IT forenzika · Linux
Forenzička analiza strukture inoda – korištenje metapodataka kao ključnog forenzičkog izvora
Inodi pohranjuju ključne metapodatke o datoteci, uključujući njezinu veličinu, dozvole, vlasnika te vremenske oznake pristupa, izmjene i promjena statusa. Sam naziv datoteke, međutim, pohranjuje se u odgovarajućem unosu direktorija, a ne u inodu.
Ova razlika između inoda i unosa direktorija značajna je iz forenzičke perspektive, jer više unosa direktorija može upućivati na isti inode (tvrde poveznice), a inodi mogu ostati prisutni čak i nakon što je unos direktorija uklonjen.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Sistematizirano analiziramo metapodatke inoda, rekonstruiramo događaje u vremenski dosljednim nizovima i mapiramo informacije o inodima čak i kada odgovarajući unosi u direktoriju više ne postoje.
Tipična područja primjene
Ovako funkcionira analiza inoda.
Nakon izrade sigurnosne kopije, relevantni metapodaci inoda se sustavno izdvajaju i unakrsno provjeravaju s odgovarajućim unosima direktorija. Siroti inodi bez važećeg unosa direktorija pregledavaju se zasebno kako bi se rekonstruirale sve prethodne povezanosti.
Zašto je analiza inoda relevantna u forenzičkom kontekstu?
Metapodaci inoda pružaju precizne vremenske oznake i informacije o dozvolama, što je ključno za rekonstrukciju kronologije događaja u sustavu. Oni često čine osnovu za daljnje forenzičke zaključke.
Međutim, tumačenje vremenskih oznaka zahtijeva poznavanje relevantnih opcija montiranja i konfiguracije jezgre, budući da one mogu utjecati na način na koji se pojedinačne vremenske oznake ažuriraju. To se uzima u obzir u svakoj analizi.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize strukture inoda"? LanCologne vam može pomoći u sudski prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza proširenih atributa (xattr) – dodatni metapodaci izvan tradicionalnih atributa
- Forenzička analiza OverlayFS-a – ispravna analiza slojevitih datotečnih sustava
- Forenzička analiza tablica podjele (GPT/MBR) pod Linuxom – Rekonstrukcija osnovne strukture diska
- Forenzička klasifikacija izbrisanih datoteka na Btrfs i XFS – uz posebno uzimanje u obzir razlika u usporedbi s ext4