IT-rikostutkinta · Linux
Swap-osion rikostekninen analysointi – ulkoistettujen työmuistin sisältöjen arviointi
Swap-osio tai swap-tiedosto on tarkoitettu siirtämään RAM-muistin sisältöä tarvittaessa väliaikaisesti tallennusvälineelle. Tästä syystä siellä voi olla prosessimuistin, salasanojen tai sovellustietojen fragmentteja, jotka eivät ole enää käytettävissä itse RAM-muistissa.
Koska swap-sisältö ei ole jäsenneltyä eikä pysyvästi johdonmukaista, sen arviointi edellyttää jäsentämättömien tietokenttien huolellista analysointia, mikä on verrattavissa raakatietojen analysointiin ilman kiinteää tiedostojärjestelmää.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Varmuuskopioimme swap-osion tai swap-tiedoston raakakuvana ja etsimme sen sisältämistä tietualueista kohdennetusti rikosteknisesti merkityksellisiä fragmentteja, kuten tekstinpätkiä, kirjautumistietoja tai sovellusten jälkiä.
Tyypillisiä käyttökohteita
Näin swap-analyysi etenee
Kun swap-osio tai -tiedosto on tallennettu raakakuvana, tietualue tutkitaan tunnisteiden tunnistuksen ja kohdennettujen hakujen avulla rikosteknisten kannalta merkityksellisten fragmenttien löytämiseksi. Löydetyt fragmentit yhdistetään, sikäli kuin mahdollista, ajallisesti ja sisällöllisesti muihin järjestelmän artefakteihin.
Miksi swap-analyysi on rikosteknologisesti merkityksellinen?
Swap-alueet voivat sisältää datapaloja, joita ei enää ole työmuistissa itse tutkimushetkellä, esimerkiksi prosessin päätyttyä. Ne ovat siten arvokas lisä perinteiseen tiedostojärjestelmän analyysiin.
Koska Swap-sisältö on jäsentelemätöntä ja epätäydellistä, tuloksia on aina pidettävä viitteinä eikä lopullisena todisteena. Siksi ne on huolellisesti sijoitettava kokonaiskontekstiin.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Swap-osion rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- tmpfs- ja RAM-pohjaisten tiedostojärjestelmien rikostekninen luokittelu – väliaikaisten muistialueiden oikea arviointi
- Poistettujen tiedostojen forensisinen palauttaminen ext4-tiedostojärjestelmästä – palautuksen mahdollisuudet ja rajoitukset
- Inode-rakenteen rikostekninen analysointi – metatietojen hyödyntäminen rikosteknisenä päälähteenä
- Laajennettujen attribuuttien (xattr) rikostekninen analysointi – Perinteisten attribuuttien ulkopuolella olevat lisämetatiedot