IT-forensik · macOS
Forensisk analys av gatekeepers och karantän – utvärdering av programvarans ursprung och funktion
Gatekeeper är en central säkerhetsmekanism i macOS. När det gäller programvara från internet kontrollerar macOS, beroende på källa och systemkonfiguration, bland annat Developer ID-signatur, notarisering och integritet. Apple beskriver dessutom att Gatekeeper begär användarens godkännande innan nedladdad programvara öppnas för första gången och spårar ursprunget för filer som skapas av den nedladdade programvaran.
Inom kriminaltekniken kan information om gatekeepers och karantän ge viktiga ledtrådar om ursprunget och hanteringen av nedladdade program eller filer. Den utgör dock inte en fullständig logg över nedladdningar eller körningar. Att information om karantän saknas bevisar inte att en fil aldrig har hämtats från internet eller aldrig har körts.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker befintlig information om karantän och Gatekeeper i samband med de berörda filerna och applikationerna. Vid detta beaktas bland annat utökade filattribut, status för kodsignering och notarisering, filmetadata, applikationsstruktur samt andra tillgängliga spår i systemet.
Vid misstänkt programvara görs en korrelation med Unified Logs, start- och persistensmekanismer, XProtect-kontext samt webbläsar- och nedladdningsartefakter, i den mån dessa finns tillgängliga i det konkreta fallet. Målet är en tekniskt verifierbar bedömning av ursprung och körning utan överinterpretation av enskilda spår.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter säkerhetskopieringen identifieras relevanta filer och appar och kontrolleras med avseende på befintliga karantän- och säkerhetsmetadata. Kodesignatur, notarisering och integritet utvärderas separat från den rena karantänstatusen. Därefter jämförs möjliga nedladdningskällor och tidsmässiga samband med ytterligare artefakter.
Särskild försiktighet bör iakttas vid negativa uttalanden: information om karantän kan saknas eller vara felaktig, och inte alla smittvägar lämnar identiska spår. Därför dokumenteras endast det som faktiskt kan bevisas utifrån tillgängliga uppgifter.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Gatekeeper och File Quarantine utgör en viktig del av säkerhetsarkitekturen för macOS-appar. Apple beskriver att Gatekeeper kontrollerar nedladdad programvara och kan kräva användarens godkännande innan den öppnas för första gången.
Ur ett forensiskt perspektiv kan detta vara till hjälp när man ska ta reda på var programvaran kom ifrån och hur macOS hanterade den ur säkerhetssynpunkt. Uppgifterna måste dock korreleras med spår från nedladdningar, filer och körning innan man kan dra slutsatser om specifika användaråtgärder.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell gatekeeper-, karantän- eller ursprungsanalys av en macOS-fil? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och tekniskt tillförlitlig klassificering.
I anslutning till detta ämne
- Forensisk analys av XProtect – en teknisk bedömning av Apples inbyggda skydd mot skadlig programvara
- Forensisk analys av integritetsbehörigheter i macOS – Utvärdering av appars åtkomst till skyddade resurser
- Forensisk analys av Launch Services – Utvärdering av app- och dokumentkopplingar i macOS
- Forensisk analys av macOS-kraschrapporter – undersökning av processkrascher och diagnostisk information