IT forenzika · Linux
Klasifikacija LUKS enkripcije u forenzičkom kontekstu – ispravna procjena šifriranih Linux volumena
LUKS (Linux Unified Key Setup) je standard za šifriranje cijelog diska i particija u Linuxu. On enkapsulira stvarni ključ za šifriranje unutar područja utora ključa, koje se otključava pomoću lozinki ili datoteka ključeva.
Za forenzičku istragu ključno je postoji li valjana metoda otključavanja uređaja, primjerice putem poznate lozinke, spremljene datoteke ključa ili centraliziranog sustava za upravljanje ključevima. Bez takve metode šifrirani prostor ostaje nepristupačan s obzirom na trenutno stanje tehnike.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Istražujemo strukturu LUKS zaglavlja, identificiramo sve postojeće utore za ključ i, u dogovoru s klijentom, istražujemo koje su legitimne metode otključavanja dostupne prije nego što provedemo stvarnu analizu datotečnog sustava.
Tipična područja primjene
Evo kako se postavlja sustav šifriran LUKS-om.
Prvo se analizira LUKS zaglavlje kako bi se utvrdila verzija, parametri šifriranja i dostupni ključni slotovi. Zatim se provjerava kod klijenta koje su lozinke, datoteke ključeva ili centralizirani sustavi upravljanja ključevima dostupni za standardni postupak otključavanja. Daljnja analiza datotečnog sustava provodi se tek nakon uspješnog otključavanja uređaja.
Zašto je LUKS klasifikacija relevantna iz forenzičke perspektive?
Sustavi šifrirani LUKS-om široko se koriste na korporativnim poslužiteljima i Workstations. Bez važećeg ključa za dešifriranje podaci ostaju nedostupni, bez obzira na fizičko stanje medija za pohranu.
S obzirom na trenutno stanje tehnike, nije realno moguće zaobići LUKS enkripciju bez važećeg ključa, a to nije dio naše istrage. Stoga uvijek započinjemo s razjašnjavanjem postojećih mogućnosti pristupa.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu o forenzičkoj klasifikaciji LUKS enkripcije? LanCologne vam može pomoći pri očuvanju digitalnih dokaza prihvatljivih na sudu i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza swap particije – analiza sadržaja swap datoteke
- Forenzička klasifikacija tmpfs-a i RAM-baziranih datotečnih sustava – ispravna procjena nestalnih memorijskih područja
- Forenzičko oporavljanje izbrisanih datoteka na ext4 – mogućnosti i ograničenja rekonstrukcije
- Forenzička analiza strukture inoda – korištenje metapodataka kao ključnog forenzičkog izvora