IT-rikostutkinta · Linux

Aikajanan luominen Linux-järjestelmille (Super-Timeline)

Niin kutsuttu superaikajana yhdistää aikaleimadataa erityisen laajasta valikoimasta erilaisia lähteitä – tiedostojärjestelmän metatiedoista järjestelmälokeihin ja sovellusten tuottamiin tietoihin – luodakseen mahdollisimman kattavan kronologisen kokonaiskuvan.

Pyydä sitoumukseton tarjous

Linux-järjestelmissä tämä seikka on erityisen tärkeä, koska jakelupaketit, ytimen versiot, muistirakenteet ja turvamekanismit voivat vaihdella huomattavasti. Klassista Debian-Server-järjestelmää, kontitoitua Kubernetes-solmua ja sulautettua järjestelmää ei saa käsitellä saman teknisen mallin mukaisesti. Tiedostojärjestelmä, salaus, suoritusympäristö ja järjestelmän kulloinenkin tila määräävät, mitkä tiedot ovat käytettävissä ja mikä varmuuskopiointimenetelmä aiheuttaa vähiten muutoksia.

Tällaisen superaikajanan suuren tietomäärän vuoksi tarvitaan kohdennettua, konkreettiseen todistusaiheeseen keskittyvää suodatusta ja tulkintaa, jotta merkitykselliset tapahtumat voidaan erottaa merkityksettömistä.

Miksi LanCologne?

LanCologne ei tutki Linux-järjestelmiä yleisen vakiomallin mukaisesti, vaan kunkin järjestelmän laitteiston, jakelupaketin ja tietoturva-arkkitehtuurin perusteella. Henkilöstöllämme on vuosikymmenten kokemus tietotekniikasta ja pitkäaikainen käytännön kokemus IT-rikostutkinnasta. Autamme yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti tuomioistuimia ja viranomaisia digitaalisten seikkojen teknisessä selvittämisessä.

Tutkimus suoritetaan periaatteessa rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilytetään muuttumattomana tai, jos siihen joudutaan tekemään teknisesti väistämättömiä muutoksia, ne dokumentoidaan avoimesti ja säilytetään todistusvoimaisesti.

Toimintatapamme ja käyttämämme työkalut

Tutkimuksemme ei ala analysointiohjelman käynnistämisestä, vaan todisteiden keräämisestä. Järjestelmä, laitteisto, verkkoyhteys, näkyvä toimintatila ja käytettävissä olevat oheislaitteet dokumentoidaan. Sen jälkeen päätetään, onko järjestelmän oltava sammutettuna, onko reaaliaikainen tietojen kerääminen järkevää vai onko offline-käyttö rikosteknologisen pelastusjärjestelmän avulla teknisesti perusteltua.

Seuraavassa vaiheessa määritellään varmuuskopiointistrategia. Tässä yhteydessä erotamme toisistaan lohkopohjaisen kuvauksen, loogisen varmuuskopioinnin ja kohdennetun triage-menettelyn. Valinta ei riipu mukavuudesta, vaan tallennusarkkitehtuurista, salauksesta, järjestelmän käytettävyydestä ja konkreettisesta todistusaineistokysymyksestä. Mikäli se on teknisesti mahdollista, työskennellään kirjoitussuojatusti. Live-tallennusten yhteydessä väistämättömät tilamuutokset kirjataan nimenomaisesti lokiin.

Luotu varmuuskopio dokumentoidaan hajautusarvoilla. Varsinainen analyysi ei tapahdu alkuperäiskappaleella, vaan työkopiolla tai todennetulla todistuskuvalla. Näin voidaan käyttää jäsennimiä, hakutoimintoja tai omia apuohjelmia muuttamatta alkuperäistä todistusaineistoa jatkuvasti.

Monimutkaisten tapahtumien yhteydessä laadimme ”super-aikajanan” lukuisista käytettävissä olevista aikalähteistä ja suodatamme sen jälkeen kohdennetusti juuri kyseisen todistekysymyksen kannalta merkitykselliset tapahtumat, jotta saamme hallittavan ja merkityksellisen tuloksen.

Alaa tuntemattomalle lukijalle yksi seikka on tässä yhteydessä erityisen tärkeä: rikostekninen ohjelma ei „löydä" totuutta automaattisesti. Se lukee tietorakenteita ja tulkitsee niitä tunnettujen sääntöjen mukaisesti. Jos uusi ytimen tai jakelupaketin versio muuttaa protokollamuotoa tai tietorakennetta, jäsennin voi reagoida puutteellisesti tai virheellisesti. Siksi tarkistamme ratkaisevien havaintojen yhteydessä, mistä tiedostosta, tietokannasta tai tiedostojärjestelmän rakenteesta tulos on peräisin ja vahvistaako toinen tekninen menetelmä saman tosiasian.

