IT-forensik · macOS
Säkerställa reproducerbarheten vid en Mac-undersökning
En kriminalteknisk undersökning måste dokumenteras på ett sådant sätt att en annan kvalificerad sakkunnig kan följa de väsentliga stegen och kontrollera de centrala resultaten utifrån samma kopia av bevismaterialet.
När det gäller Apple-datorer är denna punkt särskilt viktig, eftersom hårdvaran och säkerhetsarkitekturen har förändrats avsevärt under de senaste åren. En äldre Intel-iMac, en Intel-Mac med T2 Security Chip och en nyare Mac Studio med Apple Silicon får inte behandlas enligt samma tekniska schema. APFS, Secure Enclave, FileVault och det aktuella systemtillståndet avgör vilka data som är tillgängliga och vilken säkerhetsmetod som orsakar minst förändringar.
Verktygsversioner, hashvärden, tidszoner, filter, söktermer och relevanta bearbetningssteg dokumenteras. Enskilda resultat som inte går att reproducera utvärderas med särskild försiktighet.
Varför LanCologne?
LanCologne undersöker inte Apple-datorer enligt ett generellt standardförfarande, utan utifrån den konkreta hårdvaran och säkerhetsarkitekturen. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och mångårig praktisk erfarenhet av IT-forensik. Vi bistår företag, advokater, privatpersoner samt regelbundet domstolar och myndigheter med teknisk utredning av digitala ärenden.
Undersökningen genomförs i princip på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förvaras oförändrat eller, i de fall där tekniska ingrepp är oundvikliga, dokumenteras på ett transparent sätt och förvaras på ett bevisvärdigt sätt.
Vår arbetsmetod och de verktyg vi använder
Vår undersökning inleds inte med att vi startar ett analysprogram, utan med insamling av bevismaterial. Enhet, modell, serienummer eller inventarienummer, anslutningsstatus, synligt systemtillstånd och befintlig kringutrustning dokumenteras. Därefter avgörs om systemet måste förbli avstängt, om en live-insamling är lämplig eller om en återställnings-, målskivs- eller delad skivmetod är tekniskt försvarbar.
I nästa steg fastställs säkerhetsstrategin. Här skiljer vi mellan blockorienterad avbildning, logisk säkerhetskopiering och målinriktad triage. Valet beror inte på bekvämlighet, utan på hårdvarugeneration, FileVault, APFS-struktur, tillgängligt upplåsningsläge och den konkreta bevisfrågan. Där det är tekniskt möjligt arbetar vi i skrivskyddat läge. Oundvikliga tillståndsförändringar vid live- eller återställningsåtgärder dokumenteras uttryckligen.
Den skapade säkerhetskopian dokumenteras med hashvärden. Själva analysen utförs inte på originalet, utan på en arbetskopia eller en verifierad bevisavbildning. På så sätt kan parsare, sökningar eller egna hjälpprogram användas utan att det ursprungliga bevismaterialet kontinuerligt förändras.
I komplexa fall väljer vi medvetet att inte använda en enda programvara. RECON LAB respektive RECON ITR, Belkasoft X och X-Ways ger olika perspektiv på samma bevismaterial. Om ett relevant artefakt inte täcks fullständigt av standardparsare kompletterar vi undersökningen med specialutvecklade hjälpprogram och skript. Det avgörande är alltid kopplingen till rådata: en egenutvecklad parser är endast forensiskt meningsfull om resultatet är reproducerbart och tekniskt verifierbart.
För en läsare utan fackkunskaper är en sak särskilt viktig: Ett forensiskt program „hittar“ inte automatiskt sanningen. Det läser datastrukturer och tolkar dem enligt kända regler. Om Apple ändrar en databas eller ett metadataformat i en ny version av macOS kan en parser reagera ofullständigt eller felaktigt. Därför kontrollerar vi vid avgörande fynd från vilken fil, databas eller filsystemstruktur resultatet härrör och om en alternativ teknisk metod bekräftar samma sakförhållande.
