IT-kriminalteknik · Linux
Forensisk analyse af ext4-journalen – rekonstruktion af skriveoperationer og systemtilstande
ext4-journalen registrerer ændringer i metadata og, afhængigt af konfigurationen, også ændringer i filindholdet, inden disse endeligt skrives til filsystemet. Den tjener primært til at beskytte mod systemnedbrud, men indeholder samtidig spor af nyere skriveoperationer, der kan analyseres i forbindelse med retsmedicinske undersøgelser.
Journalposter er tidsbegrænsede, da ældre poster overskrives med jævne mellemrum. En analyse af dem kræver derfor en rettidig sikkerhedskopiering samt kendskab til de respektive journalmodi (Ordered, Writeback, Journal), da disse har væsentlig indflydelse på den retsmedicinske værdi.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi udtrækker og fortolker eksisterende journaltransaktioner, placerer dem i en tidsmæssig rækkefølge og sammenligner dem med den aktuelle tilstand i filsystemet for at rekonstruere nylige eller afbrudte skriveoperationer.
Typiske anvendelsesområder
Sådan foregår en ext4-journalanalyse
Efter sikkerhedskopieringen fastlægges først den konfigurerede journal-tilstand, da denne bestemmer omfanget af det indhold, der kan analyseres. Eksisterende journaltransaktioner udtrækkes, sorteres kronologisk og sammenlignes med den aktuelle filsystemtilstand samt yderligere tidsstempler. Usædvanlige eller uventede transaktioner dokumenteres særskilt.
Hvorfor er journalanalysen relevant i forbindelse med retsmedicin?
Logfilen kan indeholde kortvarige spor af skriveoperationer, som ellers ikke længere er synlige, f.eks. ved målrettede sletningsforsøg eller manipulationer kort før sikkerhedskopieringen. Den udgør dermed en yderligere, uafhængig bekræftelseskilde.
Da journalindholdet overskrives med jævne mellemrum, er tidspunktet for sikkerhedskopieringen afgørende for, hvor meget informationen kan give. En forsinket sikkerhedskopiering kan medføre, at relevante journalspor allerede er gået tabt for altid.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af ext4-journalen"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af XFS-filsystemet – Korrekt evaluering af højtydende filsystem på 1 TP til 27 Tn
- Forensisk analyse af Btrfs-filsystemet – korrekt vurdering af Copy-on-Write-strukturer
- Forensisk analyse af Btrfs-snapshots – Målrettet rekonstruktion af historiske systemtilstande
- Forensisk analyse af ZFS under Linux – evaluering af poolstrukturer og integritetsmekanismer