Forensic Artifacts
- Mac OS Forensics vt
macOS DS_Store
macOS DS_Store
.DS_Store 개념
- Desktop Service Store의 약자로 Apple에서 정의한 파일 포멧
- macOS X 시스템이 폴더에 접근할 때 생성되며, 해당 폴더에 대한 메타데이터를 저장
- Finder로 폴더에 접근하면 자동으로 생성
- 메타데이터는 디렉토리의 특성, 구조 등에 대한 정보를 저장
- .DS_Store는 프로젝트와는 아무런 관련이 없는 파일이며 WindowsOS에 Desktop.ini 파일과 유사
포렌식적 관점
- Spotlight comment 정보 : mac에서는 파일에 원하는 테그를 걸면, 파일탐색기와 같은 기능을 하는 Spotlight에서 빠른 검색이 가능
cmmt영역에서 얻을 수 있음
- 파일의 타임스템프 정보 : 구조체의 modD, moDD 영역에 해당하는 부분인데, 파일의 수정 시간과 관련된 정보 획득 가능
- Finder로 폴더에 접근하면 자동으로 생성
- 메타데이터는 디렉토리의 특성, 구조 등에 대한 정보를 저장
- 해당 디렉토리의 논리적, 물리적 크기 : 구조체의 logS, lg1S, PhyS, ph1S에서 획득 가능
.DS_Store Path
디렉토리 당 .DS_Store 파일 유무 확인
전용 뷰어(Viewer)를 이용한 내부 구조 분석
특정 디렉토리에서 저장 / 접근한 데이터 리스트
최근 실행한 문서에 대해만 실행 시간 확인가능
일반적으로 포렌식 솔루션의 경우 동일 디렉토리에서 실행된 파일은 같은 MAC Time을 부여