Informática forense · Linux
Análisis forense de la partición de paginación: evaluación del contenido de la memoria de trabajo almacenado en la partición de paginación
La partición de intercambio o el archivo de intercambio sirven para transferir temporalmente, cuando sea necesario, el contenido de la memoria principal a un soporte de almacenamiento. Por ello, pueden contener fragmentos de la memoria de procesos, contraseñas o datos de aplicaciones que ya no están disponibles en la propia memoria principal.
Dado que los contenidos del swap no están estructurados ni son coherentes de forma permanente, su evaluación requiere un análisis minucioso de áreas de datos no estructuradas, comparable al análisis de datos en bruto sin un sistema de archivos fijo.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Realizamos una copia de seguridad de la partición de intercambio o del archivo de intercambio como imagen sin procesar y analizamos de forma selectiva las áreas de datos que contiene en busca de fragmentos relevantes desde el punto de vista forense, como restos de texto, datos de acceso o rastros de aplicaciones.
Ámbitos de aplicación habituales
Así se lleva a cabo un análisis de swap
Tras realizar una copia de seguridad de la partición o el archivo swap como imagen sin procesar, se analiza el área de datos mediante el reconocimiento de patrones y búsquedas específicas de fragmentos relevantes desde el punto de vista forense. Los fragmentos encontrados se relacionan, en la medida de lo posible, con otros artefactos del sistema, tanto en lo que respecta a la fecha como al contenido.
¿Por qué el análisis de swap tiene relevancia forense?
Las áreas de intercambio pueden contener fragmentos de datos que, en el momento del análisis, ya no se encuentran en la memoria de trabajo, por ejemplo, tras la finalización de un proceso. Por ello, constituyen un valioso complemento al análisis clásico del sistema de archivos.
Dado que los contenidos de Swap son desestructurados e incompletos, los resultados deben considerarse siempre como indicios y no como pruebas concluyentes. Por ello, es necesario analizarlos cuidadosamente en su contexto general.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre el „análisis forense de la partición swap"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Clasificación forense de los sistemas de archivos basados en tmpfs y en la RAM: evaluación correcta de las áreas de memoria volátil
- Recuperación forense de archivos borrados en ext4: posibilidades y límites de la reconstrucción
- Análisis forense de la estructura de los inodos: el uso de los metadatos como fuente fundamental para la investigación forense
- Análisis forense de los atributos extendidos (xattr): metadatos adicionales más allá de los atributos clásicos