Informatica forense · Linux

Analisi forense degli snapshot Btrfs – Ricostruzione mirata degli stati storici del sistema

Gli snapshot Btrfs sono riferimenti in sola lettura o scrivibili a uno stato specifico di un sottovolume in un determinato momento. Vengono spesso utilizzati per i backup, i punti di ripristino del sistema o i rollback dei gestori di pacchetti.

Richiesta non vincolante

Gli snapshot esistenti possono essere utilizzati a fini forensi per ricostruire file, configurazioni o stati del sistema relativi a un momento precedente, anche se questi sono già stati modificati o cancellati nello stato attuale.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Identifichiamo gli snapshot Btrfs esistenti, li classifichiamo in ordine cronologico e confrontiamo i file e le configurazioni rilevanti tra i diversi momenti in cui sono stati creati gli snapshot, al fine di documentare le modifiche in modo tracciabile.

Campi di applicazione tipici

Ricostruzione degli stati precedenti del sistema
Confronto tra versioni di file su più snapshot
Analisi dei meccanismi automatizzati di backup e rollback
Verifica delle modifiche successive apportate ai file di configurazione
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi degli snapshot Btrfs

Al termine del backup, vengono elencati tutti gli snapshot disponibili e ordinati cronologicamente. I file e le directory rilevanti vengono quindi confrontati tra i diversi momenti degli snapshot e lo stato attuale, al fine di documentare con precisione le modifiche.

Perché l'analisi degli snapshot è rilevante dal punto di vista forense?

Gli snapshot possono conservare elementi di prova che non sono più disponibili nello stato attuale del sistema, ad esempio a seguito di una manipolazione o di una cancellazione successiva. Rappresentano quindi una fonte di prove aggiuntiva, spesso sottovalutata.

La significatività dipende tuttavia in larga misura dalla configurazione e dalla frequenza specifiche degli snapshot. Non tutti i sistemi creano automaticamente degli snapshot, motivo per cui è necessario verificarne la presenza caso per caso.

Domande frequenti

Che cos'è uno snapshot Btrfs?+
Uno snapshot è uno stato referenziato di un sottovolume in un determinato momento, che può essere analizzato indipendentemente dalle modifiche successive.
Gli snapshot vengono creati automaticamente?+
Non necessariamente. La loro presenza dipende dalla configurazione del sistema, ad esempio tramite Snapper o integrazioni con i gestori di pacchetti.
È possibile eliminare gli snapshot in un secondo momento?+
Sì, gli snapshot possono essere cancellati. La possibilità di analizzare forensicamente eventuali residui dipende dal momento in cui è stato effettuato il backup e dall'entità del riutilizzo dello spazio di archiviazione.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su „Analisi forense degli snapshot Btrfs"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito