IT forenzika · Linux
Forenzička analiza OverlayFS-a – ispravna analiza slojevitih datotečnih sustava
OverlayFS spaja više slojeva direktorija u jedan datotečni sustav koji je transparentan aplikacijama. Često ga koriste okruženja za pokretanje kontejnera poput Dockera, kao i živi Linux sustavi.
Za forenzičku analizu razlika između nepromjenjivog donjeg sloja i pisanog gornjeg sloja je ključna, jer samo gornji sloj sadrži promjene napravljene tijekom izvođenja.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Identificiramo uključene slojeve OverlayFS-a, odvajamo sadržaj donjih i gornjih slojeva te posebno analiziramo promjene napravljene na gornjem sloju tijekom izvođenja.
Tipična područja primjene
Ovako funkcionira analiza OverlayFS-a.
Nakon dovršetka sigurnosne kopije prvo se utvrđuje slojevita struktura montiranja OverlayFS-a. Donji i gornji slojevi analiziraju se odvojeno, s naglaskom na promjene napravljene tijekom izvođenja koje su sadržane u gornjem sloju. Rezultati se koreliraju s odgovarajućim kontekstom kontejnera ili sustava.
Zašto je analiza OverlayFS relevantna iz forenzičke perspektive?
Kontejneri i živi sustavi koriste OverlayFS kako bi osnovne slike ostali nepromijenjeni i kako bi promjene tijekom izvođenja zabilježile zasebno. Te promjene tijekom izvođenja često su od ključne važnosti u forenzičkim istragama.
Ako se struktura slojeva ne uzme u obzir ispravno, sadržaj osnovne slike može se pogrešno protumačiti kao promjene specifične za vrijeme izvođenja, ili obrnuto. Stoga je pažljiva separacija ključna.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenske analize OverlayFS-a"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u tragabilnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza tablica podjele (GPT/MBR) pod Linuxom – Rekonstrukcija osnovne strukture diska
- Forenzička klasifikacija izbrisanih datoteka na Btrfs i XFS – uz posebno uzimanje u obzir razlika u usporedbi s ext4
- Forenzička analiza šifriranih LVM volumena – ispravno rukovanje LUKS-om i LVM-om u kombinaciji
- Forenzičko pribavljanje šifriranih LUKS volumena