MOBILFORENSIK

APFS – Apples filsystem

Apple File System (APFS) är Apples moderna filsystem och utgör grunden för dagens iPhones, iPads och Mac-datorer. Det har utvecklats för flashminne och erbjuder funktioner som kryptering, ögonblicksbilder och Copy-on-Write. Dessa egenskaper påverkar direkt möjligheterna och begränsningarna vid en IT-forensisk undersökning.

Containrar och volymer
Copy-on-Write för att undvika direkt överskrivning
Ögonblicksbilder för enhetliga tidpunkter
Flerstegskryptering
Integritetsmekanismer
Optimering för SSD- och flashminnen

TEKNISK BAKGRUND

Tekniska grunder

APFS består av behållare som innehåller en eller flera volymer. Dessa delar dynamiskt på det tillgängliga lagringsutrymmet.

Egenskaper av betydelse för kriminaltekniken:

  • Containrar och volymer
  • Copy-on-Write för att undvika direkt överskrivning
  • Ögonblicksbilder för enhetliga tidpunkter
  • Flerstegskryptering
  • Integritetsmekanismer
  • Optimering för SSD- och flashminnen

Denna arkitektur skiljer sig avsevärt från äldre filsystem som HFS+.

VÅRT TILLVÄGAGÅNGSSÄTT

Så här går undersökningen till

En transparent process – från den första förfrågan till överlämnandet av utlåtandet.

1
Inom ramen för en iPhone- eller macOS-forensisk undersökning analyseras APFS-strukturer utifrån den tillgängliga säkerhetskopian. Förutom automatiserade verktyg genomförs en manuell utvärdering av relevanta filsystemartefakter. Resultaten dokumenteras på ett reproducerbart sätt och klassificeras ur teknisk synvinkel.
2
LanCologne utarbetar privata utlåtanden samt utlåtanden för företag och advokater. Våra utlåtanden har redan använts i rättsliga förfaranden. I vissa ärenden har vi fått direkt uppdrag att utarbeta IT-forensiska utlåtanden. På begäran kan anonymiserade eller redigerade referensutlåtanden eller utdrag visas upp.

TYPISKA FRÅGOR

När behövs denna analys?

  • Vad är en APFS-container?
  • Vilken betydelse har volymer?
  • Hur fungerar ögonblicksbilder?
  • Vilken roll spelar Copy-on-Write?
  • Vilka konsekvenser får krypteringen för analysen?

GRÄNSER & SLUTSATS

Vad du bör veta

Inte alla APFS-partitioner ingår i varje säkerhetskopiering. Enhetsmodell, operativsystemversion, kryptering och säkerhetskopieringsmetod avgör vilka data som kan analyseras.

APFS är ett kraftfullt filsystem med ett stort antal säkerhets- och integritetsfunktioner. Inom IT-forensik är en gedigen förståelse för denna arkitektur en förutsättning för en tillförlitlig utvärdering av digitala spår.

KUNDOMDÖMEN

Det här säger våra kunder

4,8 av 5 stjärnor på Trustpilot · 54 omdömen

★★★★★

“Högsta professionalism, snabb handläggning och utmärkt kommunikation. Det som verkade omöjligt blev möjligt. Så här föreställer man sig riktig kundservice – unikt i Tyskland!”

idalein

Verifierad recension på Trustpilot

★★★★★

“Mycket trevlig rådgivning, utmärkt tillgänglighet och kommunikation. Mitt problem löstes fullständigt och de förlorade uppgifterna kunde återställas. Jag är mycket nöjd och naturligtvis lättad!”

Layla Pankratz

Verifierad recension på Trustpilot

★★★★★

“Mitt problem löstes snabbt och professionellt, personalen var alltid vänlig och jag kan fortfarande vända mig till dem om jag har frågor – det är jag mycket tacksam för!”

kvinna från Köln

Verifierad recension på Trustpilot

Begär information nu – kostnadsfri inledande rådgivning

Behöver ni en professionell analys av ett Apple-filsystem eller en iPhone-säkerhetskopia? LanCologne hjälper er med en objektiv IT-forensisk undersökning och tydlig dokumentation.

VANLIGA FRÅGOR

Vanliga frågor

Klicka på en fråga för att se svaret.

Vad är APFS?
Apple File System är Apples nuvarande filsystem.
Vad är snapshots?
De återger filsystemets tillstånd vid en viss tidpunkt.
Vad betyder ”Copy-on-Write”?
Ändrade data sparas på en ny plats innan befintliga data ersätts.
Är APFS krypterat?
APFS stöder moderna krypteringsmekanismer, vars användning beror på enheten och konfigurationen.
Kan APFS undersökas i ett kriminaltekniskt sammanhang?
Ja, förutsatt att nödvändiga uppgifter och tekniska förutsättningar finns.