IT forenzika · Linux

Forenzička analiza strukture inoda – korištenje metapodataka kao ključnog forenzičkog izvora

Inodi pohranjuju ključne metapodatke o datoteci, uključujući njezinu veličinu, dozvole, vlasnika te vremenske oznake pristupa, izmjene i promjena statusa. Sam naziv datoteke, međutim, pohranjuje se u odgovarajućem unosu direktorija, a ne u inodu.

Upitajte bez obaveze

Ova razlika između inoda i unosa direktorija značajna je iz forenzičke perspektive, jer više unosa direktorija može upućivati na isti inode (tvrde poveznice), a inodi mogu ostati prisutni čak i nakon što je unos direktorija uklonjen.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Sistematizirano analiziramo metapodatke inoda, rekonstruiramo događaje u vremenski dosljednim nizovima i mapiramo informacije o inodima čak i kada odgovarajući unosi u direktoriju više ne postoje.

Tipična područja primjene

Rekonstrukcija vremena pristupa i izmjena
Analiza struktura tvrdog povezivanja
Dodjela siročadi inoda bez unosa u direktoriju
Istraživanje povijesti autorizacija i vlasništva
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira analiza inoda.

Nakon izrade sigurnosne kopije, relevantni metapodaci inoda se sustavno izdvajaju i unakrsno provjeravaju s odgovarajućim unosima direktorija. Siroti inodi bez važećeg unosa direktorija pregledavaju se zasebno kako bi se rekonstruirale sve prethodne povezanosti.

Zašto je analiza inoda relevantna u forenzičkom kontekstu?

Metapodaci inoda pružaju precizne vremenske oznake i informacije o dozvolama, što je ključno za rekonstrukciju kronologije događaja u sustavu. Oni često čine osnovu za daljnje forenzičke zaključke.

Međutim, tumačenje vremenskih oznaka zahtijeva poznavanje relevantnih opcija montiranja i konfiguracije jezgre, budući da one mogu utjecati na način na koji se pojedinačne vremenske oznake ažuriraju. To se uzima u obzir u svakoj analizi.

Često postavljana pitanja

Koje vremenske oznake sadrži inode?+
Obično su vrijeme pristupa (atime), vrijeme izmjene sadržaja (mtime) i vrijeme promjene statusa metapodataka (ctime), ovisno o datotečnom sustavu i konfiguraciji.
Gdje se sprema naziv datoteke?+
Naziv datoteke pohranjuje se u zapisu direktorija, a ne u samom inodeu. Inode se može referencirati u više zapisa direktorija.
Što je siroti inode?+
Inode čiji je upis u direktorij uklonjen, ali čiji sadržaj podataka možda još nije prepravljen.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize strukture inoda"? LanCologne vam može pomoći u sudski prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah