IT forenzika · Linux

Analiza Linuxovih datotečnih sustava pomoću X-Ways Forensicsa

X-Ways Forensics nudi osobito detaljne mogućnosti analize datotečnih sustava, radeći na dubokoj razini sirovih podataka, a mi ga koristimo zajedno s alatima otvorenog koda kako bismo potvrdili nalaze putem drugog, neovisnog tehničkog pristupa.

Upitajte bez obaveze

Ova je točka osobito važna za Linux sustave, budući da se distribucije, verzije jezgre, arhitekture memorije i sigurnosni mehanizmi mogu značajno razlikovati. Standardni Debian sustav, kontejnerizirani Kubernetes čvor i ugrađeni sustav ne smiju se tretirati istim tehničkim pristupom. Datotečni sustav, enkripcija, okruženje za izvođenje i stanje sustava određuju koja su podaci dostupna i koja metoda sigurnosnog kopiranja uzrokuje najmanje prekida.

Posebno u slučajevima složenih ili neuobičajenih stanja datotečnog sustava, takva detaljna analiza sirovih podataka može pružiti dodatne uvide koji bi inače mogli ostati neotkriveni u potpuno automatiziranoj procjeni.

Zašto LanCologne?

LanCologne ne ispituje Linux sustave prema općem, standardiziranom pristupu, već na temelju specifičnog hardvera, distribucije i sigurnosne arhitekture. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim vlastima u tehničkoj istrazi digitalnih predmeta.

Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.

Naše radne metode i alati koje koristimo

Naša istraga ne započinje pokretanjem programa za analizu, već prikupljanjem dokaza. Dokumentiraju se sustav, hardver, mrežna veza, vidljivi operativni status i postojeći periferni uređaji. Zatim se donosi odluka treba li sustav ostati isključen, je li prikladno prikupljanje podataka uživo ili je tehnički opravdano pristupiti sustavu izvan mreže putem forenzičkog sustava za oporavak.

Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Pri tome razlikujemo mapiranje na razini blokova, logička sigurnosna kopiranja i ciljanu trijažu. Izbor ne ovisi o praktičnosti, nego o arhitekturi pohrane, šifriranju, dostupnosti sustava i specifičnom pitanju koje treba dokazati. Gdje je tehnički moguće, radimo u načinu rada samo za čitanje. Neizbježne promjene stanja tijekom snimanja podataka uživo izričito se bilježe.

Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvorniku, već na radnoj kopiji ili provjerenoj referentnoj slici. To omogućuje upotrebu parseri, pretraživanja ili prilagođenih alata bez stalnog mijenjanja izvornog dokaza.

Koristeći X-Ways Forensics, po potrebi provodimo detaljan, heksadecimalni pregled relevantnih struktura datotečnog sustava kako bismo potvrdili nalaze dobivene automatski na razini sirovih podataka i otkrili sve pogreške u parsiranju koje su napravili drugi alati.

Za čitatelja koji nije upoznat s temom, jedna je stvar osobito važna: forenzički program ne otkriva istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako nova verzija jezgre ili distribucije promijeni format dnevnika ili strukturu podataka, parser može odgovoriti nepotpuno ili netočno. Zato, u slučaju ključnih nalaza, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze.

Zato koristimo nekoliko alata. Sleuth Kit i Autopsy mogu nativno analizirati Linux datotečne sustave i otvorenog su koda; Belkasoft X nudi drugačiju perspektivu na artefakte i korelacije; X-Ways omogućuje iznimno detaljne analize datotečnih sustava i sirovih podataka. Ako neovisne analize poklapaju rezultate, to povećava robusnost nalaza. Ako se ne slažu, uzrok se istražuje umjesto da se jednostavno odabere najprikladnija podudarnost.

Tipična područja primjene

Sudski i nerasudski vještački nalazi
Očuvanje dokaza iz Linux-Servern, -Workstations i ugrađenih sustava
Istraživanje različitih Linux distribucija i verzija kernela
Odgovor na incidente i istrage zlonamjernog softvera
Analiza artefakata datotečnog sustava, korisnika, aplikacije i sustava
Rekonstrukcija aktivnosti datoteke, korisnika i mreže
Unakrsna provjera rezultata automatskih analizatora
Analiza izbrisanih, povijesnih ili samo neizravno vidljivih tragova
Dokumentacija za sudove, odvjetnike, poduzeća i javne vlasti

Ovo je način na koji se provodi forenzička istraga.

1Prikupljanje dokaza i dokumentacije o stanju

Linux sustav se prvo jasno identificira i dokumentira fotografijom ili pisanim putem. Bilježimo je li uključen ili isključen, prijavljen, zaključan ili povezan na vanjske uređaje za pohranu ili mreže. Ove informacije mogu se kasnije pokazati ključnima.

2Tehnička klasifikacija

Identificirana su distribucija, verzija kernela, datotečni sustav, enkripcija i relevantni sigurnosni mehanizmi. Tek tada se može odrediti odgovarajuća metoda prikupljanja.

3Sigurno pohranjivanje koje čuva dokaze

Metoda izrade sigurnosne kopije odabire se tako da se na izvorniku mijenja što je manje moguće. Ovisno o okolnostima, opcije mogu uključivati sliku na razini blokova stvorenu pomoću forenzičkog sustava za oporavak, snimanje aktivnog sustava uživo ili ciljanu trijažu pojedinačnih direktorija. Svaki se korak bilježi.

