IT-forensik · macOS

Forensisk analys av XProtect – en teknisk bedömning av Apples inbyggda skydd mot skadlig programvara

XProtect är en del av den skyddsarkitektur mot skadlig programvara som är integrerad i macOS. Apple beskriver flera skyddsnivåer: Gatekeeper och notarisering ska förhindra att oönskad programvara körs för första gången, medan XProtect kan upptäcka och blockera känd skadlig programvara och i vissa fall även stödja åtgärder för att rensa bort skadlig programvara som redan har körts.

Begär en icke-bindande offert

Vid en forensisk undersökning är XProtect framför allt relevant som en del av det övergripande säkerhetssammanhanget. Ett XProtect-relaterat fynd kan ge en viktig ledtråd om känd skadlig programvara eller en skyddsåtgärd. Omvänt innebär avsaknaden av ett sådant fynd inte att ett system var fritt från skadlig programvara.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker XProtect-relaterade fynd och systemspår i samband med misstänkta filer, processer och persistensmekanismer. Vid detta betraktas inte befintlig information isolerat, utan korreleras med hashvärden, kodsigneringsdata, Gatekeeper- och karantänkontext, Unified Logs samt ytterligare malware-artefakter.

Bedömningen gör en tydlig åtskillnad mellan en skyddsmekanism, ett upptäckt hot och faktiska bevis på att ett angrepp har genomförts framgångsrikt eller att systemet har komprometterats. I de fall där XProtect inte möjliggör någon tillförlitlig slutsats dokumenteras denna gräns uttryckligen.

Typiska användningsområden

Utredningar av skadlig programvara och incidenthantering
Bedömning av upptäckt eller blockerad skadlig programvara
Samband med Gatekeeper och notarisering
Undersökning av misstänkta filer och processer
Undersökning av persistensmekanismer
Rekonstruktion av säkerhetsrelaterade händelser
Rättsliga och utomrättsliga utlåtanden

Så här går den kriminaltekniska undersökningen till

Efter att bevisen har säkrats registreras misstänkta filer, processer och relevanta säkerhetsartefakter. XProtect-relaterad information jämförs tidsmässigt och tekniskt med andra spår. Därvid kontrolleras om ett fynd endast dokumenterar en detektering eller blockering, eller om ytterligare artefakter styrker att en faktisk körning har ägt rum.

Analysen tar hänsyn till att Apples skyddsmekanismer och signaturer uppdateras. Uttalandena avser därför alltid det undersökta systemets aktuella tillstånd och de artefakter som faktiskt finns där.

Varför är detta undersökningsområde relevant ur kriminalteknisk synvinkel?

XProtect är relevant ur ett forensiskt perspektiv eftersom det ingår direkt i macOS:s inbyggda skydd mot skadlig programvara. Apple beskriver XProtect inte bara som en blockeringsmekanism, utan också som en del av åtgärderna mot skadlig programvara som redan har körts.

Att det saknas en XProtect-indikation är dock inte ett bevis på att det inte förekommer något. Ny, okänd, modifierad eller på annat sätt oupptäckt skadlig programvara kan förekomma utanför ramen för ett konkret XProtect-resultat. En fullständig undersökning av skadlig programvara kräver därför ytterligare artefakter och analysmetoder.

Vanliga frågor

Vad är XProtect?+
XProtect är en del av det skydd mot skadlig programvara som är inbyggt i macOS och används bland annat för att upptäcka och blockera känd skadlig programvara.
Kan XProtect hantera skadlig programvara som redan har körts?+
Apple beskriver även XProtect som en del av åtgärderna för att åtgärda skadlig programvara som redan har körts.
Innebär en träff i XProtect att en infektion har skett?+
Inte automatiskt. En träff kan också vara ett tecken på en lyckad blockering. Den exakta händelseförloppet måste utredas med hjälp av ytterligare spår.
Innebär det faktum att XProtect inte hittade något att det inte fanns något skadligt program?+
Nej. Att inga träffar hittades är inte ett tillförlitligt bevis på att systemet inte har komprometterats.

LanCologne – macOS-forensik i Köln

Behöver ni en professionell undersökning av misstänkt skadlig programvara på en Mac? LanCologne hjälper er med att säkerhetskopiera bevis på ett rättsligt godtagbart sätt och genomföra en spårbar utvärdering av XProtect-data och andra säkerhetsrelaterade uppgifter.

Kontakta oss nu