IT-rikostutkinta · Linux
OverlayFS:n rikostekninen analysointi – Kerrostettujen tiedostojärjestelmien oikea arviointi
OverlayFS yhdistää useita hakemistokerroksia yhdeksi yhteiseksi, sovelluksille läpinäkyväksi tiedostojärjestelmäksi. Sitä käytetään usein konttien suoritusympäristöissä, kuten Dockerissa, sekä Live-Linux-järjestelmissä.
Rikostutkinnallisessa analyysissä on ratkaisevan tärkeää erottaa toisistaan muuttumaton alempi kerros ja kirjoitettava ylempi kerros, sillä vain ylempi kerros sisältää suorituksen aikana tehdyt muutokset.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tunnistamme mukana olevat OverlayFS-kerrokset, erotamme alemman ja ylemmän kerroksen sisällöt toisistaan ja analysoimme kohdennetusti ylemmässä kerroksessa suoritusaikana tehtyjä muutoksia.
Tyypillisiä käyttökohteita
Näin OverlayFS-analyysi suoritetaan
Varmuuskopioinnin jälkeen määritetään ensin OverlayFS-kiinnityksen kerrosten rakenne. Alempi ja ylempi kerros analysoidaan erikseen, ja painopiste on ylemmässä kerroksessa olevissa, suorituksen aikana tehdyissä muutoksissa. Tulokset korreloidaan vastaavan kontin tai järjestelmän kontekstin kanssa.
Miksi OverlayFS-analyysi on rikostutkinnan kannalta merkityksellinen?
Kontti- ja tuotantoympäristöt käyttävät OverlayFS:ää, jotta peruskuvat pysyvät muuttumattomina ja ajonaikaiset muutokset tallennetaan erikseen. Nämä ajonaikaiset muutokset ovat usein keskeisen tärkeitä rikosteknisten tutkimusten kannalta.
Jos kerrosten rakennetta ei oteta asianmukaisesti huomioon, peruskuvan sisältöä saatetaan tulkita virheellisesti ajonaikaisiksi muutoksiksi tai päinvastoin. Siksi huolellinen erottelu on välttämätöntä.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „OverlayFS:n rikostekninen analyysi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- Partitio-taulukoiden (GPT/MBR) rikostekninen analysointi Linuxissa – levyn perusrakenteen rekonstruointi
- Btrfs- ja XFS-tiedostojärjestelmissä poistettujen tiedostojen rikostekninen luokittelu – ext4-tiedostojärjestelmän eroihin on kiinnitettävä erityistä huomiota
- Salattujen LVM-levyjen rikostekninen analysointi – LUKS:n ja LVM:n oikea käsittely yhdessä
- Salattujen LUKS-tallennusvälineiden rikostekninen hankinta