IT-rikostutkinta · Linux

Laajennettujen attribuuttien (xattr) rikostekninen analysointi – Perinteisten attribuuttien ulkopuolella olevat lisämetatiedot

Laajennetut attribuutit täydentävät perinteisiä tiedostometatietoja lisäparilla nimi-arvo-pareja, joita sovellukset, suojausmekanismit tai järjestelmä itse voivat hyödyntää. Esimerkkejä ovat SELinux-turvakontekstit, ominaisuudet tai ladattujen tiedostojen alkuperätiedot.

Pyydä sitoumukseton tarjous

Koska laajennettuja attribuutteja ei aina lueta oletuksena, ne voivat sisältää rikosteknologisesti merkityksellistä lisätietoa, joka voi jäädä helposti huomaamatta pintapuolisen tutkimuksen yhteydessä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Arvioimme olemassa olevia laajennettuja attribuutteja järjestelmällisesti ja luokittelemme ne vastaaviin turvallisuus-, alkuperä- tai käyttökonteksteihin, jotta voimme saada esiin lisätietoja, joilla on merkitystä rikosteknisten tutkimusten kannalta.

Tyypillisiä käyttökohteita

SELinux-turvakontekstien arviointi
Ladattujen tiedostojen alkuperän todistaminen
Yksittäisten ohjelmien ominaisuuksien tutkiminen
Perinteisten metatietojen analyysien täydentäminen
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin suoritetaan laajennettujen attribuuttien analyysi

Varmuuskopioinnin jälkeen asiaankuuluvat tiedostot ja hakemistot tarkastetaan järjestelmällisesti laajennettujen attribuuttien varalta. Löydetyt attribuuttien tiedot dokumentoidaan ja luokitellaan kyseiseen turvallisuus- tai sovelluskonttekstiin, jotta saadaan lisää rikosteknisiä tietoja.

Miksi xattr-analyysi on rikosteknologisesti merkityksellinen?

Laajennetut attribuutit voivat sisältää tietoja, jotka menevät perinteisten tiedostometatietojen ulkopuolelle, kuten tiedoston alkuperää tai sille myönnettyjä käyttöoikeuksia koskevia tietoja. Ne jäävät toisinaan huomaamatta tavanomaisissa tutkimuksissa.

Oikea tulkinta edellyttää tietoa kyseisestä sovelluksesta tai turvallisuusmekanismista, joka on asettanut kyseisen attribuutin. Siksi xattr-havainnot arvioidaan aina tutkittavan järjestelmän kokonaiskontekstissa.

Usein kysyttyjä kysymyksiä

Mitä ovat laajennetut attribuuttit?+
Lisänimi-arvo-pareja, jotka voidaan liittää tiedostoon tai hakemistoon perinteisten tiedostometatietojen lisäksi.
Varmuuskopioidaanko laajennetut attribuutit automaattisesti?+
Oikein suoritetussa rikosteknologisessa raakakuvavarmuuskopioinnissa ne säilyvät, mutta ne on luettava kohdennetusti analysointia varten.
Mitä suojausmekanismeja laajennetut attribuutit käyttävät?+
Muun muassa SELinux turvallisuuskonteksteja varten sekä erilaisia ohjelmia tiedostojen alkuperän merkitsemiseksi.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Extended Attributes (xattr) -ominaisuuksien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt