IT forenzika · Linux
Forenzní analýza souborového systému XFS – správné vyhodnocení vysoce výkonného souborového systému o velikosti 1 TP až 27 Tn
XFS je souborový systém navržený pro vysoké propustnosti a velké objemy dat, který se často používá jako standard zejména v podnikových distribucích Linuxu, jako je Red Hat a jejich deriváty. Svým způsobem alokace a vedením žurnálu se výrazně liší od souborových systémů založených na ext.
Pro forenzní analýzu je důležité, že systém XFS tradičně nenabízí jednoduchou funkci pro obnovení smazaných souborů a smazané inody mohou být rychleji znovu použity. To vyžaduje vyšetřovací strategii přizpůsobenou architektuře systému XFS.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Vyhodnocujeme struktury metadat specifické pro systém XFS, alokační skupiny a deník a přiřazujeme výsledky ke skutečnému kontextu systému a jeho využití, přičemž zohledňujeme omezenou možnost obnovy smazaného obsahu.
Typické oblasti použití
Takto probíhá forenzní vyšetřování systému XFS
Po zálohování se určí struktura systému XFS včetně alokačních skupin, tabulek inodů a deníku. Vzhledem k tomu, že smazané oblasti inodů lze v systému XFS relativně rychle znovu využít, je při podezření na mazání dat kladen zvláštní důraz na naléhavost zálohování. Získané informace jsou následně porovnány s dalšími systémovými artefakty.
Proč je analýza XFS relevantní z forenzního hlediska?
Systém XFS se používá na mnoha podnikových serverech, které často obsahují data kritická pro chod podniku nebo data týkající se jednotlivých klientů. Správná interpretace struktury systému XFS je předpokladem pro spolehlivé závěry ohledně aktivit souvisejících se soubory a systémem.
Vzhledem k tomu, že se systém XFS liší od systémů založených na ext v chování při mazání a alokaci, může bezmyšlenkovité přenesení předpokladů specifických pro ext snadno vést k nesprávným závěrům. Tyto zvláštnosti jsou proto při každém zkoumání zohledňovány samostatně.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy souborového systému XFS"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza souborového systému Btrfs – správné vyhodnocení struktur typu „copy-on-write“
- Forenzní analýza snímků systému Btrfs – cílená rekonstrukce historických stavů systému
- Forenzní analýza systému ZFS v prostředí Linuxu – vyhodnocení struktur poolů a mechanismů integrity
- Forenzní analýza snímků ZFS – sledovatelná rekonstrukce dřívějších datových sad