Das Apple-Ökosystem verlangt eine native Untersuchungsmethodik
Mac-Forensik lässt sich nicht zuverlässig als bloße Variante einer Windows-Auswertung behandeln. APFS-Container, Volumes und Snapshots, FileVault sowie die Sicherheitsarchitektur von Apple Silicon oder T2-Systemen bestimmen, welche Sicherungswege technisch sinnvoll sind. Der Ausgangszustand, vorhandene Zugangsmittel und mögliche Time-Machine- oder iCloud-Bezüge werden deshalb vor jeder Maßnahme dokumentiert.
Neben Benutzerdateien sind Unified Logs, FSEvents, Spotlight-Metadaten, Plists, Quarantäneinformationen und Launch-Artefakte von besonderer Bedeutung. Diese Quellen können Programmausführungen, Dateiaktivitäten, Anmeldungen, Persistenzmechanismen und sicherheitsrelevante Veränderungen belegen oder zeitlich eingrenzen.

Native Analyse mit plattformgerechten Werkzeugen
Je nach Systemzustand kommen Live-, Triage- oder Image-Akquisitionen zum Einsatz. Für die native Bearbeitung und die kontrollierte Korrelation verwenden wir unter anderem SUMURI RECON, Cellebrite Digital Collector, Cellebrite Inspector, X-Ways Forensics und Belkasoft Evidence Center X. Werkzeuge liefern Ausgangsdaten; die fachliche Bewertung erfolgt immer anhand der zugrunde liegenden Artefakte.

Typische Untersuchungsfelder
- APFS-Volumes, Snapshots, FileVault und Time-Machine-Bezüge
- Unified Logs, FSEvents, Spotlight, Plists und Quarantänedaten
- LaunchAgents, LaunchDaemons, Login-Objekte und Benutzeraktivitäten
- Hinweise auf Schadsoftware, Persistenz oder unbefugte Kontonutzung
- Dokumentierter Bericht mit Herkunft, Befundstärke und Grenzen
Wichtig: Hardwaregebundene Verschlüsselung, fehlende Zugangsmittel oder bereits überschriebene Daten können die Untersuchungstiefe begrenzen. Diese Grenzen werden nicht verschwiegen, sondern im Ergebnis ausdrücklich benannt.
Weitere Informationen zur Leistung
Apple-Systeme mit APFS, FileVault und Apple Silicon erfordern spezialisierte Forensik. QUINTEGO untersucht Macs nativ, sichert verschlüsselte Datenträger nach erfolgter Freigabe und korreliert lokale Spuren mit iCloud und Time Machine. Sind neben dem Mac auch iPhone oder iPad betroffen, ergänzt die Smartphoneforensik die Auswertung; unternehmensweite Vorfälle behandelt die IT-Forensik nach einem Sicherheitsvorfall.
Häufige Fragen
Was ist Mac-Forensik?
Die forensische Untersuchung von Apple-Computern unter macOS, einschließlich APFS, FileVault und Apple Silicon.
Kann man verschlüsselte Macs untersuchen?
Ja, wenn das Passwort oder der Wiederherstellungsschlüssel zur Verfügung gestellt wird.
Welche Artefakte sind besonders relevant?
Spotlight-Indizes, Zeitmaschinen-Snapshots, iCloud-Logs, Browser-Daten, E-Mails und Anwendungsprotokolle.
Regionale Verfügbarkeit
Mac-Forensik führen wir unter anderem in München, Berlin, Hamburg und Frankfurt am Main durch. Eine Übersicht aller Städte und Länder finden Sie unter Einsatzorte. Kontaktieren Sie uns für eine vertrauliche Erstberatung.
