IT forenzika · Linux
Forenzička klasifikacija izbrisanih datoteka na Btrfs i XFS – uz posebno uzimanje u obzir razlika u usporedbi s ext4
Btrfs i XFS se značajno razlikuju od ext4 po ponašanju pri brisanju i dodjeli prostora. Dok Btrfs, zahvaljujući copy-on-write, u određenim okolnostima može ponuditi dodatne mogućnosti oporavka putem snimaka stanja, XFS obično brže ponovno koristi oslobođeni prostor.
Primjena očekivanja specifičnih za ext4 na Btrfs ili XFS stoga često dovodi do netočnih procjena izgleda za uspjeh. Svaki sustav datoteka zahtijeva vlastitu tehničku procjenu.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Za svaki dotični datotečni sustav procjenjujemo, od slučaja do slučaja, koje su metode oporavka dostupne – na primjer putem Btrfs snimaka, ostataka copy-on-write ili preostalih fragmenata metapodataka XFS-a – i transparentno dokumentiramo pripadajuća ograničenja.
Tipična područja primjene
Ovo je način na koji se obradi izbrisane podatke na Btrfsu i XFS-u.
Nakon što je sigurnosna kopija dovršena, najprije se identificira odgovarajući datotečni sustav. Za Btrfs sustav provjerava postoje li upotrebljivi snimci (snapshot) ili ostaci kopiranja pri pisanju. Za XFS ispituje u kojoj su mjeri metapodaci i blokovi podataka još nisu ponovno iskorišteni. Odgovarajući rezultati dokumentirani su na transparentan način.
Zašto je ova klasifikacija specifična za datotečni sustav važna?
Kupci često očekuju da se izbrisane datoteke mogu oporaviti na isti način, bez obzira na korišteni sustav datoteka. Ovo pretpostavka tehnički nije točna i može dovesti do lažnih očekivanja.
Realistična procjena specifična za datotečni sustav nužna je za davanje pouzdanih savjeta i sprječava nepotrebno trošenje napora na pokušaje rekonstrukcije koji su tehnički neizvedivi.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu o forenzičkoj klasifikaciji izbrisanih datoteka na Btrfs i XFS? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i u praćenoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza šifriranih LVM volumena – ispravno rukovanje LUKS-om i LVM-om u kombinaciji
- Forenzičko pribavljanje šifriranih LUKS volumena
- Forenzička analiza datotečnog sustava ext4 – osnova za većinu istraga na Linuxu
- Forenzička analiza dnevnika ext4 – rekonstrukcija operacija zapisa i stanja sustava