IT-rikostutkinta · Linux

KVM/QEMU-virtualisoinnin rikostekninen analysointi – virtuaalikoneiden rikostekninen tutkiminen Linux-ympäristössä

KVM yhdessä QEMU:n kanssa muodostaa Linuxin yleisimmin käytetyn natiivin virtualisointiratkaisun ja mahdollistaa täysimittaisten virtuaalikoneiden käytön, joissa on omat virtuaaliset kiintolevyt, jotka yleensä ovat tiedostomuodossa.

Pyydä sitoumukseton tarjous

Sekä virtuaalikoneen kokoonpano että sen virtuaaliset kiintolevyt ja mahdolliset tilannekuvat ovat itsenäisiä rikosteknisiä tutkimuskohteita.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Varmuuskopioimme ja analysoimme KVM/QEMU-määritykset, virtuaalisten kiintolevyjen kuvat ja olemassa olevat tilannekuvat sekä suoritamme tarvittaessa kattavan rikosteknisen tutkimuksen niissä olevista virtuaalisista järjestelmistä.

Tyypillisiä käyttökohteita

Virtuaalikoneiden rikostekninen varmuuskopiointi ja analysointi
Vaarantuneiden virtualisointiympäristöjen tutkimus
Olemassa olevien tilannekuvien analysointi järjestelmän historiallisten tilojen rekonstruoimiseksi
Luvatta luotujen virtuaalikoneiden todentaminen
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin KVM/QEMU-analyysi suoritetaan

Kun konfiguraatiotiedostot ja virtuaalisten kiintolevyjen kuvat on varmuuskopioitu, ne liitetään tarvittaessa rikostekniseen tutkintaan ja tutkitaan itsenäisenä järjestelmänä. Olemassa olevat tilannekuvat analysoidaan erikseen järjestelmän aikaisempien tilojen selvittämiseksi.

Miksi KVM/QEMU-analyysi on rikosteknologisesti merkityksellinen?

Virtuaalikoneet voivat fyysisten järjestelmien tavoin olla hyökkäyksen kohde tai lähtökohta, ja niiden kokoonpano sekä olemassa olevat tilannekuvat voivat tarjota lisätietoja rikostekniseen tutkintaan, joita fyysisissä järjestelmissä ei ole.

Erityisesti virtualisointipalvelimella ilman lupaa luodut tai peitetyt virtuaalikoneet voivat viitata infrastruktuurin väärinkäyttöön, ja niitä etsitään siksi kohdennetusti.

Usein kysyttyjä kysymyksiä

Miten virtuaaliset kiintolevykuvat otetaan mukaan rikostekniseen tutkintaan?+
Erikoistuneiden, kirjoitussuojattujen liittämismenetelmien avulla, jotka mahdollistavat tutkimuksen muuttamatta alkuperäistä kuvaa.
Voivatko tilannekuvat rekonstruoida aiemmat järjestelmän tilat kokonaan?+
Monissa tapauksissa kyllä, riippuen käytetystä snapshot-muodosta ja luomisen ajankohdasta.
Onko käynnissä olevan virtuaalikoneen reaaliaikainen analysointi mahdollista?+
Kyllä, verrattavissa fyysisen järjestelmän reaaliaikaiseen mittaukseen, kun otetaan huomioon virtualisointiin liittyvät erityispiirteet.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „KVM/QEMU-virtualisoinnin rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt