IT forenzika · Linux
Zašto Linux forenzika zahtijeva više alata i ručni pregled
Ogromna raznolikost Linux distribucija, datotečnih sustava, verzija jezgre i opcija konfiguracije znači da se nijedan pojedinačni forenzički alat ne može bezrezervno koristiti za svaku zamislivu konfiguraciju sustava.
Ova je točka osobito važna za Linux sustave, budući da se distribucije, verzije jezgre, arhitekture memorije i sigurnosni mehanizmi mogu značajno razlikovati. Standardni Debian sustav, kontejnerizirani Kubernetes čvor i ugrađeni sustav ne smiju se tretirati istim tehničkim pristupom. Datotečni sustav, enkripcija, okruženje za izvođenje i stanje sustava određuju koja su podaci dostupna i koja metoda sigurnosnog kopiranja uzrokuje najmanje prekida.
Samo ciljana upotreba nekoliko alata, od kojih svaki ima drugačiji tehnički dizajn, u kombinaciji s temeljitom ručnom verifikacijom, omogućuje forenzički zaključak koji može izdržati kritičku provjeru trećih strana.
Zašto LanCologne?
LanCologne ne ispituje Linux sustave prema općem, standardiziranom pristupu, već na temelju specifičnog hardvera, distribucije i sigurnosne arhitekture. Naše osoblje ima desetljeća iskustva u informacijskoj tehnologiji i mnogo godina praktičnog iskustva u IT forenzici. Pomažemo tvrtkama, odvjetnicima i privatnim osobama, kao i redovito pružamo podršku sudovima i javnim vlastima u tehničkoj istrazi digitalnih predmeta.
Istraživanje se općenito provodi na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvivalentan način koji očuva njegov dokazni integritet. Izvorni dokaz ostaje nepromijenjen ili, u slučajevima kada su tehnički neizbježne izmjene izvršene, one se transparentno dokumentiraju, a dokaz se pohranjuje na način koji očuva njegov dokazni integritet.
Naše radne metode i alati koje koristimo
Naša istraga ne započinje pokretanjem programa za analizu, već prikupljanjem dokaza. Dokumentiraju se sustav, hardver, mrežna veza, vidljivi operativni status i postojeći periferni uređaji. Zatim se donosi odluka treba li sustav ostati isključen, je li prikladno prikupljanje podataka uživo ili je tehnički opravdano pristupiti sustavu izvan mreže putem forenzičkog sustava za oporavak.
Sljedeći korak je definirati strategiju sigurnosnog kopiranja. Pri tome razlikujemo mapiranje na razini blokova, logička sigurnosna kopiranja i ciljanu trijažu. Izbor ne ovisi o praktičnosti, nego o arhitekturi pohrane, šifriranju, dostupnosti sustava i specifičnom pitanju koje treba dokazati. Gdje je tehnički moguće, radimo u načinu rada samo za čitanje. Neizbježne promjene stanja tijekom snimanja podataka uživo izričito se bilježe.
Izrađena sigurnosna kopija dokumentira se pomoću hash vrijednosti. Stvarna analiza ne provodi se na izvorniku, već na radnoj kopiji ili provjerenoj referentnoj slici. To omogućuje upotrebu parseri, pretraživanja ili prilagođenih alata bez stalnog mijenjanja izvornog dokaza.
Namjerno koristimo nekoliko alata s različitim tehničkim postavkama paralelno i svaki nalaz relevantan za donošenje odluka provjeravamo ručno, umjesto da se oslanjamo na automatizirani rezultat jednog programa.
Za čitatelja koji nije upoznat s temom, jedna je stvar osobito važna: forenzički program ne otkriva istinu automatski. On čita strukture podataka i tumači ih prema poznatim pravilima. Ako nova verzija jezgre ili distribucije promijeni format dnevnika ili strukturu podataka, parser može odgovoriti nepotpuno ili netočno. Zato, u slučaju ključnih nalaza, provjeravamo iz koje datoteke, baze podataka ili strukture datotečnog sustava potječe rezultat te potvrđuje li drugi tehnički pristup iste nalaze.
