IT-forensik · macOS

Forensisk analys av senaste objekt – rekonstruera ledtrådar till senast använda objekt

macOS lagrar information om senast använda objekt i olika system- och applikationssammanhang. Apple dokumenterar uttryckligen hanteringen och uppdateringen av menyn ”Senast använda” för Launch Services. Beroende på macOS-version och applikation kan ytterligare användarspecifika data innehålla information om senast använda applikationer, dokument eller andra resurser.

Begär en icke-bindande offert

Inom kriminaltekniken kan sådana spår vara värdefulla vid rekonstruktionen av användaraktiviteter. En post i en struktur för nyligen använda objekt måste dock ses i sitt tekniska sammanhang: den kan tyda på användning, men ersätter inte automatiskt beviset på vem som har öppnat objektet eller vilken konkret åtgärd som utfördes med det.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker befintliga datamängder som rör ”Recent Items” och klassificerar de applikationer, dokument, sökvägar och tidsreferenser som det hänvisas till. Vid detta arbete tar vi hänsyn till versionsberoende skillnader och kontrollerar om de objekt som det hänvisas till fortfarande finns kvar eller om de har lämnat ytterligare spår i filsystemet.

Resultaten korreleras med Launch Services, filmetadata, Spotlight, FSEvents, Unified Logs och applikationsrelaterade artefakter.

Typiska användningsområden

Återställning av senast använda dokument
Undersökning av samband mellan appanvändning och beteenden
Analys av användaraktiviteter
Utredningar av dokument- och datautflöden
Korrelation med filsystemets tidslinjer
Kontroll av raderade eller flyttade objekt
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Inledningsvis identifieras de strukturer som finns i ”Recent Items” på den forensiska kopian, och relevanta referenser extraheras. Sökvägar, filnamn, programreferenser och tekniskt tillgänglig tidsinformation dokumenteras.

Därefter kontrolleras om de objekt som refereras till finns i det aktuella filsystemet, i ögonblicksbilder eller i andra artefakter. En tillförlitlig slutsats om aktivitet dras endast om det samlade spårmaterialet stöder detta.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

”Senaste objekt” kan utgöra en direkt länk mellan användargränssnittet och filsystemet. De är särskilt användbara när man vill undersöka vilka dokument eller program som kan ha spelat en roll i ett visst arbetssammanhang.

Uppgifterna är dock inte nödvändigtvis fullständiga och kan ändras eller raderas. Därför bör de betraktas som en del av en kedja av bevis och inte som enda bevis.

Vanliga frågor

Vad är ”Senaste objekt”?+
Med detta avses system- eller applikationsinformation om de senast använda objekten, såsom appar eller dokument.
Hanterar Launch Services de senaste objekten?+
Apple beskriver att Launch Services kan hantera och uppdatera innehållet i menyn ”Senaste objekt”.
Visar en post i ”Senaste objekt” vem som har öppnat ett dokument?+
Inte enbart. Användarkontexten och den faktiska handlingen måste bedömas utifrån ytterligare ledtrådar.
Kan poster peka på filer som inte längre finns?+
Det är möjligt. För att avgöra om ett sådant fynd är tillförlitligt måste det jämföras med filsystemet och andra bevis.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell undersökning av spår efter ”Recent Items” och dokumentanvändning? LanCologne hjälper er med rättsligt hållbar säkerhetskopiering och spårbar rekonstruktion.

Kontakta oss nu