IT-kriminalteknik · Linux

Forensisk analyse af udvidede attributter (xattr) – Yderligere metadata ud over de klassiske attributter

Udvidede attributter udvider de klassiske filmetadata med yderligere navn-værdi-par, som kan anvendes af programmer, sikkerhedsmekanismer eller selve systemet. Eksempler herpå er SELinux-sikkerhedskontekster, kapaciteter eller oplysninger om oprindelsen af downloadede filer.

Uforpligtende forespørgsel

Da udvidede attributter ikke altid udlæses som standard, kan de indeholde yderligere oplysninger af retsmedicinsk relevans, som let kan overses ved en overfladisk undersøgelse.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer systematisk eksisterende udvidede attributter og tilordner dem til de respektive sikkerheds-, oprindelses- eller anvendelsessammenhænge for at udvinde yderligere oplysninger, der er relevante for den retsmedicinske undersøgelse.

Typiske anvendelsesområder

Analyse af SELinux-sikkerhedskontekster
Dokumentation for oprindelsen af downloadede filer
Undersøgelse af de enkelte programmers kapaciteter
Supplerende til klassiske metadataanalyser
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af udvidede attributter

Efter sikkerhedskopieringen kontrolleres relevante filer og mapper systematisk for eventuelle udvidede attributter. De fundne attributter dokumenteres og placeres i den relevante sikkerheds- eller anvendelsessammenhæng for at opnå yderligere retsmedicinske indsigter.

Hvorfor er xattr-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Udvidede attributter kan indeholde oplysninger, der går ud over de klassiske filmetadata, f.eks. om en fils oprindelse eller tildelte sikkerhedsrettigheder. De overses undertiden ved standardundersøgelser.

En korrekt fortolkning forudsætter kendskab til den pågældende anvendelse eller den sikkerhedsmekanisme, der har indstillet attributten. Derfor vurderes xattr-fund altid i den samlede kontekst af det undersøgte system.

Ofte stillede spørgsmål

Hvad er udvidede attributter?+
Yderligere navn-værdi-par, der kan tilføjes til en fil eller et bibliotek ud over de klassiske filmetadata.
Sikres udvidede attributter automatisk?+
Ved en korrekt retsmedicinsk sikkerhedskopiering af råbilleder bevares de, men skal udlæses målrettet for at kunne analyseres.
Hvilke sikkerhedsmekanismer anvender udvidede attributter?+
Blandt andet SELinux til sikkerhedskontekster samt forskellige programmer til mærkning af filers oprindelse.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af udvidede attributter (xattr)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu