IT-forensik · macOS

Forensisk analys av gatekeepers och karantän – utvärdering av programvarans ursprung och funktion

Gatekeeper är en central säkerhetsmekanism i macOS. När det gäller programvara från internet kontrollerar macOS, beroende på källa och systemkonfiguration, bland annat Developer ID-signatur, notarisering och integritet. Apple beskriver dessutom att Gatekeeper begär användarens godkännande innan nedladdad programvara öppnas för första gången och spårar ursprunget för filer som skapas av den nedladdade programvaran.

Begär en icke-bindande offert

Inom kriminaltekniken kan information om gatekeepers och karantän ge viktiga ledtrådar om ursprunget och hanteringen av nedladdade program eller filer. Den utgör dock inte en fullständig logg över nedladdningar eller körningar. Att information om karantän saknas bevisar inte att en fil aldrig har hämtats från internet eller aldrig har körts.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker befintlig information om karantän och Gatekeeper i samband med de berörda filerna och applikationerna. Vid detta beaktas bland annat utökade filattribut, status för kodsignering och notarisering, filmetadata, applikationsstruktur samt andra tillgängliga spår i systemet.

Vid misstänkt programvara görs en korrelation med Unified Logs, start- och persistensmekanismer, XProtect-kontext samt webbläsar- och nedladdningsartefakter, i den mån dessa finns tillgängliga i det konkreta fallet. Målet är en tekniskt verifierbar bedömning av ursprung och körning utan överinterpretation av enskilda spår.

Typiska användningsområden

Granskning av nedladdade program och filer
Analyser av skadlig programvara och incidenthantering
Kontroll av ursprung och sammanhang vid första start
Utvärdering av säkerhetsvarningar som har ignorerats
Analys av status för kodsignering och notarisering
Korrelation med spår från webbläsare och nedladdningar
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Efter säkerhetskopieringen identifieras relevanta filer och appar och kontrolleras med avseende på befintliga karantän- och säkerhetsmetadata. Kodesignatur, notarisering och integritet utvärderas separat från den rena karantänstatusen. Därefter jämförs möjliga nedladdningskällor och tidsmässiga samband med ytterligare artefakter.

Särskild försiktighet bör iakttas vid negativa uttalanden: information om karantän kan saknas eller vara felaktig, och inte alla smittvägar lämnar identiska spår. Därför dokumenteras endast det som faktiskt kan bevisas utifrån tillgängliga uppgifter.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Gatekeeper och File Quarantine utgör en viktig del av säkerhetsarkitekturen för macOS-appar. Apple beskriver att Gatekeeper kontrollerar nedladdad programvara och kan kräva användarens godkännande innan den öppnas för första gången.

Ur ett forensiskt perspektiv kan detta vara till hjälp när man ska ta reda på var programvaran kom ifrån och hur macOS hanterade den ur säkerhetssynpunkt. Uppgifterna måste dock korreleras med spår från nedladdningar, filer och körning innan man kan dra slutsatser om specifika användaråtgärder.

Vanliga frågor

Vad kontrollerar Gatekeeper?+
När programvara laddas ner kontrollerar macOS, beroende på situationen, bland annat utvecklarens identitet, notarisering och integritet.
Är en notariatsbestyrkning liktydig med att allt är i sin ordning?+
Nej. Det är en säkerhetsfunktion och en del av Apples verifieringskedja, men ersätter inte en fallspecifik forensisk analys av skadlig programvara.
Visar en karantänpost att en fil har körts?+
Nej. Den kan bekräfta en fils ursprung och säkerhetskontext, men utgör inte i sig ett säkert bevis på att den kan köras säkert.
Bevisar avsaknaden av karantänuppgifter att filen skapades lokalt?+
Nej. Avsaknaden av information om karantän gör det inte möjligt att dra en sådan säker slutsats utan ytterligare belägg.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell gatekeeper-, karantän- eller ursprungsanalys av en macOS-fil? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och tekniskt tillförlitlig klassificering.

Kontakta oss nu