IT forenzika · Linux

Forenzička analiza datotečnog sustava Btrfs – ispravna procjena struktura copy-on-write

Btrfs je moderan sustav datoteka s kopiranjem pri pisanju koji podržava podvolumne, snimke, integrirano upravljanje volumenima i provjeru cjelovitosti. Sve se više koristi na stolnih i Server sustavima, kao i u NAS rješenjima.

Upitajte bez obaveze

Prema načelu kopiranja pri pisanju, blokovi podataka se pri izmjenama ne prepravljaju izravno, nego se prepisuju, dok se starije verzije u određenim okolnostima zadržavaju putem snimaka stanja. S forenzičke perspektive to može značiti i dodatne mogućnosti za rekonstrukciju i povećanu složenost.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Analiziramo Btrfs podvolumne, postojeće snimke i internu strukturu metapodataka te provjeravamo koje se starije stanja podataka još mogu rekonstruirati pomoću snimki ili preostalih copy-on-write podataka.

Tipična područja primjene

Analiza Btrfs podvolumena i snimaka
Rekonstrukcija prethodnih stanja datoteka pomoću snimaka
Istraživanje NAS i desktop sustava koristeći Btrfs
Procjena ostataka podataka pri kopiranju pri pisanju
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Na ovaj način se provodi forenzička analiza Btrfs-a.

Nakon izrade sigurnosne kopije, prvo se identificiraju i dokumentiraju svi postojeći podvolumeni i snimke. Zatim se analizira interna struktura metapodataka kako bi se utvrdili ostaci podataka koji su nastali kopiranjem pri pisanju i iz prethodnih stanja pojedinačnih datoteka. Rezultati se koreliraju s drugim artefaktima sustava.

Zašto je analiza Btrfs-a relevantna za forenziku?

Btrfs snimke mogu sačuvati povijesno vrijedna stanja sustava za forenzičku analizu koja na tradicionalnim datotečnim sustavima više ne bi bila dostupna. Ispravno prepoznavanje i analiza istih može značajno poboljšati proces rekonstrukcije.

Istovremeno, princip kopiranja pri pisanju zahtijeva temeljno drugačije razumijevanje prepravljanja podataka nego što to zahtijevaju tradicionalni datotečni sustavi. Stoga pravilna procjena zahtijeva specifično znanje o Btrfsu.

Često postavljana pitanja

Što je copy-on-write u Btrfsu?+
Kada se izvrše promjene, blokovi podataka se ne prepravljaju izravno, već se zapisuju na novu lokaciju, dok se starije verzije mogu zadržati putem snimaka stanja.
Kakvu forenzičku vrijednost imaju Btrfs snimke?+
Postojeći snimci mogu pružiti dodatne informacije za rekonstrukciju vremenske crte i sadržaja, pod uvjetom da su postojali u relevantno vrijeme.
Je li Btrfs široko korišten na Servern?+
Btrfs se sve više koristi, uključujući na NAS sustavima i nekim Server i desktop distribucijama, ali je manje raširen od ext4 ili XFS.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize Btrfs datotečnog sustava"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah