IT-rikostutkinta · Linux
KVM/QEMU-virtualisoinnin rikostekninen analysointi – virtuaalikoneiden rikostekninen tutkiminen Linux-ympäristössä
KVM yhdessä QEMU:n kanssa muodostaa Linuxin yleisimmin käytetyn natiivin virtualisointiratkaisun ja mahdollistaa täysimittaisten virtuaalikoneiden käytön, joissa on omat virtuaaliset kiintolevyt, jotka yleensä ovat tiedostomuodossa.
Sekä virtuaalikoneen kokoonpano että sen virtuaaliset kiintolevyt ja mahdolliset tilannekuvat ovat itsenäisiä rikosteknisiä tutkimuskohteita.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Varmuuskopioimme ja analysoimme KVM/QEMU-määritykset, virtuaalisten kiintolevyjen kuvat ja olemassa olevat tilannekuvat sekä suoritamme tarvittaessa kattavan rikosteknisen tutkimuksen niissä olevista virtuaalisista järjestelmistä.
Tyypillisiä käyttökohteita
Näin KVM/QEMU-analyysi suoritetaan
Kun konfiguraatiotiedostot ja virtuaalisten kiintolevyjen kuvat on varmuuskopioitu, ne liitetään tarvittaessa rikostekniseen tutkintaan ja tutkitaan itsenäisenä järjestelmänä. Olemassa olevat tilannekuvat analysoidaan erikseen järjestelmän aikaisempien tilojen selvittämiseksi.
Miksi KVM/QEMU-analyysi on rikosteknologisesti merkityksellinen?
Virtuaalikoneet voivat fyysisten järjestelmien tavoin olla hyökkäyksen kohde tai lähtökohta, ja niiden kokoonpano sekä olemassa olevat tilannekuvat voivat tarjota lisätietoja rikostekniseen tutkintaan, joita fyysisissä järjestelmissä ei ole.
Erityisesti virtualisointipalvelimella ilman lupaa luodut tai peitetyt virtuaalikoneet voivat viitata infrastruktuurin väärinkäyttöön, ja niitä etsitään siksi kohdennetusti.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „KVM/QEMU-virtualisoinnin rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- VMwaren rikostekninen analysointi Linuxissa – VMware-virtualisointiympäristöjen tutkiminen Linuxissa
- VirtualBoxin rikostekninen analysointi Linuxissa – VirtualBox-ympäristöjen rikostekninen tutkiminen Linuxissa
- Cloud-Init-määritysten rikostekninen analysointi – automatisoidun järjestelmän alustuksen rikostekninen jäljittäminen
- AWS EC2 Linux -instanssien forensinen varmuuskopiointi – pilvi-instanssien forensisesti jäljitettävä varmuuskopiointi ja analysointi