IT forenzika · Linux
Analiza Linuxovih datotečnih sustava pomoću X-Ways Forensicsa
X-Ways Forensics nudi osobito detaljne mogućnosti analize datotečnih sustava, radeći na dubokoj razini sirovih podataka, a mi ga koristimo zajedno s alatima otvorenog koda kako bismo potvrdili nalaze putem drugog, neovisnog tehničkog pristupa.
Ova je točka osobito važna za Linux sustave, budući da se distribucije, verzije jezgre, arhitekture memorije i sigurnosni mehanizmi mogu značajno razlikovati. Standardni Debian sustav, kontejnerizirani Kubernetes čvor i ugrađeni sustav ne smiju se tretirati istim tehničkim pristupom. Datotečni sustav, enkripcija, okruženje za izvođenje i stanje sustava određuju koja su podaci dostupna i koja metoda sigurnosnog kopiranja uzrokuje najmanje prekida.
Posebno u slučajevima složenih ili neuobičajenih stanja datotečnog sustava, takva detaljna analiza sirovih podataka može pružiti dodatne uvide koji bi inače mogli ostati neotkriveni u potpuno automatiziranoj procjeni.
Zašto LanCologne?
LanCologne ne ispituje Linux sustave prema općem, standardiziranom pristupu, već na temelju specifičnog hardvera, distribucije i sigurnosne arhitekture. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim vlastima u tehničkoj istrazi digitalnih predmeta.
Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.
Naše radne metode i alati koje koristimo
Naša istraga ne započinje pokretanjem programa za analizu, već prikupljanjem dokaza. Dokumentiraju se sustav, hardver, mrežna veza, vidljivi operativni status i postojeći periferni uređaji. Zatim se donosi odluka treba li sustav ostati isključen, je li prikladno prikupljanje podataka uživo ili je tehnički opravdano pristupiti sustavu izvan mreže putem forenzičkog sustava za oporavak.
Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Pri tome razlikujemo mapiranje na razini blokova, logička sigurnosna kopiranja i ciljanu trijažu. Izbor ne ovisi o praktičnosti, nego o arhitekturi pohrane, šifriranju, dostupnosti sustava i specifičnom pitanju koje treba dokazati. Gdje je tehnički moguće, radimo u načinu rada samo za čitanje. Neizbježne promjene stanja tijekom snimanja podataka uživo izričito se bilježe.
Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvorniku, već na radnoj kopiji ili provjerenoj referentnoj slici. To omogućuje upotrebu parseri, pretraživanja ili prilagođenih alata bez stalnog mijenjanja izvornog dokaza.
Koristeći X-Ways Forensics, po potrebi provodimo detaljan, heksadecimalni pregled relevantnih struktura datotečnog sustava kako bismo potvrdili nalaze dobivene automatski na razini sirovih podataka i otkrili sve pogreške u parsiranju koje su napravili drugi alati.
Za čitatelja koji nije upoznat s temom, jedna je stvar osobito važna: forenzički program ne otkriva istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako nova verzija jezgre ili distribucije promijeni format dnevnika ili strukturu podataka, parser može odgovoriti nepotpuno ili netočno. Zato, u slučaju ključnih nalaza, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze.
Zato koristimo nekoliko alata. Sleuth Kit i Autopsy mogu nativno analizirati Linux datotečne sustave i otvorenog su koda; Belkasoft X nudi drugačiju perspektivu na artefakte i korelacije; X-Ways omogućuje iznimno detaljne analize datotečnih sustava i sirovih podataka. Ako neovisne analize poklapaju rezultate, to povećava robusnost nalaza. Ako se ne slažu, uzrok se istražuje umjesto da se jednostavno odabere najprikladnija podudarnost.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Linux sustav se prvo jasno identificira i dokumentira fotografijom ili pisanim putem. Bilježimo je li uključen ili isključen, prijavljen, zaključan ili povezan na vanjske uređaje za pohranu ili mreže. Ove informacije mogu se kasnije pokazati ključnima.
Identificirana su distribucija, verzija kernela, datotečni sustav, enkripcija i relevantni sigurnosni mehanizmi. Tek tada se može odrediti odgovarajuća metoda prikupljanja.
Metoda izrade sigurnosne kopije odabire se tako da se na izvorniku mijenja što je manje moguće. Ovisno o okolnostima, opcije mogu uključivati sliku na razini blokova stvorenu pomoću forenzičkog sustava za oporavak, snimanje aktivnog sustava uživo ili ciljanu trijažu pojedinačnih direktorija. Svaki se korak bilježi.
Slike ili logičke sigurnosne kopije koje se izrade dobivaju jedinstvena imena, dodjeljuju im se hash vrijednosti i provjeravaju. Analitičke i pretražne operacije potom se provode na radnim kopijama.
The Sleuth Kit, Autopsy, Belkasoft X i X-Ways kombiniraju se ovisno o specifičnim zahtjevima. Gdje je to moguće, ključni rezultati ne izvode se iz jednog pogleda parser-a.
Ako je neki dokaz osobito relevantan, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, zapisnike ili informacije o datotečnom sustavu. Po potrebi koristimo vlastite alate.
Na kraju činimo više od pukog navođenja onoga što je alat prikazao. Objašnjavamo tehničku osnovu nalaza, koje se zaključke iz njih mogu izvući i gdje su ograničenja.
Zašto je ovo područje istraživanja relevantno za forenziku?
X-Ways Forensics nudi osobito detaljne mogućnosti analize datotečnih sustava, radeći na dubokoj razini sirovih podataka, a mi ga koristimo zajedno s alatima otvorenog koda kako bismo potvrdili nalaze putem drugog, neovisnog tehničkog pristupa.
Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili zapis u dnevniku mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaze.
Posebno u slučajevima složenih ili neuobičajenih stanja datotečnog sustava, takva detaljna analiza sirovih podataka može pružiti dodatne uvide koji bi inače mogli ostati neotkriveni u potpuno automatiziranoj procjeni.
Na suvremenim Linux sustavima, pokušaji „tradicionalne" analize diska također mogu ne uspjeti zbog tehničkih ograničenja. Šifriranje, kontainerizacija, nestabilna memorija i dinamičke konfiguracije naglašavaju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju prije nego što započne stvarna analiza. Pogreške učinjene u ovoj fazi ne mogu se uvijek naknadno poništiti.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu istragu o „analizi Linux datotečnih sustava pomoću X-Ways Forensics"? LanCologne vam pruža sigurnu sigurnosnu kopiju dokaza, višestupanjsku analizu i dokumentaciju s tragovima. Ključ ovdje nije generirati što više automatiziranih nalaza, nego osigurati dokaze koji su tehnički valjani i provjerljivi.