IT-kriminalteknik · Linux

Forensisk analyse af ext4-journalen – rekonstruktion af skriveoperationer og systemtilstande

ext4-journalen registrerer ændringer i metadata og, afhængigt af konfigurationen, også ændringer i filindholdet, inden disse endeligt skrives til filsystemet. Den tjener primært til at beskytte mod systemnedbrud, men indeholder samtidig spor af nyere skriveoperationer, der kan analyseres i forbindelse med retsmedicinske undersøgelser.

Uforpligtende forespørgsel

Journalposter er tidsbegrænsede, da ældre poster overskrives med jævne mellemrum. En analyse af dem kræver derfor en rettidig sikkerhedskopiering samt kendskab til de respektive journalmodi (Ordered, Writeback, Journal), da disse har væsentlig indflydelse på den retsmedicinske værdi.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi udtrækker og fortolker eksisterende journaltransaktioner, placerer dem i en tidsmæssig rækkefølge og sammenligner dem med den aktuelle tilstand i filsystemet for at rekonstruere nylige eller afbrudte skriveoperationer.

Typiske anvendelsesområder

Rekonstruktion af nylige ændringer i filsystemet
Undersøgelse af afbrudte skriveoperationer efter et systemnedbrud
Analyse af forsøg på manipulation af systemfiler
Tidsmæssig inddeling af systemhændelser
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en ext4-journalanalyse

Efter sikkerhedskopieringen fastlægges først den konfigurerede journal-tilstand, da denne bestemmer omfanget af det indhold, der kan analyseres. Eksisterende journaltransaktioner udtrækkes, sorteres kronologisk og sammenlignes med den aktuelle filsystemtilstand samt yderligere tidsstempler. Usædvanlige eller uventede transaktioner dokumenteres særskilt.

Hvorfor er journalanalysen relevant i forbindelse med retsmedicin?

Logfilen kan indeholde kortvarige spor af skriveoperationer, som ellers ikke længere er synlige, f.eks. ved målrettede sletningsforsøg eller manipulationer kort før sikkerhedskopieringen. Den udgør dermed en yderligere, uafhængig bekræftelseskilde.

Da journalindholdet overskrives med jævne mellemrum, er tidspunktet for sikkerhedskopieringen afgørende for, hvor meget informationen kan give. En forsinket sikkerhedskopiering kan medføre, at relevante journalspor allerede er gået tabt for altid.

Ofte stillede spørgsmål

Hvad står der i ext4-journalen?+
Afhængigt af journal-tilstanden indeholder den ændringer i metadata og til dels i filindholdet, som registreres, inden den endelige lagring finder sted.
Hvor længe opbevares journalindtastningerne?+
Det afhænger af systemets skriveaktivitet, da ældre poster overskrives cyklisk. En sikkerhedskopiering, der udføres i god tid, øger chancerne for succes.
Erstatter journalen en fuldstændig analyse af filsystemet?+
Nej. Journalen supplerer den almindelige filsystemanalyse med tidsbegrænsede supplerende oplysninger, men erstatter den ikke.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af ext4-journalen"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu