Zum Inhalt springen

Leitfäden

Ausführliche Leitfäden zur macOS-Forensik: Artefakte, Speicherorte, Auswertung, SQL und typische Fallstricke.

Leitfäden erscheinen zuerst auf Englisch. Übersetzungen folgen; bis dahin finden Sie hier die englischen Originale.

01 · Sicherung & Triage

Apple Silicon Forensics: What M-Series Macs Change

How Apple Silicon changes Mac forensics: Secure Enclave, always-on storage encryption, Share Disk, boot security policy, SSV and acquisition strategy.

ENLeitfaden lesen

03 · APFS, Snapshots & FSEvents

FSEvents Forensics: The macOS File System Change Log

How the macOS .fseventsd logs record file creation, deletion and rename events, how to parse them, and how to estimate dates without per-record timestamps.

ENLeitfaden lesen

06 · TCC & Schlüsselbund

macOS Keychain Forensics: Concepts and Metadata

Understand macOS keychains for DFIR: login and System keychains, the data protection keychain, iCloud Keychain, metadata value and legal limits.

ENLeitfaden lesen

05 · Ausführung & Persistenz

Investigating launchd Persistence on macOS

Find and analyze macOS persistence: LaunchAgents, LaunchDaemons, launchctl, Background Task Management (sfltool dumpbtm), cron, periodic and profiles.

ENLeitfaden lesen

01 · Sicherung & Triage

macOS Forensic Acquisition: Live vs Dead-Box Triage

How to acquire evidence from a Mac: live vs dead-box, FileVault, Full Disk Access, SIP, order of volatility, and triage with Aftermath, mac_apt and UAC.

ENLeitfaden lesen

06 · TCC & Schlüsselbund

TCC Database Forensics: macOS Privacy Permissions

Analyze macOS TCC.db privacy permissions: access table columns, service names, auth_value meanings, MDM grants, SIP protection and unified log evidence.

ENLeitfaden lesen