IT forenzika · Linux
Forenzní analýza koše – Obnova údajně smazaných souborů v systému Linux
Grafická prostředí pro Linux obvykle implementují mechanismus koše podle běžně používané specifikace, při kterém jsou smazané soubory nejprve přesunuty do skrytého adresáře, místo aby byly okamžitě odstraněny.
Kromě samotného souboru se při tom obvykle ukládají také metadata, jako je původní umístění a čas smazání, do samostatných informačních souborů, což umožňuje obzvláště přesnou forenzní rekonstrukci.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Systematicky analyzujeme mechanismus koše v systému Linux, extrahujeme soubory, které se v něm nacházejí, včetně příslušných metadat, a na jejich základě rekonstruujeme původní umístění a čas smazání.
Typické oblasti použití
Takto probíhá analýza odpadu
Po zálohování se identifikují příslušné adresáře koše a extrahuje se jejich obsah včetně souvisejících souborů s metadaty. K jednotlivým souborům se přiřadí původní umístění a čas smazání, které se následně zdokumentují.
Proč je analýza odpadních dat relevantní z forenzního hlediska?
Na rozdíl od klasického, definitivního smazání poskytuje mechanismus koše často nejen samotný soubor, ale i přesné metadata o čase smazání a původu, což výrazně usnadňuje forenzní dokazování.
Jelikož se koš obvykle odstraní až po ručním vyprázdnění, lze soubory v něm obsažené zcela obnovit i dlouhou dobu po jejich skutečném smazání.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy koše"? Společnost LanCologne vám pomůže s zajištěním digitálních důkazů způsobem, který obstojí před soudem, a s transparentním vyhodnocením relevantních artefaktů v systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza artefaktů z pracovního prostředí GNOME – využití pracovního prostředí jako zdroje forenzních stop
- Forenzní analýza historie prohlížeče v systému Linux – rekonstrukce využívání webu uživateli systému Linux
- Forenzní analýza profilů Thunderbirdu – vyhodnocení dat e-mailového klienta v systému Linux