IT-kriminalteknik · Linux

Forensisk klassificering af tmpfs og RAM-baserede filsystemer – Korrekt vurdering af flygtige hukommelsesområder

tmpfs og lignende RAM-baserede filsystemer gemmer data udelukkende i arbejdshukommelsen for at gøre adgangen hurtigere. De bruges ofte under Linux til midlertidige mapper som /tmp eller /run.

Uforpligtende forespørgsel

Da indholdet i tmpfs som udgangspunkt ikke gemmes permanent, går det tabt, når systemet lukkes ned eller genstartes. Til en retsmedicinsk analyse er det derfor ofte nødvendigt at foretage en live-sikkerhedskopiering af arbejdshukommelsen, så længe systemet stadig kører.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

På kørende systemer undersøger vi, hvilke forensisk relevante data der findes i tmpfs-baserede mapper, og sikkerhedskopierer disse som led i en live-indsamling, forudsat at dette er fagligt forsvarligt og er aftalt med opdragsgiveren.

Typiske anvendelsesområder

Sikkerhedskopiering af midlertidige data i kørende systemer
Undersøgelse af applikationer med midlertidige arbejdsmapper
Vurdering af containerbaserede tmpfs-mounts
Sortering af filer, der tilsyneladende er forsvundet efter en genstart
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår klassificeringen af tmpfs-indhold

Når systemet stadig kører, kontrolleres det først, hvilke tmpfs-mounts der findes, og hvilket indhold de rummer. Hvis det er fagligt forsvarligt, sikkerhedskopieres relevante områder som led i en live-registrering, idet de uundgåelige ændringer i systemtilstanden dokumenteres. For systemer, der allerede er lukket ned, redegøres der for tabet af disse data på en teknisk forståelig måde.

Hvorfor er klassificeringen af tmpfs relevant i forbindelse med retsmedicin?

Mange applikationer og containere bruger tmpfs til midlertidige arbejdsdata, som kan være relevante i forbindelse med digital efterforskning, men som går uigenkaldeligt tabt efter en genstart. En korrekt indplacering forhindrer, at der skabes forventninger om, at dataene kan gendannes.

Hvis et system lukkes ned inden en sikkerhedskopiering, kan de data, der udelukkende er gemt der, gå tabt for altid. Dette understreger vigtigheden af en tidlig, faglig vurdering.

Ofte stillede spørgsmål

Bevares tmpfs-data efter en genstart?+
Nej, indholdet i tmpfs opbevares udelukkende i arbejdshukommelsen og går som regel tabt ved nedlukning eller genstart.
Kan tmpfs udlæses efterfølgende?+
Efter en genstart er det som regel ikke længere muligt. Det er kun muligt at tage en sikkerhedskopi, så længe systemet stadig kører.
Bruger containere ofte tmpfs?+
Ja, tmpfs-mounts bruges ofte til midlertidige arbejdsmapper i containere, f.eks. til caches eller sessionsdata.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk klassificering af tmpfs og RAM-baserede filsystemer"? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering af digitale bevismidler samt en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu