IT-rikostutkinta · Linux

OverlayFS:n rikostekninen analysointi – Kerrostettujen tiedostojärjestelmien oikea arviointi

OverlayFS yhdistää useita hakemistokerroksia yhdeksi yhteiseksi, sovelluksille läpinäkyväksi tiedostojärjestelmäksi. Sitä käytetään usein konttien suoritusympäristöissä, kuten Dockerissa, sekä Live-Linux-järjestelmissä.

Pyydä sitoumukseton tarjous

Rikostutkinnallisessa analyysissä on ratkaisevan tärkeää erottaa toisistaan muuttumaton alempi kerros ja kirjoitettava ylempi kerros, sillä vain ylempi kerros sisältää suorituksen aikana tehdyt muutokset.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tunnistamme mukana olevat OverlayFS-kerrokset, erotamme alemman ja ylemmän kerroksen sisällöt toisistaan ja analysoimme kohdennetusti ylemmässä kerroksessa suoritusaikana tehtyjä muutoksia.

Tyypillisiä käyttökohteita

Kontti-pohjaisten suoritusympäristöjen tutkimus
Live-Linux- ja pelastusjärjestelmien analysointi
Suoritusaikaan liittyvien muutosten rekonstruointi
Peruskuvan ja ajonaikaisten tietojen erottaminen toisistaan
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin OverlayFS-analyysi suoritetaan

Varmuuskopioinnin jälkeen määritetään ensin OverlayFS-kiinnityksen kerrosten rakenne. Alempi ja ylempi kerros analysoidaan erikseen, ja painopiste on ylemmässä kerroksessa olevissa, suorituksen aikana tehdyissä muutoksissa. Tulokset korreloidaan vastaavan kontin tai järjestelmän kontekstin kanssa.

Miksi OverlayFS-analyysi on rikostutkinnan kannalta merkityksellinen?

Kontti- ja tuotantoympäristöt käyttävät OverlayFS:ää, jotta peruskuvat pysyvät muuttumattomina ja ajonaikaiset muutokset tallennetaan erikseen. Nämä ajonaikaiset muutokset ovat usein keskeisen tärkeitä rikosteknisten tutkimusten kannalta.

Jos kerrosten rakennetta ei oteta asianmukaisesti huomioon, peruskuvan sisältöä saatetaan tulkita virheellisesti ajonaikaisiksi muutoksiksi tai päinvastoin. Siksi huolellinen erottelu on välttämätöntä.

Usein kysyttyjä kysymyksiä

Mikä on ero alemman ja ylemmän kerroksen välillä?+
Alemman tason tiedot ovat yleensä muuttumattomia ja sisältävät perustiedot, kun taas ylemmän tason tiedot sisältävät suorituksen aikana tehdyt muutokset.
Käytetäänkö OverlayFS:ää Dockerissa?+
Kyllä, OverlayFS ja siitä kehittyneet tallennusajurit kuuluvat yleisimpiin tallennusajureihin konttikuva- ja -ajoympäristöille.
Säilyvätkö muutokset kontin lopettamisen jälkeen?+
Se riippuu kokoonpanosta. Ilman pysyvää volyymiä ylemmän tason muutokset voivat kadota, kun kontti poistetaan.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „OverlayFS:n rikostekninen analyysi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt