Informática forense · Linux
Análisis forense de OverlayFS: cómo evaluar correctamente los sistemas de archivos en capas
OverlayFS combina varias capas de directorios en un único sistema de archivos común, transparente para las aplicaciones. Se utiliza con frecuencia en entornos de ejecución de contenedores, como Docker, así como en sistemas Linux en tiempo real.
Para el análisis forense, es fundamental distinguir entre la capa inferior, que no se puede modificar, y la capa superior, en la que se puede escribir, ya que solo la capa superior contiene los cambios realizados durante el tiempo de ejecución.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Identificamos las capas de OverlayFS implicadas, separamos los contenidos de la capa inferior y de la capa superior, y evaluamos de forma específica los cambios realizados en la capa superior durante el tiempo de ejecución.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de OverlayFS
Tras la copia de seguridad, se determina en primer lugar la estructura de capas del montaje de OverlayFS. Las capas inferior y superior se analizan por separado, centrándose en los cambios realizados durante el tiempo de ejecución y contenidos en la capa superior. Los resultados se correlacionan con el contexto correspondiente del contenedor o del sistema.
¿Por qué es relevante desde el punto de vista forense el análisis de OverlayFS?
Los sistemas de contenedores y los sistemas en producción utilizan OverlayFS para mantener inalteradas las imágenes base y registrar por separado los cambios que se producen durante la ejecución. Estos cambios durante la ejecución suelen ser de gran interés para los análisis forenses.
Si no se tiene en cuenta correctamente la estructura de capas, el contenido de la imagen base puede interpretarse erróneamente como cambios específicos del tiempo de ejecución, o viceversa. Por lo tanto, es necesario realizar una separación minuciosa.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „Análisis forense de OverlayFS"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de tablas de particiones (GPT/MBR) en Linux: reconstrucción de la estructura básica del soporte de datos
- Clasificación forense de archivos borrados en Btrfs y XFS: tener en cuenta de forma específica las diferencias con respecto a ext4
- Análisis forense de volúmenes LVM cifrados: cómo gestionar correctamente la combinación de LUKS y LVM
- Adquisición forense de soportes de datos cifrados con LUKS