IT-kriminalteknik · Linux
Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer
OverlayFS kombinerer flere kataloglag til et fælles filsystem, der er gennemsigtigt for applikationerne. Det anvendes ofte i container-kørselsmiljøer som Docker samt i Live-Linux-systemer.
I forbindelse med den retsmedicinske analyse er det afgørende at skelne mellem det uforanderlige nedre lag og det overskrivbare øvre lag, da det kun er det øvre lag, der indeholder de ændringer, der er foretaget under kørselen.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi identificerer de involverede OverlayFS-lag, adskiller indholdet i de nedre og øvre lag og analyserer målrettet de ændringer, der foretages i det øvre lag under kørsel.
Typiske anvendelsesområder
Sådan foregår en OverlayFS-analyse
Efter sikkerhedskopieringen fastlægges først lagstrukturen for OverlayFS-monteringen. Det nedre og det øvre lag analyseres hver for sig, hvor fokus er på de ændringer, der er foretaget i det øvre lag under kørsel. Resultaterne sammenholdes med den respektive container- eller systemkontekst.
Hvorfor er OverlayFS-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Container- og live-systemer bruger OverlayFS til at bevare basis-images uændrede og registrere ændringer under kørsel separat. Disse ændringer under kørsel er ofte af central betydning for retsmedicinske undersøgelser.
Hvis lagstrukturen ikke tages korrekt i betragtning, kan indholdet i basisbilledet fejlagtigt tolkes som ændringer, der er specifikke for kørselstiden, eller omvendt. Det er derfor nødvendigt at foretage en omhyggelig adskillelse.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har De brug for en professionel retsmedicinsk undersøgelse af „OverlayFS"? LanCologne hjælper Dem med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af partitionstabeller (GPT/MBR) under Linux – Rekonstruktion af den grundlæggende disk-struktur
- Forensisk klassificering af slettede filer på Btrfs og XFS – målrettet hensyntagen til forskelle i forhold til ext4
- Forensisk analyse af krypterede LVM-volumener – korrekt håndtering af LUKS og LVM i kombination
- Forensisk indsamling af krypterede LUKS-datamedier