IT-kriminalteknik · Linux
Forensisk analyse af Samba-drev – Undersøgelse af netværksdrev mellem Linux og Windows
Samba gør det muligt at stille Linux-fildeling til rådighed via SMB/CIFS-protokollen og bruges ofte til at sikre interoperabilitet mellem Linux-Servern og Windows-klienter i blandede netværksmiljøer.
Hvis Samba er konfigureret korrekt, logger programmet adgang, godkendelsesprocesser og i visse tilfælde filadgang til enkelte delte mapper, hvilket gør det muligt at rekonstruere adgangen til de delte mapper.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer Samba-konfigurationer og eksisterende adgangsprotokoller og rekonstruerer ud fra disse, hvilke brugere der har haft adgang til hvilke delte ressourcer på hvilket tidspunkt.
Typiske anvendelsesområder
Sådan foregår en Samba-analyse
Efter sikkerhedskopieringen registreres Samba-konfigurationsfiler samt eksisterende adgangs- og godkendelsesprotokoller. Disse analyseres systematisk for at rekonstruere adgangen til de enkelte delte mapper, både tidsmæssigt og med hensyn til de enkelte brugere.
Hvorfor er Samba-analysen relevant i forbindelse med kriminalteknisk efterforskning?
I blandede netværksmiljøer fungerer Samba-delinger ofte som et centralt opbevaringssted for virksomhedsdata, hvorfor påvisning af uautoriseret adgang eller datalækage kan være af særlig stor betydning i forbindelse med digital efterforskning.
Da adgangen kan ske via forskellige klient-operativsystemer, tages der ved analysen altid højde for konteksten på klientsiden for at få et fuldstændigt billede.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Samba-drev"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af NFS-delinger – Forensisk rekonstruktion af adgang til Network File System
- Forensisk analyse af Elasticsearch-/Log-Server-artefakter – Forensisk evaluering af den centrale loginfrastruktur
- Forensisk analyse af netværkskonfiguration under Linux – rekonstruktion af grænseflader og routing på en gennemsigtig måde
- Forensisk analyse af iptables/nftables-regler – kontrol af firewall-konfiguration og eventuel manipulation heraf