IT forenzika · Linux
Sparse-Images a forenzní analýza v systému Linux
Sparse-Images jsou obrazy datových nosičů, u nichž nejsou nevyužité oblasti dat fyzicky uloženy, ale jsou pouze logicky označeny, což se využívá zejména u virtuálních datových nosičů a určitých formátů záloh.
U systémů Linux je tento bod obzvláště důležitý, protože se distribuce, verze jádra, architektury paměti a bezpečnostní mechanismy mohou výrazně lišit. Klasický Debian-Server, kontejnerizovaný uzel Kubernetes a vestavěný systém nelze zacházet podle stejného technického schématu. Souborový systém, šifrování, běhové prostředí a aktuální stav systému určují, která data jsou přístupná a která metoda zálohování způsobí co nejméně změn.
Při forenzní práci s takovými obrazy je třeba věnovat zvláštní pozornost správné interpretaci logické struktury, aby se předešlo nesprávnému výkladu ohledně skutečně obsazených a neobsazených datových oblastí.
Proč LanCologne?
Společnost LanCologne neprovádí vyšetřování systémů Linux podle paušálního standardního schématu, ale na základě konkrétní hardwarové, distribuční a bezpečnostní architektury. Naši zaměstnanci disponují desítkami let zkušeností v oblasti informačních technologií a dlouholetou praktickou zkušeností v oblasti IT forenziky. Podporujeme podniky, advokáty, soukromé osoby a pravidelně také soudy a úřady při technickém objasňování digitálních skutečností.
Vyšetřování se zásadně provádí na forenzní kopii, forenzním obrazu nebo na datovém zdroji, který byl zaznamenán technicky rovnocenným způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn, případně jsou technicky nevyhnutelné zásahy transparentně zdokumentovány a materiál je uložen způsobem zajišťujícím důkazní hodnotu.
Náš způsob práce a používané nástroje
Naše vyšetřování nezačíná spuštěním analytického programu, ale sběrem důkazů. Zaznamenávají se údaje o systému, hardwaru, síťovém připojení, viditelném provozním stavu a přítomných periferních zařízeních. Následně se rozhodne, zda musí systém zůstat vypnutý, zda je vhodné provést sběr dat v reálném čase, nebo zda je z odborného hlediska přijatelný offline přístup prostřednictvím forenzního záchranného systému.
V dalším kroku se stanoví strategie zálohování. Rozlišujeme přitom mezi blokově orientovaným mapováním, logickým zálohováním a cíleným tříděním. Volba nezávisí na pohodlí, ale na architektuře úložiště, šifrování, dostupnosti systému a konkrétní otázce důkazní. Tam, kde je to technicky možné, se pracuje v režimu jen pro čtení. Nevyhnutelné změny stavu při živém sběru dat jsou výslovně zaznamenány do protokolu.
Vytvořená záloha je zdokumentována pomocí hashových hodnot. Samotná analýza se neprovádí na originálu, ale na pracovní kopii, respektive na ověřeném důkazním obrazu. Takto lze využívat parsery, vyhledávací procesy nebo vlastní pomocné programy, aniž by docházelo k průběžným změnám původního důkazního materiálu.
Při práci s řídkými obrazy cíleně ověřujeme, které oblasti dat jsou skutečně fyzicky obsazeny, a správným technickým postupem zajišťujeme, aby nedocházelo k nesprávným interpretacím ohledně údajně přítomných či chybějících dat.
Pro čtenáře, který není odborníkem v této oblasti, je přitom obzvláště důležitá jedna věc: forenzní program pravdu automaticky „nenajde". Čte datové struktury a interpretuje je podle známých pravidel. Pokud nová verze jádra nebo distribuce změní formát protokolu nebo datovou strukturu, může parser reagovat neúplně nebo nesprávně. Proto u rozhodujících zjištění ověřujeme, z jakého souboru, databáze nebo struktury souborového systému výsledek pochází a zda stejný stav potvrzuje i druhý technický postup.