Zato koristimo nekoliko alata. Sleuth Kit i Autopsy mogu nativno analizirati Linux datotečne sustave i otvorenog su koda; Belkasoft X nudi drugačiju perspektivu na artefakte i korelacije; X-Ways omogućuje iznimno detaljne analize datotečnih sustava i sirovih podataka. Ako neovisne analize poklapaju rezultate, to povećava robusnost nalaza. Ako se ne slažu, uzrok se istražuje umjesto da se jednostavno odabere najprikladnija podudarnost.
Tipična područja primjene
Ovo je način na koji se provodi forenzička istraga.
Linux sustav se prvo jasno identificira i dokumentira fotografijom ili pisanim putem. Bilježimo je li uključen ili isključen, prijavljen, zaključan ili povezan na vanjske uređaje za pohranu ili mreže. Ove informacije mogu se kasnije pokazati ključnima.
Identificirana su distribucija, verzija kernela, datotečni sustav, enkripcija i relevantni sigurnosni mehanizmi. Tek tada se može odrediti odgovarajuća metoda prikupljanja.
Metoda izrade sigurnosne kopije odabire se tako da se na izvorniku mijenja što je manje moguće. Ovisno o okolnostima, opcije mogu uključivati sliku na razini blokova stvorenu pomoću forenzičkog sustava za oporavak, snimanje aktivnog sustava uživo ili ciljanu trijažu pojedinačnih direktorija. Svaki se korak bilježi.
Slike ili logičke sigurnosne kopije koje se izrade dobivaju jedinstvena imena, dodjeljuju im se hash vrijednosti i provjeravaju. Analitičke i pretražne operacije potom se provode na radnim kopijama.
The Sleuth Kit, Autopsy, Belkasoft X i X-Ways kombiniraju se ovisno o specifičnim zahtjevima. Gdje je to moguće, ključni rezultati ne izvode se iz jednog pogleda parser-a.
Ako je neki dokaz osobito relevantan, neobičan ili samo djelomično podržan standardnim softverom, ručno ispitujemo sirove podatke, strukture baza podataka, zapisnike ili informacije o datotečnom sustavu. Po potrebi koristimo vlastite alate.
Na kraju činimo više od pukog navođenja onoga što je alat prikazao. Objašnjavamo tehničku osnovu nalaza, koje se zaključke iz njih mogu izvući i gdje su ograničenja.
Zašto je ovo područje istraživanja relevantno za forenziku?
Ogromna raznolikost Linux distribucija, datotečnih sustava, verzija jezgre i opcija konfiguracije znači da se nijedan pojedinačni forenzički alat ne može bezrezervno koristiti za svaku zamislivu konfiguraciju sustava.
Forenzička vrijednost ne leži samo u količini pronađenih podataka, nego i u njihovom podrijetlu i pouzdanosti. Naziv datoteke, vremenski žig ili zapis u dnevniku mogu biti zavaravajući bez konteksta. Zato dokumentiramo kako je artefakt mogao nastati, koja postoje alternativna objašnjenja i koji daljnji dokazi podupiru nalaze.
Samo ciljana upotreba nekoliko alata, od kojih svaki ima drugačiji tehnički dizajn, u kombinaciji s temeljitom ručnom verifikacijom, omogućuje forenzički zaključak koji može izdržati kritičku provjeru trećih strana.
Na suvremenim Linux sustavima, pokušaji „tradicionalne" analize diska također mogu ne uspjeti zbog tehničkih ograničenja. Šifriranje, kontainerizacija, nestabilna memorija i dinamičke konfiguracije naglašavaju zašto je toliko važno izvršiti pravilnu sigurnosnu kopiju prije nego što započne stvarna analiza. Pogreške učinjene u ovoj fazi ne mogu se uvijek naknadno poništiti.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu istragu o tome zašto Linux forenzika zahtijeva više alata i ručni pregled? LanCologne vam pomaže pri prikupljanju podataka sigurnih za dokaze, višestupanjskoj analizi i dokumentaciji s tragovima. Ključ ovdje nije generirati što više automatiziranih nalaza, nego osigurati tehnički utemeljene i provjerljive dokaze.