Tämä on myös syy siihen, miksi käytämme useita työkaluja. The Sleuth Kit ja Autopsy pystyvät analysoimaan Linux-tiedostojärjestelmiä natiivisti ja avoimen lähdekoodin pohjalta; Belkasoft X tarjoaa toisenlaisen näkymän artefakteihin ja korrelaatioihin; X-Ways mahdollistaa erittäin yksityiskohtaiset tiedostojärjestelmän ja raakadatan tarkastukset. Jos riippumattomat analyysit ovat yhdenmukaisia, se lisää tulosten luotettavuutta. Jos ne eivät ole yhdenmukaisia, syy tutkitaan eikä valita yksinkertaisesti kätevintä osumaa.

Tyypillisiä käyttökohteita

Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot
Linux-Servern-, -Workstations- ja sulautettujen järjestelmien todisteiden turvaaminen
Eri Linux-jakelujen ja ytimen versioiden tutkiminen
Tapahtumien hallinta ja haittaohjelmien tutkimukset
Tiedostojärjestelmän, käyttäjien, sovellusten ja järjestelmän artefaktien analysointi
Tiedosto-, käyttäjä- ja verkkoaktiviteettien rekonstruointi
Automaattisten jäsennelytulosten tarkistaminen
Poistettujen, historiallisten tai vain epäsuorasti näkyvien jälkien analysointi
Asiakirjat tuomioistuimille, asianajajille, yrityksille ja viranomaisille

Näin rikostekninen tutkimus etenee

1Todistusaineiston kerääminen ja tilan dokumentointi

Linux-järjestelmä tunnistetaan aluksi yksiselitteisesti ja dokumentoidaan valokuvin tai kirjallisesti. Kirjaamme ylös, onko järjestelmä päällä vai pois päältä, kirjautuneena sisään, lukittuna vai kytkettynä ulkoisiin tallennusvälineisiin tai verkkoihin. Nämä tiedot voivat olla ratkaisevia myöhemmin.

2Tekninen luokittelu

Määritetään jakelu, ytimen versio, tiedostojärjestelmä, salaus ja asiaankuuluvat suojausmekanismit. Vasta tämän perusteella voidaan valita sopiva keräysmenetelmä.

3Todistusvoimainen varmistus

Varmuuskopio valitaan siten, että alkuperäiseen tiedostoon tehdään mahdollisimman vähän muutoksia. Tapauksesta riippuen voidaan käyttää lohkokohtaista kuvausta rikosteknologisen pelastusjärjestelmän avulla, käynnissä olevan järjestelmän reaaliaikaista tallennusta tai yksittäisten hakemistojen kohdennettua seulontaa. Jokainen vaihe kirjataan lokiin.

4Eheystarkastus

Luodut kuvat tai loogiset varmuuskopiot nimetään yksiselitteisesti, niille annetaan hajautusarvot ja ne tarkistetaan. Analysointi ja hakutoiminnot suoritetaan tämän jälkeen työkopioilla.

5Monivaiheinen arviointi

The Sleuth Kit eli Autopsy, Belkasoft X ja X-Ways yhdistetään toisiinsa kysymyksen luonteen mukaan. Tärkeää tulosta ei mahdollisuuksien mukaan oteta huomioon vain yhden jäsenninäkymän perusteella.

6Manuaalinen validointi

Jos todiste on erityisen merkityksellinen, epätavallinen tai sitä tuetaan vakio-ohjelmistoilla vain osittain, tarkastamme raakadataa, tietokantarakenteita sekä loki- tai tiedostojärjestelmätietoja manuaalisesti. Tarvittaessa käytämme omia työkalujamme.

7Raportti ja todisteet

Lopuksi emme vain luettele sitä, mitä työkalu on näyttänyt. Selitämme, mihin tekniseen lähteeseen tulos perustuu, millainen johtopäätös on perusteltu ja mitkä ovat sen rajoitukset.

Miksi tämä tutkimusalue on rikosteknologisesti merkityksellinen?

Niin kutsuttu superaikajana yhdistää aikaleimadataa erityisen laajasta valikoimasta erilaisia lähteitä – tiedostojärjestelmän metatiedoista järjestelmälokeihin ja sovellusten tuottamiin tietoihin – luodakseen mahdollisimman kattavan kronologisen kokonaiskuvan.

Rikostekninen arvo ei perustu pelkästään löydetyn datan määrään, vaan sen alkuperään ja luotettavuuteen. Tiedostonimi, aikaleima tai lokimerkintä voi ilman asiayhteyttä olla harhaanjohtava. Siksi dokumentoimme, miten todiste on voinut syntyä, mitä vaihtoehtoisia selityksiä on olemassa ja mitkä muut jäljet tukevat löydöstä.