To je také důvod, proč používáme několik nástrojů. The Sleuth Kit, respektive Autopsy, dokážou analyzovat souborové systémy Linuxu nativně a s otevřeným zdrojovým kódem; Belkasoft X nabízí odlišný pohled na artefakty a korelace; X-Ways umožňuje velmi podrobné prověřování souborových systémů a surových dat. Pokud se nezávislé analýzy shodují, zvyšuje to spolehlivost výsledků. Pokud se neshodují, je prošetřena příčina a není jednoduše vybrán nejpohodlnější výsledek.
Typické oblasti použití
Takto probíhá forenzní vyšetřování
Systém Linux je nejprve jednoznačně identifikován a zdokumentován fotograficky či písemně. Zaznamenáme, zda je zapnutý či vypnutý, zda je v přihlášeném stavu, uzamčený nebo připojený k externím datovým nosičům či sítím. Tyto informace mohou být později rozhodující.
Určí se distribuce, verze jádra, souborový systém, šifrování a příslušné bezpečnostní mechanismy. Teprve na základě toho lze určit vhodnou metodu sběru dat.
Způsob zálohování se volí tak, aby se na originálu provedlo co nejméně změn. V závislosti na konkrétním případě lze zvážit blokově orientované kopírování pomocí forenzního záchranného systému, živé zachycení běžícího systému nebo cílený výběr jednotlivých adresářů. Každý krok se zaznamenává do protokolu.
Vytvořené obrazy nebo logické zálohy jsou jednoznačně pojmenovány, opatřeny hash hodnotami a ověřeny. Analýza a vyhledávání se následně provádějí na pracovních kopiích.
Nástroje The Sleuth Kit, případně Autopsy, Belkasoft X a X-Ways se kombinují v závislosti na konkrétním úkolu. Důležitý výsledek se pokud možno nečerpá pouze z jednoho zobrazení parseru.
Pokud je nějaký důkazní materiál obzvláště důležitý, neobvyklý nebo je standardním softwarem podporován pouze částečně, provádíme ruční kontrolu surových dat, struktur databází, protokolů či informací o souborovém systému. V případě potřeby využíváme vlastní nástroje.
Na závěr neuvádíme pouze výčet toho, co nástroj zobrazil. Vysvětlujeme, na jakém technickém zdroji se zjištění zakládá, jaký závěr lze vyvodit a kde jsou jeho meze.
Proč je tato oblast vyšetřování relevantní z forenzního hlediska?
Sparse-Images jsou obrazy datových nosičů, u nichž nejsou nevyužité oblasti dat fyzicky uloženy, ale jsou pouze logicky označeny, což se využívá zejména u virtuálních datových nosičů a určitých formátů záloh.
Forenzní hodnota nespočívá pouze v množství nalezených dat, ale v jejich původu a spolehlivosti. Název souboru, časové razítko nebo záznam v protokolu mohou být bez kontextu zavádějící. Proto dokumentujeme, jak mohl artefakt vzniknout, jaká existují alternativní vysvětlení a jaké další stopy nález podporují.
Při forenzní práci s takovými obrazy je třeba věnovat zvláštní pozornost správné interpretaci logické struktury, aby se předešlo nesprávnému výkladu ohledně skutečně obsazených a neobsazených datových oblastí.
Zejména na moderních linuxových systémech může navíc pokus o „klasickou" analýzu datových nosičů narazit na technické limity. Šifrování, kontejnerizace, volatilní paměť a dynamické konfigurace jasně ukazují, proč je odborné zálohování před samotnou analýzou tak důležité. Chyby v této fázi nelze později vždy napravit.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete odborné vyšetřování v oblasti „Sparse-Images a forenzní analýzy v systému Linux"? Společnost LanCologne vám pomůže s bezpečným zajištěním důkazů, vícestupňovým vyhodnocením a srozumitelnou dokumentací. Rozhodující přitom není generovat co nejvíce automatických shod, ale zajistit technicky spolehlivé a ověřitelné důkazy.