Informatique légale · Linux
Analyse médico-légale du journal ext4 – Reconstitution des opérations d'écriture et des états du système
Le journal ext4 enregistre les métadonnées et, selon la configuration, les modifications apportées au contenu des fichiers avant qu'elles ne soient définitivement écrites dans le système de fichiers. Il sert principalement à protéger le système contre les pannes, mais contient également des traces des opérations d'écriture récentes pouvant être analysées à des fins d'expertise numérique.
Les entrées du journal ont une durée de vie limitée, car les plus anciennes sont régulièrement écrasées. Leur analyse nécessite donc une sauvegarde rapide ainsi qu'une bonne connaissance des différents modes de journalisation (Ordered, Writeback, Journal), car ceux-ci influencent considérablement la valeur probante des données dans le cadre d'une expertise judiciaire.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous extrayons et interprétons les transactions du journal existantes, nous les classons chronologiquement et nous les comparons à l'état actuel du système de fichiers afin de retracer les opérations d'écriture récentes ou interrompues.
Domaines d'application typiques
Voici comment se déroule une analyse du journal ext4
Une fois la sauvegarde effectuée, le mode de journalisation configuré est d’abord déterminé, car c’est lui qui définit l’étendue des contenus pouvant être analysés. Les transactions du journal existantes sont extraites, triées par ordre chronologique et comparées à l'état actuel du système de fichiers ainsi qu'à d'autres horodatages. Les transactions suspectes ou inattendues sont documentées séparément.
En quoi l'analyse des journaux présente-t-elle un intérêt sur le plan de la criminalistique ?
Le journal peut contenir des traces éphémères d'opérations d'écriture qui ne sont plus visibles ailleurs, par exemple en cas de tentatives ciblées de suppression ou de manipulations effectuées peu avant la sauvegarde. Il constitue ainsi une source de confirmation supplémentaire et indépendante.
Étant donné que le contenu des journaux est écrasé de manière cyclique, le moment où la sauvegarde est effectuée est déterminant pour sa pertinence. Une sauvegarde effectuée trop tardivement peut entraîner la perte irrémédiable de traces pertinentes dans les journaux.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire du journal ext4 " ? LanCologne vous aide à réaliser une sauvegarde des preuves numériques conforme aux exigences judiciaires, ainsi qu'à procéder à une analyse traçable des artefacts Linux pertinents.
En lien avec ce thème
- Analyse médico-légale du système de fichiers XFS – Évaluation précise d'un système de fichiers haute performance sur 1 TP 27 Tn
- Analyse médico-légale du système de fichiers Btrfs – Évaluation appropriée des structures « copy-on-write »
- Analyse médico-légale des instantanés Btrfs – Reconstitution ciblée d'états historiques du système
- Analyse médico-légale de ZFS sous Linux – Évaluation des structures de pools et des mécanismes d'intégrité