4Provjera integriteta

Slike ili logičke sigurnosne kopije koje se izrade dobivaju jedinstvena imena, dodjeljuju im se hash vrijednosti i provjeravaju. Analitičke i pretražne operacije potom se provode na radnim kopijama.

5Višestupanjska procjena

The Sleuth Kit, Autopsy, Belkasoft X i X-Ways kombiniraju se ovisno o specifičnim zahtjevima. Gdje je to moguće, ključni rezultati ne izvode se iz jednog pogleda parser-a.

6Ručna provjera

Ako je neki dokaz osobito relevantan, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, zapisnike ili informacije o datotečnom sustavu. Po potrebi koristimo vlastite alate.

7Izvješće i upućivanje na dokaze

Na kraju činimo više od pukog navođenja onoga što je alat prikazao. Objašnjavamo tehničku osnovu nalaza, koje se zaključke iz njih mogu izvući i gdje su ograničenja.

Zašto je ovo područje istraživanja relevantno za forenziku?

X-Ways Forensics nudi osobito detaljne mogućnosti analize datotečnih sustava, radeći na dubokoj razini sirovih podataka, a mi ga koristimo zajedno s alatima otvorenog koda kako bismo potvrdili nalaze putem drugog, neovisnog tehničkog pristupa.

Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili zapis u dnevniku mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaze.

Posebno u slučajevima složenih ili neuobičajenih stanja datotečnog sustava, takva detaljna analiza sirovih podataka može pružiti dodatne uvide koji bi inače mogli ostati neotkriveni u potpuno automatiziranoj procjeni.

Na suvremenim Linux sustavima, pokušaji „tradicionalne" analize diska također mogu ne uspjeti zbog tehničkih ograničenja. Šifriranje, kontainerizacija, nestabilna memorija i dinamičke konfiguracije naglašavaju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju prije nego što započne stvarna analiza. Pogreške učinjene u ovoj fazi ne mogu se uvijek naknadno poništiti.

Često postavljana pitanja

Zašto koristite nekoliko forenzičkih programa?+
Jer nijedan pojedinačni program ne može u potpunosti obuhvatiti svaku Linux distribuciju, svaki artefakt i svaku posebnu konfiguraciju. Više neovisnih metoda analize pomažu u potvrđivanju ključnih nalaza i otkrivanju pogrešaka parsera.
Koju ulogu igraju The Sleuth Kit i Autopsy?+
The Sleuth Kit je biblioteka otvorenog koda za analizu datotečnog sustava i niske razine koja nativno podržava Linux datotečne sustave poput ext4, XFS i Btrfs. Autopsy se nadovezuje na to i pruža strukturirano sučelje za upravljanje slučajevima, vremenske okvire i izvještaje.
Zašto dodati i Belkasoft X i X-Ways?+
Belkasoft X nudi sveobuhvatne funkcije za artefakte, pretraživanje i vremensku crtu s podrškom za Linux/Unix datotečne sustave. X-Ways omogućuje iznimno detaljnu analizu datotečnog sustava i sirovih podataka. Oba mogu pružiti važne međusobne provjere.
Čemu služe alati koje ste sami razvili?+
Koriste se posebno kada određena vrsta podataka ne može biti u potpunosti obrađena standardnim softverom ili kada je potrebna dodatna validacija. U takvim slučajevima sirovi se podaci izdvajaju kontrolirano, a obrada se dokumentira na način da rezultat ostane tehnički praćen.
Zašto ne analiziraš izvorno izravno?+
Zato što softver za forenzičku analizu, operativni sustavi i upravljački programi datotečnog sustava mogu mijenjati podatke. Stvarna analiza stoga se uvijek provodi na provjerenoj forenzičkoj kopiji ili na skupu podataka koji je u skladu s tim osiguran.
Može li uparivanje temeljeno na alatima biti netočno na sudu?+
Automatsko podudaranje može biti netočno ili zavaravajuće. Zato razlikujemo izlaz alata i forenzički provjerene nalaze. Podudaranja koja su osobito relevantna kao dokaz provjeravaju se u odnosu na temeljne podatke.
Je li uvijek moguće oporaviti podatke ili u potpunosti obnoviti artefakte?+
Ne. Šifriranje, SSD TRIM, prepravljena pohrana, oštećeni sustavi datoteka ili nedostajući ključevi mogu nametnuti tehnička ograničenja. Ta su ograničenja javno dokumentirana.
Kako objašnjavate rezultate ljudima bez tehničkog znanja?+
Ne opisujemo samo tehničke nazive datoteka i protokole; objašnjavamo i što artefakt znači, kako je nastao i kakve se zaključke iz njega zapravo mogu izvući.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu istragu o „analizi Linux datotečnih sustava pomoću X-Ways Forensics"? LanCologne vam pruža sigurnu sigurnosnu kopiju dokaza, višestupanjsku analizu i dokumentaciju s tragovima. Ključ ovdje nije generirati što više automatiziranih nalaza, nego osigurati dokaze koji su tehnički valjani i provjerljivi.

Kontaktirajte nas odmah