IT-forensik · macOS
Forensisk analys av senaste objekt – rekonstruera ledtrådar till senast använda objekt
macOS lagrar information om senast använda objekt i olika system- och applikationssammanhang. Apple dokumenterar uttryckligen hanteringen och uppdateringen av menyn ”Senast använda” för Launch Services. Beroende på macOS-version och applikation kan ytterligare användarspecifika data innehålla information om senast använda applikationer, dokument eller andra resurser.
Inom kriminaltekniken kan sådana spår vara värdefulla vid rekonstruktionen av användaraktiviteter. En post i en struktur för nyligen använda objekt måste dock ses i sitt tekniska sammanhang: den kan tyda på användning, men ersätter inte automatiskt beviset på vem som har öppnat objektet eller vilken konkret åtgärd som utfördes med det.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker befintliga datamängder som rör ”Recent Items” och klassificerar de applikationer, dokument, sökvägar och tidsreferenser som det hänvisas till. Vid detta arbete tar vi hänsyn till versionsberoende skillnader och kontrollerar om de objekt som det hänvisas till fortfarande finns kvar eller om de har lämnat ytterligare spår i filsystemet.
Resultaten korreleras med Launch Services, filmetadata, Spotlight, FSEvents, Unified Logs och applikationsrelaterade artefakter.
Typiska användningsområden
Så här går den kriminaltekniska undersökningen till
Inledningsvis identifieras de strukturer som finns i ”Recent Items” på den forensiska kopian, och relevanta referenser extraheras. Sökvägar, filnamn, programreferenser och tekniskt tillgänglig tidsinformation dokumenteras.
Därefter kontrolleras om de objekt som refereras till finns i det aktuella filsystemet, i ögonblicksbilder eller i andra artefakter. En tillförlitlig slutsats om aktivitet dras endast om det samlade spårmaterialet stöder detta.
Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?
”Senaste objekt” kan utgöra en direkt länk mellan användargränssnittet och filsystemet. De är särskilt användbara när man vill undersöka vilka dokument eller program som kan ha spelat en roll i ett visst arbetssammanhang.
Uppgifterna är dock inte nödvändigtvis fullständiga och kan ändras eller raderas. Därför bör de betraktas som en del av en kedja av bevis och inte som enda bevis.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – macOS-forensik i Köln
Behöver ni en professionell undersökning av spår efter ”Recent Items” och dokumentanvändning? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och spårbar rekonstruktion.
I anslutning till detta ämne
- Forensisk analys av användarkonton i macOS – kartlägga användar- och kontostrukturer
- Forensisk analys av inloggningsartefakter i macOS – rekonstruera inloggnings- och sessionsprocesser
- Forensisk analys av Safari-historiken – rekonstruera webbaktiviteter i macOS
- Forensisk analys av nedladdningar i Safari – undersöka varifrån nedladdade filer kommer