IT-Forensik · Linux

Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren

Linux-Software-RAID über mdadm ermöglicht die Bündelung mehrerer Datenträger zu einem gemeinsamen Verbund, ohne dass dedizierte RAID-Hardware erforderlich ist. Verbreitete Level sind unter anderem RAID 0, 1, 5, 6 und 10.

Pyydä sitoumukseton tarjous

Jedes RAID-Mitglied enthält Metadaten, die Aufschluss über Verbundzugehörigkeit, Reihenfolge und Zustand geben. Diese Metadaten sind Voraussetzung für eine korrekte Rekonstruktion des Verbunds vor der eigentlichen Dateisystemanalyse.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Wir sichern sämtliche beteiligten Datenträger einzeln als Rohabbild, werten die mdadm-Metadaten aus und rekonstruieren den ursprünglichen RAID-Verbund, bevor die enthaltenen Dateisysteme ausgewertet werden.

Tyypillisiä käyttökohteita

Rekonstruktion von Server-Speicherverbünden
Untersuchung nach Ausfall einzelner RAID-Mitglieder
Bewertung von RAID-Rebuild-Vorgängen
Analyse degradierter oder inkonsistenter Verbünde
Incident Response auf Linux-Systemen
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

So läuft eine mdadm-RAID-Analyse ab

Nach der Einzelsicherung aller beteiligten Datenträger werden die mdadm-Metadaten jedes Mitglieds ausgewertet, um RAID-Level, Reihenfolge und Zustand zu bestimmen. Der Verbund wird anschließend auf einer Arbeitskopie rekonstruiert, ohne die Originaldatenträger zu verändern, bevor die enthaltenen Dateisysteme analysiert werden.

Warum ist die RAID-Analyse forensisch relevant?

Server-Daten liegen häufig nicht auf einem einzelnen Datenträger, sondern verteilt über einen RAID-Verbund vor. Eine unvollständige oder fehlerhafte Rekonstruktion des Verbunds kann zu einem unvollständigen oder verfälschten Datenbestand führen.

Insbesondere bei degradierten oder teilweise ausgefallenen Verbünden ist eine sorgfältige technische Einordnung erforderlich, bevor Rückschlüsse auf den vollständigen ursprünglichen Datenbestand gezogen werden.

Usein kysyttyjä kysymyksiä

Was ist mdadm?+
mdadm ist das Standardwerkzeug unter Linux zur Verwaltung von Software-RAID-Verbünden verschiedener Level.
Kann ein RAID-Verbund aus einzelnen Datenträgern rekonstruiert werden, wenn ein Mitglied fehlt?+
Je nach RAID-Level und Anzahl fehlender Mitglieder kann eine teilweise oder vollständige Rekonstruktion möglich sein. Eine Aussage ist erst nach der technischen Diagnose möglich.
Werden die Originaldatenträger bei der Rekonstruktion verändert?+
Nein. Die Rekonstruktion erfolgt auf Basis von Rohabbildern der einzelnen Datenträger, das Original bleibt unverändert.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle forensische Untersuchung zu „Software-RAID (mdadm) forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Ota yhteyttä nyt