IT forenzika · Linux
Forenzička analiza softverskog RAID-a (mdadm) – ispravna rekonstrukcija nizova
Linux softverski RAID pomoću mdadm-a omogućuje kombiniranje više pohrambenih uređaja u jedan niz bez potrebe za namjenskim RAID hardverom. Uobičajene razine uključuju RAID 0, 1, 5, 6 i 10.
Svaki član RAID-a sadrži metapodatke koji pružaju informacije o njegovom članstvu u skupu, njegovom redoslijedu i statusu. Ti su metapodaci ključni za ispravnu rekonstrukciju skupa prije stvarne analize datotečnog sustava.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Pojedinačno pravimo sigurnosne kopije svih uključenih uređaja za pohranu podataka kao sirove slike, analiziramo mdadm metapodatke i rekonstruiramo izvorni RAID niz prije nego što ispitamo datotečne sustave koje sadrži.
Tipična područja primjene
Ovako funkcionira analiza mdadm RAID-a.
Nakon što su svi uključeni uređaji za pohranu pojedinačno sigurnosno kopirani, analiziraju se mdadm metapodaci svakog člana kako bi se utvrdio RAID razina, redoslijed i status. Niz se zatim rekonstruira na radnoj kopiji, bez mijenjanja izvornih uređaja za pohranu, prije nego što se analiziraju datotečni sustavi koje sadrži.
Zašto je analiza RAID-a relevantna u forenzičkom kontekstu?
Podaci Server često se ne pohranjuju na jednom mediju, već su raspoređeni na RAID skupu. Nezavršena ili neispravna rekonstrukcija skupa može rezultirati nepotpunim ili oštećenim skupom podataka.
Posebno u slučaju degradiranih ili djelomično nedostajućih skupova podataka, prije nego što se mogu izvući bilo kakvi zaključci o cjelovitom izvornom skupu podataka, potrebna je pažljiva tehnička procjena.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize softverskog RAID-a (mdadm)"? LanCologne vam može pomoći pri sudski prihvatljivom očuvanju digitalnih dokaza i praćenoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Klasifikacija LUKS enkripcije u forenzičkom kontekstu – ispravna procjena šifriranih Linux volumena
- Forenzička analiza swap particije – analiza sadržaja swap datoteke
- Forenzička klasifikacija tmpfs-a i RAM-baziranih datotečnih sustava – ispravna procjena nestalnih memorijskih područja
- Forenzičko oporavljanje izbrisanih datoteka na ext4 – mogućnosti i ograničenja rekonstrukcije