IT forenzika · Linux

Forenzička analiza datotečnog sustava ext4 – osnova za većinu istraga na Linuxu

ext4 i danas ostaje jedan od najraširenijih Linuxovih datotečnih sustava na Servern, Workstations i brojnim ugrađenim sustavima. Podatke organizira pomoću inoda, extenta i dnevnika, što štiti operacije zapisa od pada sustava. S forenzičke perspektive, razumijevanje ove strukture ključno je za pravilno ispitivanje tradicionalnih Linux sustava.

Upitajte bez obaveze

Analiza ext4 nije ograničena na vidljive datoteke. Tablice inoda, strukture direktorija, unosi u dnevniku, vremenski pečati i metapodaci sve se zajedno procjenjuju kako bi se dobila što potpunija slika o korištenju sustava. U slučaju šifriranih ili jako fragmentiranih sustava, potrebno je uzeti u obzir i LUKS, LVM te specifičnu verziju jezgre.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Analiziramo strukture inoda, stabla direktorija, dnevnik ext4 i proširene atribute te aktivnosti rekonstruirane iz njih pripisujemo relevantnim korisničkim i sistemskim procesima. Rezultate koreliramo s drugim Linux artefaktima, kao što su zapisi i podaci o procesima.

Tipična područja primjene

Rekonstrukcija aktivnosti datoteka i korisnika
Istraživanje izbrisanih ili premještenih datoteka
Analiza ext4 dnevnika
Procjena fragmentiranih ili djelomično oštećenih datotečnih sustava
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovo je način na koji se provodi forenzički pregled ext4.

Nakon što je medij za pohranu podataka ili njegova slika sigurno pribavljena, prvo se utvrđuje struktura particije i datotečnog sustava. Tablice inoda, informacije o dnevniku (journal) i superbloku dokumentiraju se i unakrsno se povezuju s vidljivim stablom direktorija. Relevantne informacije o sustavu datoteka zatim se koreliraju s drugim Linux artefaktima, kao što su dnevnici, konfiguracije cron-a i korisnički podaci. Sve faze istrage dokumentirane su na način koji omogućuje potpunu sljedivost.

Zašto je analiza ext4 tako važna?

Na većini postojećih Linux sustava, ext4 čini tehničku osnovu za pohranu sustavnih, korisničkih i aplikacijskih podataka. Neispravna interpretacija dnevnika ili strukture inoda može dovesti do pogrešnih zaključaka u pogledu vremena ili sadržaja.

Iz tog razloga artefakti sustava ext4 ne analiziraju se izolirano, već se uvijek procjenjuju zajedno s relevantnim zapisima sustava, artefaktima korisnika i podacima aplikacija. To je jedini način za izgradnju forenzički robusne cjelokupne slike.

Često postavljana pitanja

Što je ext4?+
ext4 je široko korišten Linuxov datotečni sustav i nasljednik sustava ext3; između ostalog, podržava extente, dnevnik i veće granice volumena.
Promatra li se izvorni sustav?+
Ne. Istraga se uvijek provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka koji je prikupljen na način koji očuva njegov dokazni integritet.
Mogu li izbrisane datoteke na ext4 uvijek biti oporavljene?+
Ne. Opcije ovise, između ostalog, o konfiguraciji sustava datoteka, prepravljanju, SSD TRIM-u i specifičnoj strukturi ext4. Obnova može biti ozbiljno ograničena ili nemoguća.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize ext4 datotečnog sustava"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i praćenoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah