IT-rikostutkinta · Linux

Roskakorin rikostekninen analysointi – Oletettavasti poistettujen tiedostojen palauttaminen Linuxissa

Graafiset Linux-työpöytäympäristöt toteuttavat yleensä roskakorimekanismin yleisesti käytetyn spesifikaation mukaisesti, jossa poistetut tiedostot siirretään aluksi piilotettuun hakemistoon sen sijaan, että ne poistettaisiin välittömästi.

Pyydä sitoumukseton tarjous

Itse tiedoston lisäksi myös metatiedot, kuten alkuperäinen tallennuspaikka ja poistamisajankohta, tallennetaan yleensä erillisiin tietotiedostoihin, mikä mahdollistaa erityisen tarkan rikosteknisen rekonstruktion.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Arvioimme järjestelmällisesti Linux-järjestelmän roskakori-mekanismia, poimimme sieltä olevat tiedostot ja niihin liittyvät metatiedot sekä rekonstruoimme niiden alkuperäisen tallennuspaikan ja poistamisajankohdan.

Tyypillisiä käyttökohteita

Roskakorissa olevien tiedostojen palauttaminen
Todiste poistettujen tiedostojen alkuperäisestä tallennuspaikasta
Tarkan sammutusajankohdan rekonstruointi
Tiedostojärjestelmätasolla toteutettavien syvällisempien tiedostojen palautusmenetelmien täydennys
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin trash-analyysi suoritetaan

Varmuuskopioinnin jälkeen tunnistetaan asiaankuuluvat roskakori-kansiot ja niiden sisältö, mukaan lukien niihin liittyvät metatietotiedostot, puretaan. Kunkin tiedoston alkuperäinen tallennuspaikka ja poistamisajankohta määritetään ja dokumentoidaan.

Miksi roskakori-analyysi on rikosteknologisesti merkityksellinen?

Toisin kuin perinteinen, lopullinen poisto, roskakorimekanismi tarjoaa usein sekä itse tiedoston että tarkat metatiedot poistoajankohdasta ja alkuperästä, mikä helpottaa huomattavasti rikosteknistä todisteiden keräämistä.

Koska roskakori yleensä poistetaan vasta sen jälkeen, kun se on tyhjennetty manuaalisesti, siinä olevat tiedostot voivat olla täysin palautettavissa vielä pitkään niiden varsinaisen poistamisen jälkeenkin.

Usein kysyttyjä kysymyksiä

Siirretäänkö jokainen poistettu tiedosto automaattisesti roskakoriin?+
Ei välttämättä, tämä riippuu poistotavasta, esimerkiksi siitä, onko tiedosto poistettu graafisen käyttöliittymän vai komentorivityökalun avulla.
Mitä tapahtuu, kun roskakori on tyhjennetty?+
Tiedostot poistetaan lopullisesti, minkä jälkeen niiden palauttaminen on mahdollista vain syvällisemmillä tiedostojärjestelmän palautusmenetelmillä.
Kerätäänkö myös alkuperäistä tallennuspaikkaa koskevia metatietoja?+
Kyllä, roskakorimekanismi luo tähän tarkoitukseen yleensä omia tiedostoja, joita analysoidaan.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Roskakorin rikostekninen analysointi"? LanCologne auttaa teitä turvaamaan digitaaliset todisteet oikeudenkäyntikelpoisella tavalla sekä arvioimaan asiaankuuluvia Linux-artefakteja jäljitettävällä tavalla.

Ota yhteyttä nyt