IT forenzika · Linux
Forenzička analiza datotečnog sustava Btrfs – ispravna procjena struktura copy-on-write
Btrfs je moderan sustav datoteka s kopiranjem pri pisanju koji podržava podvolumne, snimke, integrirano upravljanje volumenima i provjeru cjelovitosti. Sve se više koristi na stolnih i Server sustavima, kao i u NAS rješenjima.
Prema načelu kopiranja pri pisanju, blokovi podataka se pri izmjenama ne prepravljaju izravno, nego se prepisuju, dok se starije verzije u određenim okolnostima zadržavaju putem snimaka stanja. S forenzičke perspektive to može značiti i dodatne mogućnosti za rekonstrukciju i povećanu složenost.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Analiziramo Btrfs podvolumne, postojeće snimke i internu strukturu metapodataka te provjeravamo koje se starije stanja podataka još mogu rekonstruirati pomoću snimki ili preostalih copy-on-write podataka.
Tipična područja primjene
Na ovaj način se provodi forenzička analiza Btrfs-a.
Nakon izrade sigurnosne kopije, prvo se identificiraju i dokumentiraju svi postojeći podvolumeni i snimke. Zatim se analizira interna struktura metapodataka kako bi se utvrdili ostaci podataka koji su nastali kopiranjem pri pisanju i iz prethodnih stanja pojedinačnih datoteka. Rezultati se koreliraju s drugim artefaktima sustava.
Zašto je analiza Btrfs-a relevantna za forenziku?
Btrfs snimke mogu sačuvati povijesno vrijedna stanja sustava za forenzičku analizu koja na tradicionalnim datotečnim sustavima više ne bi bila dostupna. Ispravno prepoznavanje i analiza istih može značajno poboljšati proces rekonstrukcije.
Istovremeno, princip kopiranja pri pisanju zahtijeva temeljno drugačije razumijevanje prepravljanja podataka nego što to zahtijevaju tradicionalni datotečni sustavi. Stoga pravilna procjena zahtijeva specifično znanje o Btrfsu.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize Btrfs datotečnog sustava"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza Btrfs snimaka – Rekonstrukcija specifičnih povijesnih stanja sustava
- Forenzička analiza ZFS-a na Linuxu – procjena struktura poolova i mehanizama integriteta
- Forenzička analiza ZFS snimaka – Rekonstrukcija prethodnih skupova podataka na tragući način
- Forenzička analiza LVM-a – ispravna klasifikacija logičkih volumena