Zum Hauptinhalt
Von unten geöffnetes Notebook mit sichtbarem SSD-Modul auf einer ArbeitsmatteKI-generiert

Leistung

Mac-Forensik unter macOS

Macs unterscheiden sich in mehreren Punkten grundlegend von Windows-Systemen: signierte und schreibgeschützte Systemvolumes, APFS mit Snapshots und Klonen, standardmäßig aktive Laufwerksverschlüsselung und ein eigenes Protokollformat. Wer diese Eigenheiten ignoriert, sichert entweder zu wenig oder verändert den Datenbestand.

Kurz erklärt: Mac-Forensik

Untersucht werden APFS-Snapshots, Unified Logs, Spotlight-Metadaten, Property-List-Dateien sowie Kopplungen zu iPhones und iCloud-Synchronisationen. Die macOS-Forensik dient dazu, frühere Systemzustände zu rekonstruieren und eine klare Fragestellung anhand technisch zugänglicher Daten zu beantworten. Grenzen bestehen bei aktivem FileVault ohne Kennwort oder Wiederherstellungsschlüssel sowie bei zyklisch überschriebenen Protokollen. Auswertungen erfolgen an gesicherten Kopien in den Untersuchungsräumen in Krefeld und münden in ein dokumentiertes Gutachten.

Sicherung bei Apple Silicon

Auf Rechnern mit Apple Silicon liegt der Speicher fest verlötet und ist an den Secure Enclave-Prozessor gebunden. Ein einfacher Ausbau der SSD führt zu nichts. Gesichert wird deshalb über kontrollierte Startmodi mit administrativer Anmeldung oder über einen Zielmodus, jeweils mit dokumentiertem Vorgehen.

Ist FileVault aktiv, wird für die Sicherung ein Kennwort, ein Wiederherstellungsschlüssel oder eine hinterlegte Verwaltungsinformation benötigt. Fehlen diese, bleibt der Datenträger verschlüsselt und unlesbar; daran ändert auch zusätzlicher Aufwand nichts.

Auswertungsschwerpunkte

  • APFS-Snapshots und Time-Machine-Sicherungen als Blick auf frühere Systemzustände
  • Unified Logs mit Hinweisen zu Prozessstarts, Anmeldungen und Gerätekopplungen
  • Spotlight-Metadaten mit Angaben zu Herkunft und früheren Speicherorten von Dateien
  • Quarantäneinformationen zu heruntergeladenen Dateien einschließlich Bezugsquelle
  • Property-List-Dateien und Anwendungsdatenbanken zu Nutzung und Einstellungen
  • Kopplungen zu iPhones und iPads sowie Verläufe aus iCloud-Synchronisation
Arbeitsplatz mit Mac-Rechner, Tastatur und Maus in ruhiger Umgebung

Ein praktischer Vorteil

Snapshots sind bei APFS-Systemen häufig die ergiebigste Quelle. Sie enthalten den Zustand des Dateisystems zu einem früheren Zeitpunkt und ermöglichen den Vergleich, welche Dateien zwischen zwei Momenten hinzugekommen, verändert oder entfernt wurden. Ob ein passender Snapshot vorliegt, hängt allerdings von der Konfiguration des Systems ab.

Technische Grenzen

  • Ohne Kennwort oder Wiederherstellungsschlüssel bleibt ein FileVault-Volume unlesbar.
  • Unified Logs werden zyklisch überschrieben; ältere Zeiträume fehlen häufig.
  • Die Systempartition ist signiert; Änderungen daran wären erkennbar, ihre Auswertung liefert aber selten Nutzerspuren.
  • iCloud-Inhalte liegen serverseitig und werden nur mit Berechtigung und Zugang einbezogen.

Untersuchungsort

Die Untersuchung kann in den festen Untersuchungsräumen von AQON INTELLIGENCE in Krefeld, nach vorheriger Abstimmung in München oder beim Auftraggeber durchgeführt werden. Vorab wird geprüft, welcher Untersuchungsort fachlich geeignet ist und ob dort die erforderlichen technischen, organisatorischen und datenschutzrechtlichen Voraussetzungen erfüllt sind.

Umgang mit Daten

Die Verarbeitung erfolgt zweckgebunden nach den anwendbaren Datenschutzvorgaben und bleibt auf den vereinbarten Untersuchungsauftrag begrenzt. Datenträger und Geräte werden kontrolliert behandelt, Sicherungs- und Bearbeitungsschritte samt Werkzeugversionen dokumentiert. Nach Abschluss werden Kopien gelöscht oder entsprechend Auftrag und rechtlichen Vorgaben zurückgegeben.

Sie möchten den Untersuchungsumfang für Ihren Fall vorab klären? Schildern Sie uns kurz die Ausgangslage – wir melden uns zur fachlichen Einordnung.

Direkt zum Kontaktformular

HÄUFIGE FRAGEN

Häufige Fragen zu Mac-Forensik

Eingesetzte Technik

Systeme, die dabei zum Einsatz kommen

Weiterführend

Untersuchungen, die häufig zusammengehören

Diese Leistung wird überregional erbracht. Unternehmenssitz und feste Untersuchungsräume befinden sich am Standort Krefeld; Anfragen aus weiteren Regionen ordnet die Übersicht der Einsatzorte ein. Für ein erstes Gespräch kann direkt ein Termin vereinbart werden.

Kontakt

Vertraulich Kontakt aufnehmen

Schildern Sie uns kurz, welches Gerät, System oder Ereignis untersucht werden soll. Wir melden uns zur fachlichen Einordnung und besprechen das weitere Vorgehen.

Erreichbarkeit
Montag bis Freitag, 9 bis 19 Uhr

Mit * gekennzeichnete Felder sind Pflichtfelder.

Bitte mit Vorwahl angeben, beispielsweise 030 12345678 oder +49 30 12345678. Leerzeichen und Bindestriche sind erlaubt.

Vorausgewählt: Mac-Forensik

Die Angabe dient der regionalen Einordnung Ihrer Anfrage.

Kontaktart

Bitte beschreiben Sie Ihr Anliegen zunächst ohne Passwörter, Zugangsdaten oder sensible Beweisinhalte. Die geeignete Übergabe von Geräten und Daten stimmen wir gesondert mit Ihnen ab.

Bitte beschreiben Sie Ihr Anliegen mit mindestens 20 Zeichen. Maximal 4.000 Zeichen.