IT forenzika · Linux

Forenzní analýza virtualizace KVM/QEMU – forenzní vyšetřování virtuálních strojů v systému Linux

KVM ve spojení s QEMU představuje nejrozšířenější nativní virtualizační řešení v systému Linux a umožňuje provozovat plnohodnotné virtuální stroje s vlastními virtuálními disky, které jsou zpravidla uloženy jako soubory.

Nezávazná poptávka

Jak konfigurace virtuálního stroje, tak i jeho virtuální pevné disky a případné snímky představují samostatné předměty forenzního vyšetřování.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zajišťujeme a analyzujeme konfigurace KVM/QEMU, obrazy virtuálních pevných disků a existující snímky a v případě potřeby provádíme kompletní forenzní vyšetřování obsažených virtuálních systémů.

Typické oblasti použití

Forenzní zálohování a analýza virtuálních strojů
Vyšetřování napadených virtualizačních prostředí
Analýza existujících snímků stavu za účelem rekonstrukce historických stavů systému
Zjištění neoprávněně vytvořených virtuálních strojů
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza pomocí KVM/QEMU

Po zálohování konfiguračních souborů a obrazů virtuálních pevných disků se tyto v případě potřeby forenzně připojí a prozkoumají jako samostatný systém. Stávající snímky stavu se samostatně vyhodnocují z hlediska dřívějších stavů systému.

Proč je analýza KVM/QEMU relevantní z forenzního hlediska?

Virtuální stroje mohou být stejně jako fyzické systémy cílem nebo výchozím bodem útoku, přičemž jejich konfigurace a existující snímky stavu mohou poskytnout další forenzní stopy, které u fyzických systémů neexistují.

Zejména neoprávněně vytvořené nebo skryté virtuální stroje na virtualizačním hostiteli mohou naznačovat zneužití infrastruktury a jsou proto cíleně vyhledávány.

Často kladené otázky

Jak se forenzně začleňují obrazy virtuálních pevných disků?+
Prostřednictvím specializovaných metod vkládání s ochranou proti zápisu, které umožňují provést analýzu bez změny původního obrazu.
Mohou snímky stavu systému zcela obnovit předchozí stavy systému?+
V mnoha případech ano, v závislosti na použitém formátu snímku a okamžiku jeho vytvoření.
Je možné provést analýzu virtuálního stroje v reálném čase, když je spuštěný?+
Ano, je to srovnatelné se sběrem dat v reálném čase z fyzického systému, přičemž je třeba zohlednit specifika virtualizace.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy virtualizace KVM/QEMU"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď