IT forenzika · Linux

Forenzička analiza Btrfs snimaka – Rekonstrukcija specifičnih povijesnih stanja sustava

Btrfs snimke su referencije koje su ili samo za čitanje ili dopuštaju pisanje na određeno stanje podvolumena u određenom trenutku. Često se koriste za sigurnosne kopije, točke vraćanja sustava ili vraćanje izmjena upravitelja paketa.

Upitajte bez obaveze

Postojeći snimci stanja mogu se koristiti u forenzičke svrhe za rekonstrukciju datoteka, konfiguracija ili stanja sustava kakva su bila u ranijem trenutku, čak i ako su već izmijenjeni ili izbrisani u trenutnom stanju.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Identificiramo postojeće Btrfs snimke, organiziramo ih kronološki i uspoređujemo relevantne datoteke i konfiguracije između različitih točaka snimanja u vremenu kako bismo promjene dokumentirali na tragu.

Tipična područja primjene

Rekonstrukcija prethodnih stanja sustava
Uspoređivanje verzija datoteka između više snimaka
Istraživanje mehanizama za automatiziranu sigurnosnu kopiju i vraćanje unatrag
Dokazi o naknadnim promjenama konfiguracijskih datoteka
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira analiza Btrfs snimke.

Kada se sigurnosna kopija dovrši, sve postojeće snimke stanja se navode i poredaju kronološki. Zatim se relevantne datoteke i direktoriji uspoređuju kroz različite točke snimanja u vremenu i s trenutačnim stanjem kako bi se promjene točno dokumentirale.

Zašto je analiza snimaka relevantna u forenzičkom kontekstu?

Snapshoti mogu sačuvati dokaze koji više nisu prisutni u trenutačnom stanju sustava, na primjer nakon naknadnog neovlaštenog mijenjanja ili brisanja. Stoga predstavljaju dodatni, često podcijenjen izvor dokaza.

Međutim, pouzdanost podataka uvelike ovisi o specifičnoj konfiguraciji i učestalosti snimaka stanja. Ne stvara svaki sustav snimke stanja automatski, zbog čega je njihovo postojanje potrebno provjeravati od slučaja do slučaja.

Često postavljana pitanja

Što je Btrfs snapshot?+
Snapshot je referencirano stanje podvolumena u određenom trenutku, koje se može analizirati neovisno o svim naknadnim promjenama.
Stvaraju li se snimke automatski?+
Ne nužno. Njihova prisutnost ovisi o specifičnoj konfiguraciji sustava, na primjer putem integracija Snappera ili upravitelja paketa.
Mogu li se snimke brisati unazad?+
Da, snimke stanja se mogu izbrisati. Hoće li se eventualni ostaci i dalje moći forenzički analizirati ovisi o tome kada je izvršena sigurnosna kopija i u kojoj je mjeri prostor pohrane ponovno iskorišten.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize Btrfs snimaka"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah