IT forenzika · Linux

Sparse-Images a forenzní analýza v systému Linux

Sparse-Images jsou obrazy datových nosičů, u nichž nejsou nevyužité oblasti dat fyzicky uloženy, ale jsou pouze logicky označeny, což se využívá zejména u virtuálních datových nosičů a určitých formátů záloh.

Nezávazná poptávka

U systémů Linux je tento bod obzvláště důležitý, protože se distribuce, verze jádra, architektury paměti a bezpečnostní mechanismy mohou výrazně lišit. Klasický Debian-Server, kontejnerizovaný uzel Kubernetes a vestavěný systém nelze zacházet podle stejného technického schématu. Souborový systém, šifrování, běhové prostředí a aktuální stav systému určují, která data jsou přístupná a která metoda zálohování způsobí co nejméně změn.

Při forenzní práci s takovými obrazy je třeba věnovat zvláštní pozornost správné interpretaci logické struktury, aby se předešlo nesprávnému výkladu ohledně skutečně obsazených a neobsazených datových oblastí.

Proč LanCologne?

Společnost LanCologne neprovádí vyšetřování systémů Linux podle paušálního standardního schématu, ale na základě konkrétní hardwarové, distribuční a bezpečnostní architektury. Naši zaměstnanci disponují desítkami let zkušeností v oblasti informačních technologií a dlouholetou praktickou zkušeností v oblasti IT forenziky. Podporujeme podniky, advokáty, soukromé osoby a pravidelně také soudy a úřady při technickém objasňování digitálních skutečností.

Vyšetřování se zásadně provádí na forenzní kopii, forenzním obrazu nebo na datovém zdroji, který byl zaznamenán technicky rovnocenným způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn, případně jsou technicky nevyhnutelné zásahy transparentně zdokumentovány a materiál je uložen způsobem zajišťujícím důkazní hodnotu.

Náš způsob práce a používané nástroje

Naše vyšetřování nezačíná spuštěním analytického programu, ale sběrem důkazů. Zaznamenávají se údaje o systému, hardwaru, síťovém připojení, viditelném provozním stavu a přítomných periferních zařízeních. Následně se rozhodne, zda musí systém zůstat vypnutý, zda je vhodné provést sběr dat v reálném čase, nebo zda je z odborného hlediska přijatelný offline přístup prostřednictvím forenzního záchranného systému.

V dalším kroku se stanoví strategie zálohování. Rozlišujeme přitom mezi blokově orientovaným mapováním, logickým zálohováním a cíleným tříděním. Volba nezávisí na pohodlí, ale na architektuře úložiště, šifrování, dostupnosti systému a konkrétní otázce důkazní. Tam, kde je to technicky možné, se pracuje v režimu jen pro čtení. Nevyhnutelné změny stavu při živém sběru dat jsou výslovně zaznamenány do protokolu.

Vytvořená záloha je zdokumentována pomocí hashových hodnot. Samotná analýza se neprovádí na originálu, ale na pracovní kopii, respektive na ověřeném důkazním obrazu. Takto lze využívat parsery, vyhledávací procesy nebo vlastní pomocné programy, aniž by docházelo k průběžným změnám původního důkazního materiálu.

Při práci s řídkými obrazy cíleně ověřujeme, které oblasti dat jsou skutečně fyzicky obsazeny, a správným technickým postupem zajišťujeme, aby nedocházelo k nesprávným interpretacím ohledně údajně přítomných či chybějících dat.

Pro čtenáře, který není odborníkem v této oblasti, je přitom obzvláště důležitá jedna věc: forenzní program pravdu automaticky „nenajde". Čte datové struktury a interpretuje je podle známých pravidel. Pokud nová verze jádra nebo distribuce změní formát protokolu nebo datovou strukturu, může parser reagovat neúplně nebo nesprávně. Proto u rozhodujících zjištění ověřujeme, z jakého souboru, databáze nebo struktury souborového systému výsledek pochází a zda stejný stav potvrzuje i druhý technický postup.

To je také důvod, proč používáme několik nástrojů. The Sleuth Kit, respektive Autopsy, dokážou analyzovat souborové systémy Linuxu nativně a s otevřeným zdrojovým kódem; Belkasoft X nabízí odlišný pohled na artefakty a korelace; X-Ways umožňuje velmi podrobné prověřování souborových systémů a surových dat. Pokud se nezávislé analýzy shodují, zvyšuje to spolehlivost výsledků. Pokud se neshodují, je prošetřena příčina a není jednoduše vybrán nejpohodlnější výsledek.

Typické oblasti použití

Soudní a mimosoudní posudky
Zajištění důkazů u modelů Linux-Servern, -Workstations a vestavěných systémů
Analýza různých distribucí Linuxu a verzí jádra
Reakce na incidenty a vyšetřování malwaru
Analýza artefaktů souborového systému, uživatelů, aplikací a systému
Rekonstrukce aktivit souvisejících se soubory, uživateli a sítí
Kontrola výsledků automatického parsování
Analýza smazaných, historických nebo pouze nepřímo viditelných stop
Dokumentace pro soudy, advokáty, podniky a úřady

Takto probíhá forenzní vyšetřování

1Zaznamenání důkazních prostředků a dokumentace stavu

Systém Linux je nejprve jednoznačně identifikován a zdokumentován fotograficky či písemně. Zaznamenáme, zda je zapnutý či vypnutý, zda je v přihlášeném stavu, uzamčený nebo připojený k externím datovým nosičům či sítím. Tyto informace mohou být později rozhodující.

2Technické zařazení

Určí se distribuce, verze jádra, souborový systém, šifrování a příslušné bezpečnostní mechanismy. Teprve na základě toho lze určit vhodnou metodu sběru dat.

