IT forenzika · Linux

Forenzička analiza šifriranih LVM volumena – ispravno rukovanje LUKS-om i LVM-om u kombinaciji

U mnogim poslovnim okruženjima LUKS enkripcija se kombinira s Upraviteljem logičkih volumena, bilo enkripcijom fizičkih uređaja za pohranu prije LVM sloja ili enkripcijom pojedinačnih logičkih volumena.

Upitajte bez obaveze

Tijekom forenzičke analize, za ovu kombinaciju je potrebno slojeve odmotati u ispravnom redoslijedu: LUKS sloj mora se prvo otključati prije nego što se temeljna ili nadređena LVM struktura može pravilno analizirati.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Određujemo specifične slojeve pomoću LUKS-a i LVM-a, dešifriramo podatke ako je dostupan valjani put pristupa i potom rekonstruiramo logičke zapremine za daljnju analizu datotečnog sustava.

Tipična područja primjene

Istraživanje šifriranih korporativnih poslužitelja
Rekonstrukcija složenih rasporeda šifriranja i volumena
Procjena postojećih putova otključavanja prije analize
Priprema analize datotečnog sustava na dekriptiranim volumenima
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Tako funkcionira analiza šifriranih LVM volumena.

Nakon što je sigurnosna kopija dovršena, prvo se utvrđuje specifični sloj LUKS-a i LVM-a. Ako je dostupan valjani put otključavanja, šifriranje se otključava i temeljna ili nadređena LVM struktura se rekonstruira. Tek tada se provodi stvarna analiza datotečnog sustava pogođenih logičkih volumena.

Zašto je ova kombinirana analiza relevantna iz forenzičke perspektive?

Kombinacija enkripcije i upravljanja logičkim volumenima široko se koristi u profesionalnim okruženjima i zahtijeva precizno razumijevanje redoslijeda uključenih slojeva kako se podaci ne bi pogrešno proglasili nepristupačnima.

Ako se stratifikacija ne prepozna ispravno, istraga može biti preuranjeno prekinuta, iako bi, načelno, postojala valjana ruta pristupa. Stoga je temeljita preliminarna tehnička analiza ključna.

Često postavljana pitanja

Što se prvo demontira: LUKS ili LVM?+
To ovisi o specifičnoj konfiguraciji. LUKS se često postavlja ispod LVM-a, ali su moguće i druge kombinacije.
Mogu li se još uvijek analizirati bilo kakvi podaci bez pristupa LUKS-u?+
Općenito govoreći, ne, jer se stvarni podaci ne mogu pristupiti bez uspješnog dešifriranja.
Je li ova kombinacija uobičajena u tvrtkama?+
Da, osobito u slučaju Servern, koji ima pojačane sigurnosne zahtjeve, enkripcija se često kombinira s fleksibilnim upravljanjem volumenom.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize šifriranih LVM volumena"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah