IT-kriminalteknik · Linux
Forensisk analyse af udvidede attributter (xattr) – Yderligere metadata ud over de klassiske attributter
Udvidede attributter udvider de klassiske filmetadata med yderligere navn-værdi-par, som kan anvendes af programmer, sikkerhedsmekanismer eller selve systemet. Eksempler herpå er SELinux-sikkerhedskontekster, kapaciteter eller oplysninger om oprindelsen af downloadede filer.
Da udvidede attributter ikke altid udlæses som standard, kan de indeholde yderligere oplysninger af retsmedicinsk relevans, som let kan overses ved en overfladisk undersøgelse.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer systematisk eksisterende udvidede attributter og tilordner dem til de respektive sikkerheds-, oprindelses- eller anvendelsessammenhænge for at udvinde yderligere oplysninger, der er relevante for den retsmedicinske undersøgelse.
Typiske anvendelsesområder
Sådan foregår en analyse af udvidede attributter
Efter sikkerhedskopieringen kontrolleres relevante filer og mapper systematisk for eventuelle udvidede attributter. De fundne attributter dokumenteres og placeres i den relevante sikkerheds- eller anvendelsessammenhæng for at opnå yderligere retsmedicinske indsigter.
Hvorfor er xattr-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Udvidede attributter kan indeholde oplysninger, der går ud over de klassiske filmetadata, f.eks. om en fils oprindelse eller tildelte sikkerhedsrettigheder. De overses undertiden ved standardundersøgelser.
En korrekt fortolkning forudsætter kendskab til den pågældende anvendelse eller den sikkerhedsmekanisme, der har indstillet attributten. Derfor vurderes xattr-fund altid i den samlede kontekst af det undersøgte system.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af udvidede attributter (xattr)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer
- Forensisk analyse af partitionstabeller (GPT/MBR) under Linux – Rekonstruktion af den grundlæggende disk-struktur
- Forensisk klassificering af slettede filer på Btrfs og XFS – målrettet hensyntagen til forskelle i forhold til ext4
- Forensisk analyse af krypterede LVM-volumener – korrekt håndtering af LUKS og LVM i kombination