Informatica forense · Linux
Analisi forense del file system ext4 – Base della maggior parte delle indagini su Linux
ext4 è ancora oggi uno dei file system Linux più diffusi su Servern, Workstations e numerosi sistemi embedded. Organizza i dati tramite inode, extent e un journal che protegge le operazioni di scrittura in caso di arresti anomali del sistema. Dal punto di vista forense, la conoscenza di questa struttura è un presupposto fondamentale per un'analisi adeguata dei sistemi Linux tradizionali.
Un'analisi ext4 non si limita ai file visibili. Le tabelle degli inode, le strutture delle directory, le voci del journal, i timestamp e i metadati vengono valutati complessivamente per ottenere un quadro il più completo possibile dell'utilizzo del sistema. Nel caso di sistemi crittografati o fortemente frammentati, occorre inoltre tenere conto di LUKS, LVM e della versione specifica del kernel.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le strutture degli inode, gli alberi delle directory, il journal ext4 e gli attributi estesi, e assegniamo le attività ricostruite ai processi utente e di sistema pertinenti. I risultati vengono correlati con altri artefatti Linux, quali i log e i dati di processo.
Campi di applicazione tipici
Ecco come si svolge un’analisi forense del file system ext4
Dopo aver acquisito in modo probatorio il supporto dati o l’immagine, si procede innanzitutto a determinare la struttura delle partizioni e del filesystem. Le tabelle inode, il journal e le informazioni relative al superblocco vengono documentate e confrontate con l’albero delle directory visibile. Successivamente, le informazioni rilevanti relative al file system vengono messe in correlazione con ulteriori elementi di Linux quali log, configurazioni cron e dati utente. Tutte le fasi dell’analisi vengono documentate in modo tracciabile.
Perché l'analisi di ext4 è così importante?
Su gran parte dei sistemi Linux esistenti, ext4 costituisce la base tecnica per l'archiviazione dei dati di sistema, degli utenti e delle applicazioni. Un'interpretazione errata della struttura del journal o degli inode può portare a conclusioni errate in termini di tempistica o di contenuto.
Per questo motivo, gli artefatti ext4 non vengono analizzati isolatamente, ma sempre insieme ai relativi log di sistema, agli artefatti degli utenti e ai dati delle applicazioni. Solo in questo modo è possibile ottenere un quadro d’insieme attendibile dal punto di vista forense.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’indagine forense professionale sull„"analisi forense del file system ext4”? LanCologne vi assiste nel backup delle prove digitali in modo conforme ai requisiti giudiziari e nell’analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense del journal ext4 – Ricostruzione delle operazioni di scrittura e degli stati del sistema
- Analisi forense del file system XFS – Valutazione accurata di un file system ad alte prestazioni su Servern
- Analisi forense del file system Btrfs – Valutazione corretta delle strutture “copy-on-write”
- Analisi forense degli snapshot Btrfs – Ricostruzione mirata degli stati storici del sistema