IT-kriminalteknik · Linux
Forensisk klassificering af tmpfs og RAM-baserede filsystemer – Korrekt vurdering af flygtige hukommelsesområder
tmpfs og lignende RAM-baserede filsystemer gemmer data udelukkende i arbejdshukommelsen for at gøre adgangen hurtigere. De bruges ofte under Linux til midlertidige mapper som /tmp eller /run.
Da indholdet i tmpfs som udgangspunkt ikke gemmes permanent, går det tabt, når systemet lukkes ned eller genstartes. Til en retsmedicinsk analyse er det derfor ofte nødvendigt at foretage en live-sikkerhedskopiering af arbejdshukommelsen, så længe systemet stadig kører.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
På kørende systemer undersøger vi, hvilke forensisk relevante data der findes i tmpfs-baserede mapper, og sikkerhedskopierer disse som led i en live-indsamling, forudsat at dette er fagligt forsvarligt og er aftalt med opdragsgiveren.
Typiske anvendelsesområder
Sådan foregår klassificeringen af tmpfs-indhold
Når systemet stadig kører, kontrolleres det først, hvilke tmpfs-mounts der findes, og hvilket indhold de rummer. Hvis det er fagligt forsvarligt, sikkerhedskopieres relevante områder som led i en live-registrering, idet de uundgåelige ændringer i systemtilstanden dokumenteres. For systemer, der allerede er lukket ned, redegøres der for tabet af disse data på en teknisk forståelig måde.
Hvorfor er klassificeringen af tmpfs relevant i forbindelse med retsmedicin?
Mange applikationer og containere bruger tmpfs til midlertidige arbejdsdata, som kan være relevante i forbindelse med digital efterforskning, men som går uigenkaldeligt tabt efter en genstart. En korrekt indplacering forhindrer, at der skabes forventninger om, at dataene kan gendannes.
Hvis et system lukkes ned inden en sikkerhedskopiering, kan de data, der udelukkende er gemt der, gå tabt for altid. Dette understreger vigtigheden af en tidlig, faglig vurdering.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk klassificering af tmpfs og RAM-baserede filsystemer"? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering af digitale bevismidler samt en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk gendannelse af slettede filer på ext4 – muligheder og begrænsninger ved rekonstruktionen
- Forensisk analyse af inode-strukturen – brug af metadata som en central kilde i den forensiske undersøgelse
- Forensisk analyse af udvidede attributter (xattr) – Yderligere metadata ud over de klassiske attributter
- Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer