IT-rikostutkinta · Linux

Swap-osion rikostekninen analysointi – ulkoistettujen työmuistin sisältöjen arviointi

Swap-osio tai swap-tiedosto on tarkoitettu siirtämään RAM-muistin sisältöä tarvittaessa väliaikaisesti tallennusvälineelle. Tästä syystä siellä voi olla prosessimuistin, salasanojen tai sovellustietojen fragmentteja, jotka eivät ole enää käytettävissä itse RAM-muistissa.

Pyydä sitoumukseton tarjous

Koska swap-sisältö ei ole jäsenneltyä eikä pysyvästi johdonmukaista, sen arviointi edellyttää jäsentämättömien tietokenttien huolellista analysointia, mikä on verrattavissa raakatietojen analysointiin ilman kiinteää tiedostojärjestelmää.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Varmuuskopioimme swap-osion tai swap-tiedoston raakakuvana ja etsimme sen sisältämistä tietualueista kohdennetusti rikosteknisesti merkityksellisiä fragmentteja, kuten tekstinpätkiä, kirjautumistietoja tai sovellusten jälkiä.

Tyypillisiä käyttökohteita

Haku arkistoidusta muistista, jossa on arkaluonteisia tietoja
Enää RAM-muistissa olemattomien prosessitietojen rekonstruointi
Tuki tapahtumien käsittelyyn liittyvissä tutkimuksissa
Perinteisten tiedostojärjestelmäanalyysien täydennys
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin swap-analyysi etenee

Kun swap-osio tai -tiedosto on tallennettu raakakuvana, tietualue tutkitaan tunnisteiden tunnistuksen ja kohdennettujen hakujen avulla rikosteknisten kannalta merkityksellisten fragmenttien löytämiseksi. Löydetyt fragmentit yhdistetään, sikäli kuin mahdollista, ajallisesti ja sisällöllisesti muihin järjestelmän artefakteihin.

Miksi swap-analyysi on rikosteknologisesti merkityksellinen?

Swap-alueet voivat sisältää datapaloja, joita ei enää ole työmuistissa itse tutkimushetkellä, esimerkiksi prosessin päätyttyä. Ne ovat siten arvokas lisä perinteiseen tiedostojärjestelmän analyysiin.

Koska Swap-sisältö on jäsentelemätöntä ja epätäydellistä, tuloksia on aina pidettävä viitteinä eikä lopullisena todisteena. Siksi ne on huolellisesti sijoitettava kokonaiskontekstiin.

Usein kysyttyjä kysymyksiä

Mitä siirretään swap-osioon?+
Muistipulan sattuessa käyttöjärjestelmä ja sovellukset voivat siirtää työmuistin sisällön väliaikaisesti swap-osioon tai -tiedostoon.
Ovatko Swap-sisällöt jäsenneltyjä ja helppolukuisia?+
Ei, ne ovat rakenteettomia raakatietoja, jotka on analysoitava kuviontunnistuksen ja hakujen avulla.
Voiko swap-analyysi sisältää salasanoja?+
On mahdollista, että swap-alueilla on arkaluonteisten tietojen, kuten kirjautumistietojen, osia, jos ne olivat työmuistissa siirron tapahtumahetkellä.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Swap-osion rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt