Informatica forense · Linux

Analisi forense della struttura degli inode – Utilizzo dei metadati come fonte forense primaria

Gli inode memorizzano i metadati principali di un file, tra cui le dimensioni, i permessi, il proprietario e i timestamp relativi all'accesso, alla modifica e al cambiamento di stato. Il nome del file, invece, viene memorizzato nella rispettiva voce della directory, non nell'inode.

Richiesta non vincolante

Questa separazione tra inode e voce di directory è rilevante dal punto di vista forense, poiché più voci di directory possono fare riferimento allo stesso inode (collegamenti fisici) e gli inode possono inizialmente rimanere intatti anche dopo la rimozione di una voce di directory.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo sistematicamente i metadati degli inode, ricostruiamo sequenze coerenti dal punto di vista dei timestamp e assegniamo le informazioni relative agli inode anche quando le voci delle directory corrispondenti non sono più presenti.

Campi di applicazione tipici

Ricostruzione delle date e degli orari di accesso e di modifica
Analisi delle strutture di hard link
Assegnazione di inode orfani senza voce di directory
Analisi della cronologia delle autorizzazioni e della proprietà
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi degli inode

Dopo il backup, i metadati rilevanti degli inode vengono estratti sistematicamente e confrontati con le voci di directory corrispondenti. Gli inode orfani privi di una voce di directory attuale vengono esaminati separatamente per ricostruire eventuali associazioni precedenti.

Perché l'analisi degli inode è rilevante dal punto di vista forense?

I metadati degli inode forniscono informazioni precise sui timestamp e sui diritti di accesso, essenziali per la ricostruzione cronologica degli eventi di sistema. Spesso costituiscono la base per ulteriori conclusioni forensi.

L'interpretazione dei timestamp richiede tuttavia la conoscenza delle rispettive opzioni di montaggio e della configurazione del kernel, poiché queste possono influenzare il comportamento di aggiornamento dei singoli timestamp. Di ciò si tiene conto in ogni analisi.

Domande frequenti

Quali timestamp contiene un inode?+
In genere, l'ora di accesso (atime), l'ora di modifica del contenuto (mtime) e l'ora di modifica dello stato dei metadati (ctime), a seconda del file system e della configurazione.
Dove viene salvato il nome del file?+
Il nome del file viene memorizzato nella voce della directory, non nell'inode stesso. Un inode può essere referenziato da più voci della directory.
Che cos’è un inode orfano?+
Un inode la cui voce di directory corrispondente è stata rimossa, ma il cui contenuto potrebbe non essere stato ancora sovrascritto.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di una perizia forense professionale sull„"analisi forense della struttura degli inode”? LanCologne vi assiste nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito