IT-rikostutkinta · Linux
Partitio-taulukoiden (GPT/MBR) rikostekninen analysointi Linuxissa – levyn perusrakenteen rekonstruointi
GPT ja vanhempi MBR-malli määrittelevät, miten tallennusväline on jaettu osioihin. Linuxissa molempia malleja käytetään järjestelmän iän, laitteiston ja käynnistystavan (BIOS tai UEFI) mukaan.
Vaurioitunut tai tahallisesti muutettu osiotaulukko voi johtaa siihen, että osiot näyttävät puuttuvan, vaikka niiden taustalla olevat tiedot ovat fyysisesti edelleen olemassa. Rikostutkinnallinen rekonstruointi edellyttää siksi huolellista matalan tason analyysia.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Analysoimme olemassa olevan osiotaulukon, rekonstruoimme vahingoittuneen osiorakenteen alkuperäisen muodon tiedostojärjestelmän tunnisteiden avulla ja varmistamme, ettei yhtään osiota jää huomiotta jatkotutkimuksissa.
Tyypillisiä käyttökohteita
Näin osiotaulukon analysointi etenee
Kun koko raakakuvaus on tallennettu, tarkistetaan ensin, onko kyseessä kelvollinen GPT- tai MBR-rakenne. Jos rakenne on vaurioitunut, levyllä etsitään järjestelmällisesti olemassa olevia osioita tunnettujen tiedostojärjestelmän tunnisteiden avulla alkuperäisen rakenteen rekonstruoimiseksi.
Miksi osiotaulukon analysointi on rikosteknologisesti merkityksellistä?
Jos osiorakennetta ei tunnisteta kokonaan, se voi johtaa siihen, että tutkimuksen yhteydessä jätetään kokonaan huomiotta merkityksellisiä tietualueita. Siksi oikea rekonstruointi on välttämätön ensimmäinen vaihe jokaisessa tietovälineanalyysissä.
Jos epäillään, että osiotaulukkoa on manipuloitu tarkoituksellisesti, esimerkiksi tietojen peittämiseksi, analyysi dokumentoidaan erityisen huolellisesti, jotta myöhemmät johtopäätökset voidaan perustella jäljiteltävällä tavalla.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Partitiotaulukoiden (GPT/MBR) rikostekninen analysointi Linux-ympäristössä"? LanCologne auttaa teitä digitaalisten todistusaineistojen oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- Btrfs- ja XFS-tiedostojärjestelmissä poistettujen tiedostojen rikostekninen luokittelu – ext4-tiedostojärjestelmän eroihin on kiinnitettävä erityistä huomiota
- Salattujen LVM-levyjen rikostekninen analysointi – LUKS:n ja LVM:n oikea käsittely yhdessä
- Salattujen LUKS-tallennusvälineiden rikostekninen hankinta
- ext4-tiedostojärjestelmän rikostekninen analysointi – useimpien Linux-tutkimusten perusta