IT-kriminalteknik · Linux
Verschlüsselte LVM-Volumes forensisch analysieren – LUKS und LVM in Kombination korrekt behandeln
In vielen Unternehmensumgebungen wird LUKS-Verschlüsselung mit dem Logical Volume Manager kombiniert, entweder durch Verschlüsselung der physischen Datenträger vor der LVM-Schicht oder durch Verschlüsselung einzelner Logical Volumes.
Diese Kombination erfordert bei der forensischen Untersuchung eine korrekte Reihenfolge der Entschichtung: Zunächst muss die LUKS-Ebene entsperrt werden, bevor die darunter- oder darüberliegende LVM-Struktur korrekt ausgewertet werden kann.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Wir bestimmen die konkrete Schichtung aus LUKS und LVM, entsperren die Verschlüsselung bei Vorliegen eines gültigen Zugriffswegs und rekonstruieren anschließend die logischen Volumes für die weitere Dateisystemanalyse.
Typiske anvendelsesområder
So läuft die Analyse verschlüsselter LVM-Volumes ab
Nach der Sicherung wird zunächst die konkrete Schichtung aus LUKS und LVM bestimmt. Bei Vorliegen eines gültigen Entsperrwegs wird die Verschlüsselung geöffnet und die darunterliegende oder darüberliegende LVM-Struktur rekonstruiert. Erst danach erfolgt die eigentliche Dateisystemanalyse der betroffenen Logical Volumes.
Warum ist diese kombinierte Analyse forensisch relevant?
Die Kombination aus Verschlüsselung und logischer Volume-Verwaltung ist in professionellen Umgebungen weit verbreitet und erfordert ein präzises Verständnis der jeweiligen Schichtreihenfolge, um Daten nicht fälschlich als unzugänglich einzustufen.
Wird die Schichtung nicht korrekt erkannt, kann eine Untersuchung vorzeitig abgebrochen werden, obwohl grundsätzlich ein gültiger Zugriffsweg bestanden hätte. Eine sorgfältige technische Voranalyse ist deshalb entscheidend.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Verschlüsselte LVM-Volumes forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
I forbindelse med dette emne
- Verschlüsselte LUKS-Datenträger forensisch akquirieren
- Forensisk analyse af ext4-filsystemet – grundlaget for de fleste Linux-undersøgelser
- Forensisk analyse af ext4-journalen – rekonstruktion af skriveoperationer og systemtilstande
- XFS-Dateisystem forensisch analysieren – Hochleistungsdateisystem auf Servern korrekt auswerten