IT-rikostutkinta · Linux
Laajennettujen attribuuttien (xattr) rikostekninen analysointi – Perinteisten attribuuttien ulkopuolella olevat lisämetatiedot
Laajennetut attribuutit täydentävät perinteisiä tiedostometatietoja lisäparilla nimi-arvo-pareja, joita sovellukset, suojausmekanismit tai järjestelmä itse voivat hyödyntää. Esimerkkejä ovat SELinux-turvakontekstit, ominaisuudet tai ladattujen tiedostojen alkuperätiedot.
Koska laajennettuja attribuutteja ei aina lueta oletuksena, ne voivat sisältää rikosteknologisesti merkityksellistä lisätietoa, joka voi jäädä helposti huomaamatta pintapuolisen tutkimuksen yhteydessä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Arvioimme olemassa olevia laajennettuja attribuutteja järjestelmällisesti ja luokittelemme ne vastaaviin turvallisuus-, alkuperä- tai käyttökonteksteihin, jotta voimme saada esiin lisätietoja, joilla on merkitystä rikosteknisten tutkimusten kannalta.
Tyypillisiä käyttökohteita
Näin suoritetaan laajennettujen attribuuttien analyysi
Varmuuskopioinnin jälkeen asiaankuuluvat tiedostot ja hakemistot tarkastetaan järjestelmällisesti laajennettujen attribuuttien varalta. Löydetyt attribuuttien tiedot dokumentoidaan ja luokitellaan kyseiseen turvallisuus- tai sovelluskonttekstiin, jotta saadaan lisää rikosteknisiä tietoja.
Miksi xattr-analyysi on rikosteknologisesti merkityksellinen?
Laajennetut attribuutit voivat sisältää tietoja, jotka menevät perinteisten tiedostometatietojen ulkopuolelle, kuten tiedoston alkuperää tai sille myönnettyjä käyttöoikeuksia koskevia tietoja. Ne jäävät toisinaan huomaamatta tavanomaisissa tutkimuksissa.
Oikea tulkinta edellyttää tietoa kyseisestä sovelluksesta tai turvallisuusmekanismista, joka on asettanut kyseisen attribuutin. Siksi xattr-havainnot arvioidaan aina tutkittavan järjestelmän kokonaiskontekstissa.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Extended Attributes (xattr) -ominaisuuksien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- OverlayFS:n rikostekninen analysointi – Kerrostettujen tiedostojärjestelmien oikea arviointi
- Partitio-taulukoiden (GPT/MBR) rikostekninen analysointi Linuxissa – levyn perusrakenteen rekonstruointi
- Btrfs- ja XFS-tiedostojärjestelmissä poistettujen tiedostojen rikostekninen luokittelu – ext4-tiedostojärjestelmän eroihin on kiinnitettävä erityistä huomiota
- Salattujen LVM-levyjen rikostekninen analysointi – LUKS:n ja LVM:n oikea käsittely yhdessä