3Zabezpečení s důkazní hodnotou

Způsob zálohování se volí tak, aby se na originálu provedlo co nejméně změn. V závislosti na konkrétním případě lze zvážit blokově orientované kopírování pomocí forenzního záchranného systému, živé zachycení běžícího systému nebo cílený výběr jednotlivých adresářů. Každý krok se zaznamenává do protokolu.

4Kontrola integrity

Vytvořené obrazy nebo logické zálohy jsou jednoznačně pojmenovány, opatřeny hash hodnotami a ověřeny. Analýza a vyhledávání se následně provádějí na pracovních kopiích.

5Vícestupňová analýza

Nástroje The Sleuth Kit, případně Autopsy, Belkasoft X a X-Ways se kombinují v závislosti na konkrétním úkolu. Důležitý výsledek se pokud možno nečerpá pouze z jednoho zobrazení parseru.

6Ruční ověření

Pokud je nějaký důkazní materiál obzvláště důležitý, neobvyklý nebo je standardním softwarem podporován pouze částečně, provádíme ruční kontrolu surových dat, struktur databází, protokolů či informací o souborovém systému. V případě potřeby využíváme vlastní nástroje.

7Zpráva a odkaz na důkaz

Na závěr neuvádíme pouze výčet toho, co nástroj zobrazil. Vysvětlujeme, na jakém technickém zdroji se zjištění zakládá, jaký závěr lze vyvodit a kde jsou jeho meze.

Proč je tato oblast vyšetřování relevantní z forenzního hlediska?

Sparse-Images jsou obrazy datových nosičů, u nichž nejsou nevyužité oblasti dat fyzicky uloženy, ale jsou pouze logicky označeny, což se využívá zejména u virtuálních datových nosičů a určitých formátů záloh.

Forenzní hodnota nespočívá pouze v množství nalezených dat, ale v jejich původu a spolehlivosti. Název souboru, časové razítko nebo záznam v protokolu mohou být bez kontextu zavádějící. Proto dokumentujeme, jak mohl artefakt vzniknout, jaká existují alternativní vysvětlení a jaké další stopy nález podporují.

Při forenzní práci s takovými obrazy je třeba věnovat zvláštní pozornost správné interpretaci logické struktury, aby se předešlo nesprávnému výkladu ohledně skutečně obsazených a neobsazených datových oblastí.

Zejména na moderních linuxových systémech může navíc pokus o „klasickou" analýzu datových nosičů narazit na technické limity. Šifrování, kontejnerizace, volatilní paměť a dynamické konfigurace jasně ukazují, proč je odborné zálohování před samotnou analýzou tak důležité. Chyby v této fázi nelze později vždy napravit.

Často kladené otázky

Proč používáte více forenzních programů?+
Protože žádný jednotlivý program nedokáže zcela pokrýt všechny distribuce Linuxu, všechny artefakty a všechny specifické konfigurace. Několik nezávislých způsobů vyhodnocení pomáhá ověřit důležité výsledky a odhalit chyby parseru.
Jakou roli hrají The Sleuth Kit a Autopsy?+
The Sleuth Kit je knihovna s otevřeným zdrojovým kódem určená k analýze souborových systémů a analýze na nízké úrovni, která nativně podporuje souborové systémy typické pro Linux, jako jsou ext4, XFS a Btrfs. Autopsy na ní staví a poskytuje strukturované rozhraní pro zpracování případů, časové osy a zprávy.
Proč navíc Belkasoft X a X-Ways?+
Belkasoft X nabízí rozsáhlé funkce pro analýzu artefaktů, vyhledávání a časovou osu s podporou souborových systémů Linux/Unix. X-Ways umožňuje velmi podrobnou analýzu souborového systému a surových dat. Oba nástroje mohou poskytnout důležité kontrolní údaje.
Jak fungují nástroje, které jste sami vyvinuli?+
Využívají se cíleně v případech, kdy standardní software nedokáže zcela zpracovat určitý specifický artefakt nebo je zapotřebí dodatečná validace. Přitom se surová data kontrolovaně načtou a jejich zpracování se zdokumentuje tak, aby výsledek zůstal technicky dohledatelný.
Proč neprovedete analýzu přímo z originálu?+
Protože vyšetřovací software, operační systémy a ovladače souborových systémů mohou data měnit. Samotná analýza se proto zásadně provádí na ověřené forenzní kopii nebo na odpovídajícím způsobem zabezpečeném souboru dat.
Může být výsledek analýzy pomocí nástroje u soudu nesprávný?+
Automatický nález může být chybný nebo zavádějící. Proto rozlišujeme mezi výstupem nástroje a forenzně ověřeným nálezem. Zejména nálezy, které mají důkazní význam, jsou porovnávány s podkladovými daty.
Je vždy možné provést obnovu dat nebo úplnou rekonstrukci artefaktu?+
Ne. Šifrování, funkce SSD-TRIM, přepsaná paměť, poškozené souborové systémy nebo chybějící klíče mohou představovat technická omezení. Taková omezení jsou otevřeně zdokumentována.
Jak vysvětlujete výsledky lidem, kteří nejsou technici?+
Nepopisujeme pouze technické názvy souborů a protokoly, ale také vysvětlujeme, co daný artefakt znamená, jak mohl vzniknout a jaké závěry z něj lze skutečně vyvodit.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete odborné vyšetřování v oblasti „Sparse-Images a forenzní analýzy v systému Linux"? Společnost LanCologne vám pomůže s bezpečným zajištěním důkazů, vícestupňovým vyhodnocením a srozumitelnou dokumentací. Rozhodující přitom není generovat co nejvíce automatických shod, ale zajistit technicky spolehlivé a ověřitelné důkazy.

Kontaktujte nás hned teď