IT-kriminalteknik · Linux

Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer

OverlayFS kombinerer flere kataloglag til et fælles filsystem, der er gennemsigtigt for applikationerne. Det anvendes ofte i container-kørselsmiljøer som Docker samt i Live-Linux-systemer.

Uforpligtende forespørgsel

I forbindelse med den retsmedicinske analyse er det afgørende at skelne mellem det uforanderlige nedre lag og det overskrivbare øvre lag, da det kun er det øvre lag, der indeholder de ændringer, der er foretaget under kørselen.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi identificerer de involverede OverlayFS-lag, adskiller indholdet i de nedre og øvre lag og analyserer målrettet de ændringer, der foretages i det øvre lag under kørsel.

Typiske anvendelsesområder

•Undersøgelse af containerbaserede kørselsmiljøer
•Analyse af Live-Linux- og redningssystemer
•Rekonstruktion af ændringer i løbetiden
•Adskillelse af basisbillede og kørselsdata
•Håndtering af sikkerhedshændelser på Linux-systemer
•Retslige og udenretslige ekspertudtalelser

Sådan foregår en OverlayFS-analyse

Efter sikkerhedskopieringen fastlægges først lagstrukturen for OverlayFS-monteringen. Det nedre og det øvre lag analyseres hver for sig, hvor fokus er på de ændringer, der er foretaget i det øvre lag under kørsel. Resultaterne sammenholdes med den respektive container- eller systemkontekst.

Hvorfor er OverlayFS-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Container- og live-systemer bruger OverlayFS til at bevare basis-images uændrede og registrere ændringer under kørsel separat. Disse ændringer under kørsel er ofte af central betydning for retsmedicinske undersøgelser.

Hvis lagstrukturen ikke tages korrekt i betragtning, kan indholdet i basisbilledet fejlagtigt tolkes som ændringer, der er specifikke for kørselstiden, eller omvendt. Det er derfor nødvendigt at foretage en omhyggelig adskillelse.

Ofte stillede spørgsmål

Hvad er forskellen mellem lower- og upper-layer?+
Det nederste lag er normalt uforanderligt og indeholder basisdataene, mens det øverste lag indeholder de ændringer, der foretages under kørselen.
Bruger Docker OverlayFS?+
Ja, OverlayFS og de lagringsdrivere, der bygger på det, hører til blandt de mest udbredte lagringsdrivere til container-images og -kørselsmiljøer.
Bevares ændringerne, når en container lukkes ned?+
Det afhænger af konfigurationen. Uden et vedvarende volumen kan ændringer i de øverste lag gå tabt, når containeren fjernes.

LanCologne – Linux-forensik i Köln

Har De brug for en professionel retsmedicinsk undersøgelse af „OverlayFS"? LanCologne hjælper Dem med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu