IT-rikostutkinta · Linux
Poistettujen tiedostojen forensisinen palauttaminen ext4-tiedostojärjestelmästä – palautuksen mahdollisuudet ja rajoitukset
Kun tiedosto poistetaan ext4-tiedostojärjestelmästä, yleensä poistetaan aluksi vain siihen liittyvä hakemistomerkintä ja inode-viite, kun taas varsinaiset datalohkot voivat säilyä, kunnes ne korvataan uusilla tiedoilla. Tämä avaa periaatteessa mahdollisuuksia rikostekniseen rekonstruointiin.
Todelliset onnistumismahdollisuudet riippuvat kuitenkin lukuisista tekijöistä, muun muassa poistamisen jälkeen kuluneesta ajasta, järjestelmän kirjoitustoiminnasta, lokitilasta sekä mahdollisesta SSD-TRIM-toiminnon käytöstä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Analysoimme inode-jäämiä, lokimerkintöjä ja ylikirjoittamattomia datalohkoja, jotta voimme palauttaa poistetut tiedostot niin pitkälle kuin se on teknisesti mahdollista, ja dokumentoimme samalla avoimesti olemassa olevat rajoitukset.
Tyypillisiä käyttökohteita
Näin poistetut ext4-tiedostot palautetaan
Varmuuskopioinnin jälkeen tarkistetaan ensin, onko merkityksellisiä inode- ja journal-jäänteitä vielä jäljellä. Sen jälkeen tunnistetaan ne datalohkot, joita ei ole korvattu, ja ne liitetään mahdollisuuksien mukaan alkuperäisiin tiedostoihin. Menestystä arvioidaan aina suhteessa SSD-TRIM-toimintoon, journal-määrityksiin ja kuluneeseen aikaan.
Miksi palauttaminen on rikosteknologisesti merkityksellistä?
Poistetut tiedostot voivat sisältää ratkaisevia todisteita, etenkin jos ne on poistettu tarkoituksella todisteiden peittämiseksi. Niiden palauttaminen on siksi keskeinen osa monia rikosteknisiä tutkimuksia.
Kukaan ei voi vakavasti antaa menestystakuuta ennen kuin tallennusväline on tutkittu teknisesti. Erityisesti SSD-levyjen kohdalla, joissa TRIM-toiminto on käytössä, poistetut tiedot voivat kadota lopullisesti jo lyhyessä ajassa.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Poistettujen tiedostojen rikostekninen palauttaminen ext4-tiedostojärjestelmästä"? LanCologne auttaa teitä digitaalisten todistusaineistojen oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Inode-rakenteen rikostekninen analysointi – metatietojen hyödyntäminen rikosteknisenä päälähteenä
- Laajennettujen attribuuttien (xattr) rikostekninen analysointi – Perinteisten attribuuttien ulkopuolella olevat lisämetatiedot
- OverlayFS:n rikostekninen analysointi – Kerrostettujen tiedostojärjestelmien oikea arviointi
- Partitio-taulukoiden (GPT/MBR) rikostekninen analysointi Linuxissa – levyn perusrakenteen rekonstruointi