IT-forensik · macOS

Forensisk analys av Wi-Fi-nätverk i macOS – Rekonstruera en Macs nätverksanslutningar

macOS hanterar information om kända och aktuellt använda Wi-Fi-nätverk. Apple ger bland annat användarna möjlighet att visa kända nätverk, redigera deras inställningar och ta bort nätverk från listan. Beroende på macOS-version och systemstatus kan motsvarande konfigurations- och loggspår vara relevanta för en kriminalteknisk undersökning.

Begär en icke-bindande offert

Att ett nätverk är sparat som känt bevisar dock inte att Mac-datorn befann sig på en viss plats vid en viss tidpunkt. Kännedom om nätverket, faktisk anslutning och fysisk plats är tre skilda saker.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker tillgängliga Wi-Fi-konfigurationer och nätverksrelaterade systemartefakter. Kända nätverk, tekniska identifierare, konfigurationsreferenser och tidsrelaterade händelser korreleras – i den mån de finns tillgängliga – med Unified Logs, DHCP-/nätverksspår, platstjänster och andra datakällor.

Lösenord eller nyckelmaterial krävs inte; endast den information som faktiskt är tillgänglig i den bevisvärdigt registrerade datakällan undersöks.

Typiska användningsområden

Rekonstruktion av kända Wi-Fi-nätverk
Undersökning av möjliga nätverksanslutningar
Incidenthantering och nätverksforensik
Korrelation med händelser på anläggningen och i systemet
Granskning av anslutningar till företags- och gästnät
Tidsmässig inordning av nätverksaktiviteter
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Efter att säkerhetskopiorna har skapats görs en inventering av befintliga Wi-Fi- och nätverkskonfigurationer. Relevanta SSID-uppgifter respektive tekniska nätverksuppgifter dokumenteras och jämförs med tillgängliga systemloggar.

För att kunna dra konkreta slutsatser om en anslutning krävs ytterligare tidsrelaterade spår. En känd SSID i sig tolkas varken som bevis på en anslutning eller som ett säkert bevis på en plats.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

Wi-Fi-artefakter kan vara till stor hjälp vid rekonstruktion av nätverks- och platskontexter. De kan till exempel visa att ett nätverk var känt för systemet eller att ytterligare spår tyder på en anslutning.

Räckvidden för sådana påståenden måste dock vara begränsad. SSID-koder är inte unika på global nivå, nätverk kan byta namn eller kopieras, och sparade konfigurationer kan finnas kvar länge efter den senaste användningen.

Vanliga frågor

Kan macOS spara kända Wi-Fi-nätverk?+
Ja. macOS hanterar kända nätverk och erbjuder funktioner för att visa, redigera och glömma sådana nätverk.
Innebär ett sparat SSID att det faktiskt finns en anslutning?+
Nej. För att kunna bevisa en konkret koppling krävs ytterligare tidsrelaterade bevis.
Kan en SSID bekräfta en plats?+
Inte bara det. SSID:er är inte unika och kan förekomma på olika platser eller efterbildas.
Kan Wi-Fi-data kombineras med platsrelaterade artefakter?+
Ja. En korrelation med platsbaserade tjänster och andra oberoende datakällor kan förbättra sammanhanget, men måste utvärderas på ett tekniskt korrekt sätt.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell undersökning av Wi-Fi- och nätverksspår från en Mac? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och en tydlig teknisk analys.

Kontakta oss nu