEvents kan på ett effektivt sätt dokumentera ändringar i stora kataloghierarkier och därmed tillhandahålla spår som inte längre är direkt synliga i det aktuella filsystemet. Detta gör mekanismen särskilt intressant för rekonstruktion av ändringar.
Samtidigt är FSEvents inte en fullständig ersättning för en filsystemstidslinje. Apple beskriver tekniken som en mekanism för aviseringar och ändringsspårning; detaljnivån kan ligga på katalognivå. Forensiska slutsatser måste därför alltid bekräftas med ytterligare bevis.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell FSEvents-analys av ett macOS-system? LanCologne hjälper er med att säkerhetskopiera data på ett rättsligt godtagbart sätt och återskapa filsystemets förändringar på ett spårbart sätt.