IT forenzika · Linux

Forenzní analýza souborového systému XFS – správné vyhodnocení vysoce výkonného souborového systému o velikosti 1 TP až 27 Tn

XFS je souborový systém navržený pro vysoké propustnosti a velké objemy dat, který se často používá jako standard zejména v podnikových distribucích Linuxu, jako je Red Hat a jejich deriváty. Svým způsobem alokace a vedením žurnálu se výrazně liší od souborových systémů založených na ext.

Nezávazná poptávka

Pro forenzní analýzu je důležité, že systém XFS tradičně nenabízí jednoduchou funkci pro obnovení smazaných souborů a smazané inody mohou být rychleji znovu použity. To vyžaduje vyšetřovací strategii přizpůsobenou architektuře systému XFS.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Vyhodnocujeme struktury metadat specifické pro systém XFS, alokační skupiny a deník a přiřazujeme výsledky ke skutečnému kontextu systému a jeho využití, přičemž zohledňujeme omezenou možnost obnovy smazaného obsahu.

Typické oblasti použití

Analýza systémů Enterprise Linux a Server
Analýza velkých objemů dat s vysokou zapisovací aktivitou
Posouzení možnosti obnovy smazaných souborů
Rekonstrukce aktivit souvisejících se soubory a systémem
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá forenzní vyšetřování systému XFS

Po zálohování se určí struktura systému XFS včetně alokačních skupin, tabulek inodů a deníku. Vzhledem k tomu, že smazané oblasti inodů lze v systému XFS relativně rychle znovu využít, je při podezření na mazání dat kladen zvláštní důraz na naléhavost zálohování. Získané informace jsou následně porovnány s dalšími systémovými artefakty.

Proč je analýza XFS relevantní z forenzního hlediska?

Systém XFS se používá na mnoha podnikových serverech, které často obsahují data kritická pro chod podniku nebo data týkající se jednotlivých klientů. Správná interpretace struktury systému XFS je předpokladem pro spolehlivé závěry ohledně aktivit souvisejících se soubory a systémem.

Vzhledem k tomu, že se systém XFS liší od systémů založených na ext v chování při mazání a alokaci, může bezmyšlenkovité přenesení předpokladů specifických pro ext snadno vést k nesprávným závěrům. Tyto zvláštnosti jsou proto při každém zkoumání zohledňovány samostatně.

Často kladené otázky

V čem se liší XFS od ext4?+
Systém XFS je navržen pro vysokou propustnost a velké objemy dat a spravuje alokaci a metadata odlišně než systém ext4, mimo jiné pomocí alokačních skupin.
Lze na systému XFS obnovit smazané soubory?+
Pravděpodobnost výskytu je oproti systému ext4 obecně nižší, protože uvolněné oblasti inodů lze znovu využít rychleji. Konečný závěr lze učinit až po provedení diagnostiky.
Používá se XFS často na Servern?+
Ano, zejména v podnikových distribucích Linuxu, jako je Red Hat Enterprise Linux a jejich odvozeniny, je XFS běžně používaným standardním souborovým systémem.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy souborového systému XFS"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď