IT forenzika · Linux
Forenzička analiza virtualizacije KVM/QEMU – forenzički pregled virtualnih strojeva koji se pokreću na Linuxu
KVM, u kombinaciji s QEMU-om, najčešće je korišteno nativno virtualizacijsko rješenje na Linuxu i omogućuje rad potpunih virtualnih strojeva s vlastitim virtualnim tvrdim diskovima, koji se obično pohranjuju kao datoteke.
Konfiguracija virtualne mašine i njezinih virtualnih tvrdi diskova, kao i svi snimci stanja koji mogu postojati, predstavljaju zasebne predmete forenzičke istrage.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Pravimo sigurnosne kopije i analiziramo KVM/QEMU konfiguracije, slike virtualnih tvrdog diska i postojeće snimke te, gdje je potrebno, provodimo potpuno forenzičko ispitivanje virtualnih sustava koje one sadrže.
Tipična područja primjene
Ovako funkcionira analiza KVM/QEMU.
Nakon što su konfiguracijske datoteke i slike virtualnih tvrdi diskova sigurnosno kopirane, one se po potrebi montiraju za forenzičku analizu i ispituju kao samostalan sustav. Svi postojeći snimci stanja analiziraju se zasebno kako bi se utvrdila prethodna stanja sustava.
Zašto je analiza KVM/QEMU relevantna za forenzičke istrage?
Virtualne mašine, baš kao i fizički sustavi, mogu biti meta ili polazište napada, a njihova konfiguracija i postojeći snimci stanja mogu pružiti dodatne forenzičke tragove koji ne postoje u fizičkim sustavima.
Posebno, neovlašteni ili prikriveni virtualni strojevi na virtualizacijskom hostu mogu ukazivati na zlouporabu infrastrukture i stoga su izričito ciljani za otkrivanje.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize virtualizacije KVM/QEMU"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza VMwarea na Linuxu – istraživanje VMware virtualizacijskih okruženja na Linuxu
- Forenzička analiza VirtualBoxa na Linuxu – forenzički pregled VirtualBox okruženja na Linuxu
- Forenzička analiza konfiguracije Cloud Init – forenzička istraga automatizirane inicijalizacije sustava
- Forenzički sigurnosni kopije AWS EC2 Linux instanci – izrada forenzički praćenih sigurnosnih kopija oblačnih instanci i njihova analiza