IT forenzika · Linux
Forenzička analiza tablica podjele (GPT/MBR) pod Linuxom – Rekonstrukcija osnovne strukture diska
GPT i starija MBR shema definiraju kako je uređaj za pohranu podijeljen na particije. Pod Linuxom se obje sheme koriste, ovisno o dobi sustava, hardveru i načinu pokretanja (BIOS ili UEFI).
Oštećena ili namjerno izmijenjena tablica podjela može dovesti do toga da se podjele čine nedostajućima, iako su temeljni podaci i dalje fizički prisutni. Stoga forenzička rekonstrukcija zahtijeva pažljivu analizu na niskoj razini.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Analiziramo postojeću tablicu particija, rekonstruiramo izvornu strukturu particija koristeći potpise datotečnog sustava ako je oštećena i osiguravamo da nijedna particija ne bude zanemarena tijekom daljnje analize.
Tipična područja primjene
Tako funkcionira analiza tablice podjele.
Nakon što je cjelovita sirova slika sigurnosno kopirana, sustav prvo provjerava postoji li valjana GPT ili MBR struktura. Ako je struktura oštećena, disk se sustavno skenira na postojeće particije koristeći poznate potpise datotečnih sustava kako bi se rekonstruirala izvorna struktura.
Zašto je analiza tablice podjele relevantna iz forenzičke perspektive?
Nedovoljno identificirana struktura particije može dovesti do toga da se relevantna područja podataka tijekom istrage potpuno zanemare. Ispravna rekonstrukcija stoga je ključan prvi korak u svakoj analizi medija za pohranu podataka.
Kada postoji sumnja na namjernu manipulaciju tablicom particija, na primjer radi prikrivanja podataka, analiza se posebno pažljivo dokumentira kako bi se osigurali provjerljivi dokazi za potporu svim naknadnim zaključcima.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize tablica podjele (GPT/MBR) pod Linuxom"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička klasifikacija izbrisanih datoteka na Btrfs i XFS – uz posebno uzimanje u obzir razlika u usporedbi s ext4
- Forenzička analiza šifriranih LVM volumena – ispravno rukovanje LUKS-om i LVM-om u kombinaciji
- Forenzičko pribavljanje šifriranih LUKS volumena
- Forenzička analiza datotečnog sustava ext4 – osnova za većinu istraga na Linuxu