Informática forense · Linux

Análisis forense de OverlayFS: cómo evaluar correctamente los sistemas de archivos en capas

OverlayFS combina varias capas de directorios en un único sistema de archivos común, transparente para las aplicaciones. Se utiliza con frecuencia en entornos de ejecución de contenedores, como Docker, así como en sistemas Linux en tiempo real.

Solicitar información sin compromiso

Para el análisis forense, es fundamental distinguir entre la capa inferior, que no se puede modificar, y la capa superior, en la que se puede escribir, ya que solo la capa superior contiene los cambios realizados durante el tiempo de ejecución.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Identificamos las capas de OverlayFS implicadas, separamos los contenidos de la capa inferior y de la capa superior, y evaluamos de forma específica los cambios realizados en la capa superior durante el tiempo de ejecución.

Ámbitos de aplicación habituales

•Estudio de los entornos de ejecución en contenedores
•Análisis de sistemas Linux en vivo y de rescate
•Reconstrucción de los cambios específicos del tiempo de ejecución
•Separación de la imagen base y los datos de ejecución
•Respuesta ante incidentes en sistemas Linux
•Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de OverlayFS

Tras la copia de seguridad, se determina en primer lugar la estructura de capas del montaje de OverlayFS. Las capas inferior y superior se analizan por separado, centrándose en los cambios realizados durante el tiempo de ejecución y contenidos en la capa superior. Los resultados se correlacionan con el contexto correspondiente del contenedor o del sistema.

¿Por qué es relevante desde el punto de vista forense el análisis de OverlayFS?

Los sistemas de contenedores y los sistemas en producción utilizan OverlayFS para mantener inalteradas las imágenes base y registrar por separado los cambios que se producen durante la ejecución. Estos cambios durante la ejecución suelen ser de gran interés para los análisis forenses.

Si no se tiene en cuenta correctamente la estructura de capas, el contenido de la imagen base puede interpretarse erróneamente como cambios específicos del tiempo de ejecución, o viceversa. Por lo tanto, es necesario realizar una separación minuciosa.

Preguntas frecuentes

¿Cuál es la diferencia entre la capa inferior y la capa superior?+
La capa inferior suele ser inmutable y contiene los datos básicos, mientras que la capa superior recoge los cambios realizados durante el tiempo de ejecución.
¿Utiliza Docker OverlayFS?+
Sí, OverlayFS y los controladores de almacenamiento basados en él se encuentran entre los controladores de almacenamiento más utilizados para imágenes y entornos de ejecución de contenedores.
¿Se conservan los cambios tras cerrar un contenedor?+
Eso depende de la configuración. Sin un volumen persistente, los cambios en las capas superiores pueden perderse al eliminar el contenedor.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „Análisis forense de OverlayFS"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora