IT-kriminalteknik · Linux

Linux-basiertes NAS-System forensisch sichern

Zahlreiche Network-Attached-Storage-Systeme namhafter Hersteller basieren intern auf einem angepassten Linux-Betriebssystem und bringen dabei häufig herstellerspezifische Dateisystem- und Verwaltungsstrukturen mit, die bei der forensischen Sicherung berücksichtigt werden müssen.

Uforpligtende forespørgsel

På Linux-systemer er dette punkt særligt vigtigt, da distributioner, kerneversioner, hukommelsesarkitekturer og sikkerhedsmekanismer kan variere betydeligt. En klassisk Debian-Server, en containeriseret Kubernetes-node og et indlejret system må ikke behandles efter det samme tekniske skema. Filsystem, kryptering, kørselsmiljø og den aktuelle systemtilstand bestemmer, hvilke data der er tilgængelige, og hvilken sikkerhedsmetode der medfører færrest ændringer.

Da NAS-Systeme häufig zentrale Ablageorte für Unternehmens- oder private Daten darstellen, kommt ihrer forensischen Sicherung insbesondere bei Vorfällen mit Datenverlust oder unautorisiertem Zugriff besondere praktische Bedeutung zu.

Hvorfor LanCologne?

LanCologne undersøger ikke Linux-systemer efter en generel standardmodel, men ud fra den konkrete hardware-, distributions- og sikkerhedsarkitektur. Vores medarbejdere har årtiers erfaring inden for informationsteknologi og mange års praktisk erfaring inden for IT-kriminalteknik. Vi bistår virksomheder, advokater, privatpersoner samt regelmæssigt domstole og myndigheder med den tekniske afklaring af digitale sager.

Undersøgelsen foretages som udgangspunkt på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevisværdien. Det originale bevismateriale forbliver uændret eller dokumenteres på en gennemsigtig måde med de teknisk uundgåelige indgreb og opbevares på en måde, der sikrer bevisværdien.

Vores arbejdsmetode og de værktøjer, vi bruger

Vores undersøgelse begynder ikke med, at vi starter et analyseprogram, men med indsamlingen af bevismateriale. Systemet, hardwaren, netværksforbindelsen, den synlige driftstilstand og tilgængeligt tilbehør dokumenteres. Derefter afgøres det, om systemet skal forblive slukket, om en live-registrering er hensigtsmæssig, eller om en offline-adgang via et retsmedicinsk redningssystem er fagligt forsvarligt.

I det næste trin fastlægges sikkerhedsstrategien. Her skelner vi mellem blokorienteret kortlægning, logisk sikkerhed og målrettet triage. Valget afhænger ikke af bekvemmelighed, men af lagringsarkitektur, kryptering, systemets tilgængelighed og det konkrete bevisspørgsmål. Hvor det er teknisk muligt, arbejdes der i skrivebeskyttet tilstand. Uundgåelige statusændringer ved live-registreringer protokolleres udtrykkeligt.

Den genererede sikkerhedskopi dokumenteres med hashværdier. Selve analysen foregår ikke på originalen, men på en arbejdskopi eller et verificeret bevisbillede. På den måde kan man anvende parsere, søgefunktioner eller egne hjælpeprogrammer uden løbende at ændre det originale bevismateriale.

Bei NAS-Systemen berücksichtigen wir die jeweilige herstellerspezifische Systemarchitektur, sichern sowohl die einzelnen Datenträger als auch vorhandene Konfigurationsdaten und rekonstruieren bei Bedarf herstellerspezifische RAID- und Verschlüsselungsschichten in einer kontrollierten Umgebung.

For en læser uden faglig baggrund er der ét punkt, der er særligt vigtigt: Et forensisk program „finder" ikke automatisk frem til sandheden. Det læser datastrukturer og fortolker dem efter kendte regler. Hvis en ny kerne- eller distributionsversion ændrer et protokolformat eller en datastruktur, kan en parser reagere ufuldstændigt eller forkert. Derfor undersøger vi ved afgørende fund, hvilken fil, database eller filsystemstruktur resultatet stammer fra, og om en anden teknisk metode bekræfter de samme fakta.

Det er også grunden til, at vi anvender flere værktøjer. The Sleuth Kit og Autopsy kan analysere Linux-filsystemer indbygget og med åben kildekode; Belkasoft X tilbyder en anden visning af artefakter og sammenhænge; X-Ways muliggør meget detaljerede undersøgelser af filsystemer og rådata. Hvis uafhængige analyser stemmer overens, øger det pålideligheden. Hvis de ikke stemmer overens, undersøges årsagen, og man vælger ikke blot det mest oplagte resultat.

Typiske anvendelsesområder

Retslige og udenretslige ekspertudtalelser
Bevissikring af Linux-Servern, -Workstations og indlejrede systemer
Undersøgelse af forskellige Linux-distributioner og kerneversioner
Håndtering af sikkerhedshændelser og undersøgelser af malware
Analyse af filsystem-, bruger-, applikations- og systemrelaterede artefakter
Rekonstruktion af fil-, bruger- og netværksaktiviteter
Krydsjek af resultater fra automatiske parsere
Analyse af slettede, historiske eller kun indirekte synlige spor
Dokumentation til domstole, advokater, virksomheder og myndigheder

Sådan foregår den retsmedicinske undersøgelse

1Indsamling af bevismateriale og dokumentation af tilstanden

Linux-systemet identificeres først entydigt og dokumenteres fotografisk eller skriftligt. Vi noterer, om det er tændt eller slukket, logget ind, låst eller forbundet med eksterne lagringsmedier eller netværk. Disse oplysninger kan senere vise sig at være afgørende.

