Informática forense · Linux

Análisis forense de la virtualización KVM/QEMU: análisis forense de máquinas virtuales en Linux

KVM, junto con QEMU, constituye la solución de virtualización nativa más extendida en Linux y permite ejecutar máquinas virtuales completas con sus propios discos duros virtuales, que suelen estar almacenados en forma de archivos.

Solicitar información sin compromiso

Tanto la configuración de la máquina virtual como sus discos duros virtuales y, en su caso, las instantáneas existentes, constituyen objetos independientes de investigación forense.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Realizamos copias de seguridad y analizamos configuraciones de KVM/QEMU, imágenes de discos duros virtuales y instantáneas existentes, y, si es necesario, llevamos a cabo un análisis forense completo de los sistemas virtuales que contienen.

Ámbitos de aplicación habituales

Copia de seguridad y análisis forense de máquinas virtuales
Investigación de entornos de virtualización comprometidos
Análisis de las instantáneas disponibles para reconstruir estados históricos del sistema
Detección de máquinas virtuales creadas sin autorización
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de KVM/QEMU

Una vez realizadas las copias de seguridad de los archivos de configuración y de las imágenes de los discos duros virtuales, estos se montan, si es necesario, con fines forenses y se analizan como si se tratara de un sistema independiente. Las instantáneas existentes se analizan por separado para determinar los estados anteriores del sistema.

¿Por qué el análisis de KVM/QEMU es relevante desde el punto de vista forense?

Las máquinas virtuales, al igual que los sistemas físicos, pueden ser el objetivo o el punto de partida de un ataque, y su configuración y las instantáneas existentes pueden proporcionar indicios forenses adicionales que no existen en los sistemas físicos.

En particular, las máquinas virtuales creadas sin autorización u ocultas en un host de virtualización pueden indicar un uso indebido de la infraestructura y, por lo tanto, son objeto de una búsqueda específica.

Preguntas frecuentes

¿Cómo se integran las imágenes de disco virtuales en un análisis forense?+
Mediante procedimientos de incorporación especializados y a prueba de modificaciones, que permiten realizar un análisis sin alterar la imagen original.
¿Pueden las instantáneas reconstruir íntegramente estados anteriores del sistema?+
En muchos casos, sí, dependiendo del formato de instantánea utilizado y del momento en que se haya creado.
¿Es posible realizar un análisis en tiempo real de una máquina virtual en funcionamiento?+
Sí, es comparable a una captura en tiempo real de un sistema físico, teniendo en cuenta las particularidades propias de la virtualización.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „Análisis forense de la virtualización KVM/QEMU"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora