IT-Forensik · Linux

Verschlüsselte LVM-Volumes forensisch analysieren – LUKS und LVM in Kombination korrekt behandeln

In vielen Unternehmensumgebungen wird LUKS-Verschlüsselung mit dem Logical Volume Manager kombiniert, entweder durch Verschlüsselung der physischen Datenträger vor der LVM-Schicht oder durch Verschlüsselung einzelner Logical Volumes.

Pyydä sitoumukseton tarjous

Diese Kombination erfordert bei der forensischen Untersuchung eine korrekte Reihenfolge der Entschichtung: Zunächst muss die LUKS-Ebene entsperrt werden, bevor die darunter- oder darüberliegende LVM-Struktur korrekt ausgewertet werden kann.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Wir bestimmen die konkrete Schichtung aus LUKS und LVM, entsperren die Verschlüsselung bei Vorliegen eines gültigen Zugriffswegs und rekonstruieren anschließend die logischen Volumes für die weitere Dateisystemanalyse.

Tyypillisiä käyttökohteita

Untersuchung verschlüsselter Unternehmensserver
Rekonstruktion komplexer Verschlüsselungs- und Volume-Schichtungen
Bewertung vorhandener Entsperrwege vor einer Analyse
Vorbereitung der Dateisystemanalyse auf entschlüsselten Volumes
Incident Response auf Linux-Systemen
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

So läuft die Analyse verschlüsselter LVM-Volumes ab

Nach der Sicherung wird zunächst die konkrete Schichtung aus LUKS und LVM bestimmt. Bei Vorliegen eines gültigen Entsperrwegs wird die Verschlüsselung geöffnet und die darunterliegende oder darüberliegende LVM-Struktur rekonstruiert. Erst danach erfolgt die eigentliche Dateisystemanalyse der betroffenen Logical Volumes.

Warum ist diese kombinierte Analyse forensisch relevant?

Die Kombination aus Verschlüsselung und logischer Volume-Verwaltung ist in professionellen Umgebungen weit verbreitet und erfordert ein präzises Verständnis der jeweiligen Schichtreihenfolge, um Daten nicht fälschlich als unzugänglich einzustufen.

Wird die Schichtung nicht korrekt erkannt, kann eine Untersuchung vorzeitig abgebrochen werden, obwohl grundsätzlich ein gültiger Zugriffsweg bestanden hätte. Eine sorgfältige technische Voranalyse ist deshalb entscheidend.

Usein kysyttyjä kysymyksiä

Wird zuerst LUKS oder LVM entschichtet?+
Das hängt von der konkreten Konfiguration ab. Häufig liegt LUKS unterhalb von LVM, es sind aber auch andere Kombinationen möglich.
Kann ohne LUKS-Zugriff dennoch etwas ausgewertet werden?+
In der Regel nicht, da die eigentlichen Nutzdaten ohne erfolgreiche Entschlüsselung nicht zugänglich sind.
Ist diese Kombination in Unternehmen verbreitet?+
Ja, insbesondere bei Servern mit erhöhten Sicherheitsanforderungen wird Verschlüsselung häufig mit flexibler Volume-Verwaltung kombiniert.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle forensische Untersuchung zu „Verschlüsselte LVM-Volumes forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Ota yhteyttä nyt