IT-forensik · macOS
Forensisk analys av Wi-Fi-nätverk i macOS – Rekonstruera en Macs nätverksanslutningar
macOS hanterar information om kända och aktuellt använda Wi-Fi-nätverk. Apple ger bland annat användarna möjlighet att visa kända nätverk, redigera deras inställningar och ta bort nätverk från listan. Beroende på macOS-version och systemstatus kan motsvarande konfigurations- och loggspår vara relevanta för en kriminalteknisk undersökning.
Att ett nätverk är sparat som känt bevisar dock inte att Mac-datorn befann sig på en viss plats vid en viss tidpunkt. Kännedom om nätverket, faktisk anslutning och fysisk plats är tre skilda saker.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker tillgängliga Wi-Fi-konfigurationer och nätverksrelaterade systemartefakter. Kända nätverk, tekniska identifierare, konfigurationsreferenser och tidsrelaterade händelser korreleras – i den mån de finns tillgängliga – med Unified Logs, DHCP-/nätverksspår, platstjänster och andra datakällor.
Lösenord eller nyckelmaterial krävs inte; endast den information som faktiskt är tillgänglig i den bevisvärdigt registrerade datakällan undersöks.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Efter att säkerhetskopiorna har skapats görs en inventering av befintliga Wi-Fi- och nätverkskonfigurationer. Relevanta SSID-uppgifter respektive tekniska nätverksuppgifter dokumenteras och jämförs med tillgängliga systemloggar.
För att kunna dra konkreta slutsatser om en anslutning krävs ytterligare tidsrelaterade spår. En känd SSID i sig tolkas varken som bevis på en anslutning eller som ett säkert bevis på en plats.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
Wi-Fi-artefakter kan vara till stor hjälp vid rekonstruktion av nätverks- och platskontexter. De kan till exempel visa att ett nätverk var känt för systemet eller att ytterligare spår tyder på en anslutning.
Räckvidden för sådana påståenden måste dock vara begränsad. SSID-koder är inte unika på global nivå, nätverk kan byta namn eller kopieras, och sparade konfigurationer kan finnas kvar länge efter den senaste användningen.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell undersökning av Wi-Fi- och nätverksspår från en Mac? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och en tydlig teknisk analys.