IT-rikostutkinta · Linux
Roskakorin rikostekninen analysointi – Oletettavasti poistettujen tiedostojen palauttaminen Linuxissa
Graafiset Linux-työpöytäympäristöt toteuttavat yleensä roskakorimekanismin yleisesti käytetyn spesifikaation mukaisesti, jossa poistetut tiedostot siirretään aluksi piilotettuun hakemistoon sen sijaan, että ne poistettaisiin välittömästi.
Itse tiedoston lisäksi myös metatiedot, kuten alkuperäinen tallennuspaikka ja poistamisajankohta, tallennetaan yleensä erillisiin tietotiedostoihin, mikä mahdollistaa erityisen tarkan rikosteknisen rekonstruktion.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Arvioimme järjestelmällisesti Linux-järjestelmän roskakori-mekanismia, poimimme sieltä olevat tiedostot ja niihin liittyvät metatiedot sekä rekonstruoimme niiden alkuperäisen tallennuspaikan ja poistamisajankohdan.
Tyypillisiä käyttökohteita
Näin trash-analyysi suoritetaan
Varmuuskopioinnin jälkeen tunnistetaan asiaankuuluvat roskakori-kansiot ja niiden sisältö, mukaan lukien niihin liittyvät metatietotiedostot, puretaan. Kunkin tiedoston alkuperäinen tallennuspaikka ja poistamisajankohta määritetään ja dokumentoidaan.
Miksi roskakori-analyysi on rikosteknologisesti merkityksellinen?
Toisin kuin perinteinen, lopullinen poisto, roskakorimekanismi tarjoaa usein sekä itse tiedoston että tarkat metatiedot poistoajankohdasta ja alkuperästä, mikä helpottaa huomattavasti rikosteknistä todisteiden keräämistä.
Koska roskakori yleensä poistetaan vasta sen jälkeen, kun se on tyhjennetty manuaalisesti, siinä olevat tiedostot voivat olla täysin palautettavissa vielä pitkään niiden varsinaisen poistamisen jälkeenkin.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Roskakorin rikostekninen analysointi"? LanCologne auttaa teitä turvaamaan digitaaliset todisteet oikeudenkäyntikelpoisella tavalla sekä arvioimaan asiaankuuluvia Linux-artefakteja jäljitettävällä tavalla.
Tähän aiheeseen liittyen
- GNOME-työpöytäympäristön artefaktien rikostekninen analysointi – työpöytäympäristön hyödyntäminen rikosteknisten todisteiden lähteenä
- Selaimen historian rikostekninen analysointi Linuxissa – Linux-käyttäjien verkkokäytön rekonstruointi
- Thunderbird-profiilien rikostekninen analysointi – sähköpostiohjelman tietojen tarkastelu Linuxissa