IT forenzika · Linux
Forenzička analiza softverskog RAID-a (mdadm) – ispravna rekonstrukcija nizova
Linux-Software-RAID über mdadm ermöglicht die Bündelung mehrerer Datenträger zu einem gemeinsamen Verbund, ohne dass dedizierte RAID-Hardware erforderlich ist. Verbreitete Level sind unter anderem RAID 0, 1, 5, 6 und 10.
Jedes RAID-Mitglied enthält Metadaten, die Aufschluss über Verbundzugehörigkeit, Reihenfolge und Zustand geben. Diese Metadaten sind Voraussetzung für eine korrekte Rekonstruktion des Verbunds vor der eigentlichen Dateisystemanalyse.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Wir sichern sämtliche beteiligten Datenträger einzeln als Rohabbild, werten die mdadm-Metadaten aus und rekonstruieren den ursprünglichen RAID-Verbund, bevor die enthaltenen Dateisysteme ausgewertet werden.
Tipična područja primjene
So läuft eine mdadm-RAID-Analyse ab
Nach der Einzelsicherung aller beteiligten Datenträger werden die mdadm-Metadaten jedes Mitglieds ausgewertet, um RAID-Level, Reihenfolge und Zustand zu bestimmen. Der Verbund wird anschließend auf einer Arbeitskopie rekonstruiert, ohne die Originaldatenträger zu verändern, bevor die enthaltenen Dateisysteme analysiert werden.
Warum ist die RAID-Analyse forensisch relevant?
Server-Daten liegen häufig nicht auf einem einzelnen Datenträger, sondern verteilt über einen RAID-Verbund vor. Eine unvollständige oder fehlerhafte Rekonstruktion des Verbunds kann zu einem unvollständigen oder verfälschten Datenbestand führen.
Insbesondere bei degradierten oder teilweise ausgefallenen Verbünden ist eine sorgfältige technische Einordnung erforderlich, bevor Rückschlüsse auf den vollständigen ursprünglichen Datenbestand gezogen werden.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Sie benötigen eine professionelle forensische Untersuchung zu „Software-RAID (mdadm) forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
Povezano s ovom temom
- Klasifikacija LUKS enkripcije u forenzičkom kontekstu – ispravna procjena šifriranih Linux volumena
- Forenzička analiza swap particije – analiza sadržaja swap datoteke
- Forenzička klasifikacija tmpfs-a i RAM-baziranih datotečnih sustava – ispravna procjena nestalnih memorijskih područja
- Forenzičko oporavljanje izbrisanih datoteka na ext4 – mogućnosti i ograničenja rekonstrukcije