2Teknisk klassificering

Distribution, kerneversion, filsystem, kryptering og relevante sikkerhedsmekanismer fastlægges. Først på dette grundlag kan den passende registreringsmetode fastlægges.

3Sikker lagring af bevismateriale

Sikkerhedskopien udvælges således, at der ændres så lidt som muligt på originalen. Afhængigt af situationen kan der være tale om en blokbaseret afbildning via et retsmedicinsk gendannelsessystem, en live-sikkerhedskopiering af det kørende system eller en målrettet udvælgelse af enkelte mapper. Hvert trin logføres.

4Integritetskontrol

De genererede afspejlinger eller logiske sikkerhedskopier navngives entydigt, forsynes med hashværdier og verificeres. Analyse og søgninger foretages derefter på arbejdskopier.

5Flertrinsanalyse

The Sleuth Kit, Autopsy, Belkasoft X og X-Ways kombineres afhængigt af problemstillingen. Et vigtigt resultat hentes så vidt muligt ikke kun fra en enkelt parser-visning.

6Manuel validering

Hvis et bevis er særligt vigtigt, usædvanligt eller kun delvist understøttet af standardsoftware, gennemgår vi rådata, databasestrukturer samt log- eller filsystemoplysninger manuelt. Om nødvendigt anvender vi vores egne værktøjer.

7Rapport og henvisning til bevismateriale

Til sidst nøjes vi ikke blot med at opregne, hvad et værktøj har vist. Vi forklarer, hvilken teknisk kilde der ligger til grund for resultatet, hvilke konklusioner der kan drages, og hvor grænserne går.

Hvorfor er dette undersøgelsesområde relevant i retsmedicinsk sammenhæng?

Zahlreiche Network-Attached-Storage-Systeme namhafter Hersteller basieren intern auf einem angepassten Linux-Betriebssystem und bringen dabei häufig herstellerspezifische Dateisystem- und Verwaltungsstrukturen mit, die bei der forensischen Sicherung berücksichtigt werden müssen.

Den retsmedicinske værdi ligger ikke alene i mængden af de fundne data, men i deres oprindelse og pålidelighed. Et filnavn, et tidsstempel eller en logpost kan være misvisende uden kontekst. Derfor dokumenterer vi, hvordan et artefakt kan være opstået, hvilke alternative forklaringer der findes, og hvilke yderligere spor der underbygger fundet.

Da NAS-Systeme häufig zentrale Ablageorte für Unternehmens- oder private Daten darstellen, kommt ihrer forensischen Sicherung insbesondere bei Vorfällen mit Datenverlust oder unautorisiertem Zugriff besondere praktische Bedeutung zu.

Især på moderne Linux-systemer kan et forsøg på en „klassisk" dataanalyse desuden strande på grund af tekniske begrænsninger. Kryptering, containerisering, flygtig hukommelse og dynamiske konfigurationer gør det tydeligt, hvorfor en fagmæssig sikkerhedskopiering inden selve analysen er så vigtig. Fejl i denne fase kan ikke altid rettes op på senere.

Ofte stillede spørgsmål

Hvorfor bruger De flere kriminaltekniske programmer?+
Fordi intet enkelt program fuldt ud dækker alle Linux-distributioner, alle artefakter og alle særlige konstellationer. Flere uafhængige analysemetoder hjælper med at validere vigtige fund og opdage parserfejl.
Hvilken rolle spiller The Sleuth Kit og Autopsy?+
The Sleuth Kit er et open source-bibliotek til filsystem- og lavniveauanalyse, der understøtter Linux-typiske filsystemer som ext4, XFS og Btrfs direkte. Autopsy bygger videre på dette og tilbyder en struktureret brugergrænseflade til sagsbehandling, tidslinjer og rapporter.
Hvorfor også Belkasoft X og X-Ways?+
Belkasoft X tilbyder omfattende artefakt-, søge- og tidslinjefunktioner med understøttelse af Linux-/Unix-filsystemer. X-Ways muliggør meget detaljerede analyser af filsystemer og rådata. Begge værktøjer kan levere vigtige krydskontrolresultater.
Hvad kan de værktøjer, I selv har udviklet?+
De anvendes målrettet, når standardsoftware ikke kan behandle en bestemt type data fuldt ud, eller når der er behov for yderligere validering. I den forbindelse udlæses rådataene på en kontrolleret måde, og behandlingen dokumenteres på en sådan måde, at resultatet forbliver teknisk sporbart.
Hvorfor analyserer De ikke bare originalen?+
Fordi undersøgelsessoftware, operativsystemer og filsystemdrivere kan ændre data. Den egentlige analyse foretages derfor altid på en verificeret retsmedicinsk kopi eller et tilsvarende sikret datasæt.
Kan et søgeresultat fra et værktøj være forkert i retten?+
Et automatisk søgeresultat kan være fejlagtigt eller misvisende. Derfor skelner vi mellem værktøjets udskrift og et retsmedicinsk valideret fund. Især søgeresultater, der er relevante som bevismateriale, kontrolleres i forhold til de underliggende data.
Er det altid muligt at gendanne data eller genoprette artefakter fuldstændigt?+
Nej. Kryptering, SSD-TRIM, overskrevet hukommelse, beskadigede filsystemer eller manglende nøgler kan udgøre tekniske begrænsninger. Sådanne begrænsninger er åbent dokumenteret.
Hvordan forklarer De resultaterne for ikke-teknikere?+
Vi beskriver ikke blot tekniske filnavne og protokoller, men forklarer også, hvad et artefakt betyder, hvordan det kan være opstået, og hvilke konklusioner man rent faktisk kan drage ud fra det.

LanCologne – Linux-forensik i Köln

Sie benötigen eine professionelle Untersuchung zu „Linux-basiertes NAS-System forensisch sichern"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Kontakt os nu