IT forenzika · Linux
Forenzní analýza snímků LVM – vyhodnocení historických stavů svazků
Snímky LVM zachycují stav logického svazku v určitém časovém okamžiku a často se vytvářejí před změnami v systému, před operacemi Update nebo před zálohováním. Fungují na principu podobném mechanismu „copy-on-write“.
Jelikož snímek LVM uchovává odděleně pouze datové bloky, které se od jeho vytvoření změnily, je jeho dostupný úložný prostor omezený a po jeho vyčerpání se může stát neplatným. Tuto skutečnost je třeba zohlednit při forenzním posuzování dostupnosti a úplnosti.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Identifikujeme existující snímky LVM nebo ty, na které odkazují metadata, ověřujeme jejich platnost a vyhodnocujeme obsažené historické stavy dat ve srovnání s aktuálním logickým svazkem.
Typické oblasti použití
Takto probíhá analýza snímku LVM
Po zálohování se identifikují existující snímky LVM a zkontroluje se jejich platnost, protože vyčerpaný snímek může být neplatný. Následně se obsažené datové bloky porovnají s aktuálním logickým svazkem, aby se změny přesně zdokumentovaly.
Proč je analýza LVM snapshotů důležitá z forenzního hlediska?
Snímek vytvořený před zásadní změnou systému může zachytit stav bezprostředně před incidentem a poskytnout tak cenný forenzní srovnávací bod.
Vzhledem k tomu, že snímky LVM mohou při omezeném úložném prostoru přestat být platné, není jejich dostupnost zaručena. Skutečná použitelnost se proto v každém jednotlivém případě ověřuje individuálně.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy snímků LVM"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza softwarového RAIDu (mdadm) – správná rekonstrukce svazků
- Forenzní klasifikace šifrování LUKS – správné vyhodnocení šifrovaných datových nosičů v systému Linux
- Forenzní analýza oddílu swap – vyhodnocení obsahu přesunuté pracovní paměti
- Forenzní klasifikace souborových systémů typu tmpfs a založených na RAM – správné vyhodnocení dočasných paměťových oblastí