Tällaisen superaikajanan suuren tietomäärän vuoksi tarvitaan kohdennettua, konkreettiseen todistusaiheeseen keskittyvää suodatusta ja tulkintaa, jotta merkitykselliset tapahtumat voidaan erottaa merkityksettömistä.

Erityisesti nykyaikaisissa Linux-järjestelmissä „perinteisen" tietovälineanalyysin yritys voi epäonnistua teknisten rajoitusten vuoksi. Salaus, kontitointi, väliaikainen muisti ja dynaamiset kokoonpanot osoittavat selvästi, miksi asiantunteva varmuuskopiointi ennen varsinaista analyysia on niin tärkeää. Tässä vaiheessa tehtyjä virheitä ei aina voida korjata jälkikäteen.

Usein kysyttyjä kysymyksiä

Miksi käytätte useita rikosteknisiä ohjelmia?+
Koska yksikään yksittäinen ohjelma ei kata täysin kaikkia Linux-jakeluja, kaikkia artefakteja ja kaikkia erityistilanteita. Useat toisistaan riippumattomat analyysimenetelmät auttavat vahvistamaan tärkeät havainnot ja tunnistamaan jäsenninvirheet.
Mikä rooli The Sleuth Kitillä ja Autopsyllä on?+
The Sleuth Kit on avoimen lähdekoodin kirjasto tiedostojärjestelmien ja matalan tason analysointia varten, joka tukee natiivisti Linux-tyyppisiä tiedostojärjestelmiä, kuten ext4, XFS ja Btrfs. Autopsy hyödyntää sitä ja tarjoaa jäsennellyn käyttöliittymän tapausten käsittelyyn, aikajanoihin ja raportteihin.
Miksi vielä Belkasoft X ja X-Ways?+
Belkasoft X tarjoaa kattavat artefakti-, haku- ja aikajanaominaisuudet sekä tuen Linux-/Unix-tiedostojärjestelmille. X-Ways mahdollistaa erittäin yksityiskohtaisen tiedostojärjestelmän ja raakadatan analysoinnin. Molemmat voivat tarjota tärkeitä ristiintarkistuksia.
Mitä teidän itse kehittämiänne työkaluja käytetään?+
Niitä käytetään kohdennetusti silloin, kun vakio-ohjelmisto ei pysty käsittelemään tiettyä artefaktia kokonaan tai kun tarvitaan lisätarkistusta. Tällöin raakadata luetaan hallitusti ja käsittely dokumentoidaan siten, että tulos pysyy teknisesti jäljitettävissä.
Miksi ette analysoi suoraan alkuperäistä?+
Koska tutkimusohjelmistot, käyttöjärjestelmät ja tiedostojärjestelmäajurit voivat muuttaa tietoja. Varsinainen analysointi suoritetaan siksi aina todennetulla rikosteknisellä kopiolla tai asianmukaisesti varmuuskopioidulla tietokannalla.
Voiko työkalun antama tulos olla väärä oikeudessa?+
Automaattinen osuma voi olla virheellinen tai harhaanjohtava. Siksi teemme eron työkalun tuloksen ja rikosteknisesti vahvistetun havainnon välillä. Erityisesti todistusvoimaiset osumat tarkistetaan niiden perustana olevien tietojen perusteella.
Onko tietojen pelastaminen tai artefaktien täydellinen palauttaminen aina mahdollista?+
Ei. Salaus, SSD-TRIM, ylikirjoitettu muisti, vioittuneet tiedostojärjestelmät tai puuttuvat avaimet voivat asettaa teknisiä rajoituksia. Tällaiset rajoitukset on dokumentoitu avoimesti.
Miten selitätte tulokset muille kuin tekniikan alan ammattilaisille?+
Emme pelkästään kuvaile teknisiä tiedostonimiä ja protokollia, vaan selitämme myös, mitä artefakti tarkoittaa, miten se on voinut syntyä ja mitä johtopäätöksiä siitä todellisuudessa voidaan tehdä.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista selvitystä aiheesta „Aikajanan luominen Linux-järjestelmille (Super-Timeline)"? LanCologne auttaa teitä todistusvoimaisessa varmuuskopioinnissa, monivaiheisessa analysoinnissa ja jäljiteltävissä olevassa dokumentoinnissa. Ratkaisevaa ei ole tuottaa mahdollisimman monta automaattista osumaa, vaan varmistaa teknisesti luotettavat ja todennettavissa olevat todisteet.

Ota yhteyttä nyt