Informatica forense · Linux
Analisi forense del journal ext4 – Ricostruzione delle operazioni di scrittura e degli stati del sistema
Il journal ext4 registra i metadati e, a seconda della configurazione, anche le modifiche al contenuto dei file prima che vengano scritte in modo definitivo nel filesystem. Serve principalmente come protezione contro i crash del sistema, ma allo stesso tempo contiene tracce delle operazioni di scrittura più recenti che possono essere analizzate a fini forensi.
Le voci del journal hanno una durata limitata, poiché quelle più vecchie vengono sovrascritte ciclicamente. La loro analisi richiede quindi un backup tempestivo e la conoscenza delle rispettive modalità del journal (Ordered, Writeback, Journal), poiché queste influenzano notevolmente il valore probatorio forense.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Estraiamo e interpretiamo le transazioni presenti nel journal, le ordiniamo cronologicamente e le confrontiamo con lo stato attuale del file system per ricostruire le operazioni di scrittura effettuate di recente o interrotte.
Campi di applicazione tipici
Ecco come si svolge un'analisi del journal ext4
Dopo il backup, viene innanzitutto determinata la modalità di journal configurata, poiché questa definisce l’ambito dei contenuti analizzabili. Le transazioni di journal esistenti vengono estratte, ordinate cronologicamente e confrontate con lo stato attuale del file system e con ulteriori timestamp. Le transazioni anomale o inattese vengono documentate separatamente.
Perché l'analisi dei log è rilevante dal punto di vista forense?
Il registro può contenere tracce effimere di operazioni di scrittura che altrimenti non sarebbero più visibili, ad esempio in caso di tentativi mirati di cancellazione o di manomissioni avvenuti poco prima del salvataggio. Fornisce quindi una fonte di conferma aggiuntiva e indipendente.
Poiché i contenuti del journal vengono sovrascritti ciclicamente, il momento in cui viene eseguito il backup è determinante per la sua attendibilità. Un backup effettuato in ritardo può comportare la perdita irrimediabile di tracce rilevanti presenti nel journal.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un'indagine forense professionale sull„"analisi forense del journal ext4”? LanCologne vi supporta nella raccolta di prove digitali a prova di tribunale e nell'analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense del file system XFS – Valutazione accurata di un file system ad alte prestazioni su Servern
- Analisi forense del file system Btrfs – Valutazione corretta delle strutture “copy-on-write”
- Analisi forense degli snapshot Btrfs – Ricostruzione mirata degli stati storici del sistema
- Analisi forense di ZFS su Linux – Valutazione delle strutture dei pool e dei meccanismi di integrità