Det är också anledningen till att vi använder flera verktyg. RECON LAB kan analysera Apple-specifika strukturer direkt i macOS; Belkasoft X erbjuder en annan vy över artefakter och korrelationer; X-Ways möjliggör mycket detaljerade kontroller av filsystem och rådata. Om oberoende utvärderingar stämmer överens ökar detta tillförlitligheten. Om de inte stämmer överens undersöks orsaken, och man väljer inte bara det träff som är enklast.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Apple-enheten identifieras först entydigt och dokumenteras med hjälp av fotografier eller skriftliga anteckningar. Vi noterar om den är påslagen eller avstängd, inloggad, låst eller ansluten till externa lagringsenheter. Denna information kan visa sig vara avgörande senare.
Chipgeneration, macOS-version, APFS-struktur, FileVault och relevanta säkerhetsmekanismer fastställs. Först därefter kan man avgöra vilken insamlingsmetod som är lämplig.
Säkerhetskopieringen väljs så att så lite som möjligt ändras på originalet. RECON ITR kan, beroende på situationen, användas för avbildning eller triagering av moderna Mac-datorer. Andra situationer kräver Apple Recovery, Target Disk Mode för Intel eller Share Disk för Apple Silicon. Varje steg loggas.
Skapade avbildningar eller logiska säkerhetskopior ges unika namn, förses med hashvärden och verifieras. Analys och sökningar utförs därefter på arbetskopior.
RECON LAB, Belkasoft X och X-Ways kombineras beroende på problemställningen. Ett viktigt resultat hämtas om möjligt inte enbart från en enda parservy.
Om ett bevisföremål är särskilt viktigt för bevisningen, ovanligt eller endast delvis stöds av standardprogramvara, granskar vi rådata, databasstrukturer, metadata eller filsysteminformation manuellt. Vid behov använder vi egna verktyg.
I slutet redogör vi inte bara för vad ett verktyg har visat. Vi förklarar vilken teknisk källa som ligger till grund för resultatet, vilka slutsatser som är rimliga och var gränserna går.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
En kriminalteknisk undersökning måste dokumenteras på ett sådant sätt att en annan kvalificerad sakkunnig kan följa de väsentliga stegen och kontrollera de centrala resultaten utifrån samma kopia av bevismaterialet.
Det kriminaltekniska värdet ligger inte enbart i mängden data som hittats, utan i dess ursprung och tillförlitlighet. Ett filnamn, en tidsstämpel eller en databaspost kan vara missvisande utan sammanhang. Därför dokumenterar vi hur ett bevisföremål kan ha uppkommit, vilka alternativa förklaringar som finns och vilka ytterligare spår som stöder fyndet.
Verktygsversioner, hashvärden, tidszoner, filter, söktermer och relevanta bearbetningssteg dokumenteras. Enskilda resultat som inte går att reproducera utvärderas med särskild försiktighet.
Särskilt på moderna Mac-datorer kan dessutom ett försök till en „klassisk“ dataanalys misslyckas på grund av tekniska begränsningar. Hårdvarubaserad kryptering, Secure Enclave, FileVault och APFS visar tydligt varför det är så viktigt att göra en korrekt säkerhetskopia innan den egentliga analysen påbörjas. Fel i detta skede kan inte alltid åtgärdas i efterhand.
Vanliga frågor
Vad bör man beakta ur ett kriminaltekniskt perspektiv när det gäller att „säkerställa reproducerbarheten vid en Mac-undersökning“?
Hur går en sådan kriminalteknisk undersökning till i praktiken?
Vilken bevisvärde har resultaten inom detta område ur ett kriminaltekniskt perspektiv?
Framställs antaganden som säkra resultat vid en sådan undersökning?
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell utredning om „Att säkerställa reproducerbarheten i en Mac-utredning“? LanCologne hjälper er med bevisvärd säkring, utvärdering i flera steg och spårbar dokumentation. Det avgörande är inte att generera så många automatiska träffar som möjligt, utan att säkra tekniskt hållbara och verifierbara bevis.