Informatica forense · Linux
Analisi forense della struttura degli inode – Utilizzo dei metadati come fonte forense primaria
Gli inode memorizzano i metadati principali di un file, tra cui le dimensioni, i permessi, il proprietario e i timestamp relativi all'accesso, alla modifica e al cambiamento di stato. Il nome del file, invece, viene memorizzato nella rispettiva voce della directory, non nell'inode.
Questa separazione tra inode e voce di directory è rilevante dal punto di vista forense, poiché più voci di directory possono fare riferimento allo stesso inode (collegamenti fisici) e gli inode possono inizialmente rimanere intatti anche dopo la rimozione di una voce di directory.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo sistematicamente i metadati degli inode, ricostruiamo sequenze coerenti dal punto di vista dei timestamp e assegniamo le informazioni relative agli inode anche quando le voci delle directory corrispondenti non sono più presenti.
Campi di applicazione tipici
Ecco come si svolge un'analisi degli inode
Dopo il backup, i metadati rilevanti degli inode vengono estratti sistematicamente e confrontati con le voci di directory corrispondenti. Gli inode orfani privi di una voce di directory attuale vengono esaminati separatamente per ricostruire eventuali associazioni precedenti.
Perché l'analisi degli inode è rilevante dal punto di vista forense?
I metadati degli inode forniscono informazioni precise sui timestamp e sui diritti di accesso, essenziali per la ricostruzione cronologica degli eventi di sistema. Spesso costituiscono la base per ulteriori conclusioni forensi.
L'interpretazione dei timestamp richiede tuttavia la conoscenza delle rispettive opzioni di montaggio e della configurazione del kernel, poiché queste possono influenzare il comportamento di aggiornamento dei singoli timestamp. Di ciò si tiene conto in ogni analisi.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di una perizia forense professionale sull„"analisi forense della struttura degli inode”? LanCologne vi assiste nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense degli attributi estesi (xattr) – Metadati aggiuntivi oltre agli attributi classici
- Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli
- Analisi forense delle tabelle di partizione (GPT/MBR) su Linux – Ricostruzione della struttura di base del supporto dati
- Classificazione forense dei file cancellati su Btrfs e XFS – Tenere conto in modo mirato delle differenze rispetto a ext4