Informatica forense · Linux

Analisi forense del file system ext4 – Base della maggior parte delle indagini su Linux

ext4 è ancora oggi uno dei file system Linux più diffusi su Servern, Workstations e numerosi sistemi embedded. Organizza i dati tramite inode, extent e un journal che protegge le operazioni di scrittura in caso di arresti anomali del sistema. Dal punto di vista forense, la conoscenza di questa struttura è un presupposto fondamentale per un'analisi adeguata dei sistemi Linux tradizionali.

Richiesta non vincolante

Un'analisi ext4 non si limita ai file visibili. Le tabelle degli inode, le strutture delle directory, le voci del journal, i timestamp e i metadati vengono valutati complessivamente per ottenere un quadro il più completo possibile dell'utilizzo del sistema. Nel caso di sistemi crittografati o fortemente frammentati, occorre inoltre tenere conto di LUKS, LVM e della versione specifica del kernel.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le strutture degli inode, gli alberi delle directory, il journal ext4 e gli attributi estesi, e assegniamo le attività ricostruite ai processi utente e di sistema pertinenti. I risultati vengono correlati con altri artefatti Linux, quali i log e i dati di processo.

Campi di applicazione tipici

Ricostruzione delle attività relative ai file e agli utenti
Analisi dei file cancellati o spostati
Analisi del journal ext4
Valutazione di sistemi di file frammentati o parzialmente danneggiati
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi forense del file system ext4

Dopo aver acquisito in modo probatorio il supporto dati o l’immagine, si procede innanzitutto a determinare la struttura delle partizioni e del filesystem. Le tabelle inode, il journal e le informazioni relative al superblocco vengono documentate e confrontate con l’albero delle directory visibile. Successivamente, le informazioni rilevanti relative al file system vengono messe in correlazione con ulteriori elementi di Linux quali log, configurazioni cron e dati utente. Tutte le fasi dell’analisi vengono documentate in modo tracciabile.

Perché l'analisi di ext4 è così importante?

Su gran parte dei sistemi Linux esistenti, ext4 costituisce la base tecnica per l'archiviazione dei dati di sistema, degli utenti e delle applicazioni. Un'interpretazione errata della struttura del journal o degli inode può portare a conclusioni errate in termini di tempistica o di contenuto.

Per questo motivo, gli artefatti ext4 non vengono analizzati isolatamente, ma sempre insieme ai relativi log di sistema, agli artefatti degli utenti e ai dati delle applicazioni. Solo in questo modo è possibile ottenere un quadro d’insieme attendibile dal punto di vista forense.

Domande frequenti

Che cos'è ext4?+
ext4 è un file system Linux molto diffuso e il successore di ext3, che supporta, tra le altre cose, gli extent, un journal e limiti di volume più elevati.
Viene esaminato il sistema originale?+
No. L'analisi viene effettuata, di norma, su una copia forense, su un'immagine forense o su una fonte di dati acquisita in altro modo in modo da garantirne la validità probatoria.
È sempre possibile recuperare i file cancellati su ext4?+
No. Le possibilità dipendono, tra l’altro, dalla configurazione del journal, dalla sovrascrittura, dalla funzione TRIM dell’SSD e dalla struttura specifica del file system ext4. Il ripristino potrebbe risultare fortemente limitato o impossibile.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’indagine forense professionale sull„"analisi forense del file system ext4”? LanCologne vi assiste nel backup delle prove digitali in modo conforme ai requisiti giudiziari e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito