IT forenzika · Linux

Forenzička analiza virtualizacije KVM/QEMU – forenzički pregled virtualnih strojeva koji se pokreću na Linuxu

KVM, u kombinaciji s QEMU-om, najčešće je korišteno nativno virtualizacijsko rješenje na Linuxu i omogućuje rad potpunih virtualnih strojeva s vlastitim virtualnim tvrdim diskovima, koji se obično pohranjuju kao datoteke.

Upitajte bez obaveze

Konfiguracija virtualne mašine i njezinih virtualnih tvrdi diskova, kao i svi snimci stanja koji mogu postojati, predstavljaju zasebne predmete forenzičke istrage.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Pravimo sigurnosne kopije i analiziramo KVM/QEMU konfiguracije, slike virtualnih tvrdog diska i postojeće snimke te, gdje je potrebno, provodimo potpuno forenzičko ispitivanje virtualnih sustava koje one sadrže.

Tipična područja primjene

Forenzičko sigurnosno kopiranje i analiza virtualnih strojeva
Istraživanje kompromitiranih virtualizacijskih okruženja
Analiza postojećih snimaka za rekonstrukciju povijesnih stanja sustava
Dokazi o neovlaštenim virtualnim računalima
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira analiza KVM/QEMU.

Nakon što su konfiguracijske datoteke i slike virtualnih tvrdi diskova sigurnosno kopirane, one se po potrebi montiraju za forenzičku analizu i ispituju kao samostalan sustav. Svi postojeći snimci stanja analiziraju se zasebno kako bi se utvrdila prethodna stanja sustava.

Zašto je analiza KVM/QEMU relevantna za forenzičke istrage?

Virtualne mašine, baš kao i fizički sustavi, mogu biti meta ili polazište napada, a njihova konfiguracija i postojeći snimci stanja mogu pružiti dodatne forenzičke tragove koji ne postoje u fizičkim sustavima.

Posebno, neovlašteni ili prikriveni virtualni strojevi na virtualizacijskom hostu mogu ukazivati na zlouporabu infrastrukture i stoga su izričito ciljani za otkrivanje.

Često postavljana pitanja

Kako se slike virtualnih tvrdi diskova uključuju u forenzičku istragu?+
Putem specijaliziranih metoda ugrađivanja samo za čitanje koje omogućuju pregled slike bez mijenjanja izvornika.
Mogu li snimke u potpunosti rekonstruirati prethodna stanja sustava?+
U mnogim slučajevima, da, ovisno o formatu snimke i o tome kada je stvorena.
Je li moguće izvršiti analizu virtualne mašine koja je u pogonu?+
Da, usporedivo s live snimom fizičkog sustava, uzimajući u obzir specifične karakteristike virtualizacije.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize virtualizacije KVM/QEMU"? LanCologne vam može pomoći pri pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah