Informatica forense · Linux
Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli
OverlayFS combina diversi livelli di directory in un unico file system trasparente per le applicazioni. Viene spesso utilizzato da ambienti di esecuzione di container come Docker e da sistemi Linux live.
Ai fini dell’analisi forense, è fondamentale distinguere tra il livello inferiore (lower layer), immutabile, e il livello superiore (upper layer), scrivibile, poiché solo quest’ultimo contiene le modifiche apportate durante l’esecuzione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Identifichiamo i livelli OverlayFS coinvolti, separiamo i contenuti dei livelli inferiori da quelli superiori e analizziamo in modo mirato le modifiche apportate nel livello superiore durante l'esecuzione.
Campi di applicazione tipici
Ecco come si svolge un’analisi con OverlayFS
Dopo il backup, viene innanzitutto determinata la struttura a livelli del mount OverlayFS. I livelli inferiore e superiore vengono analizzati separatamente, concentrandosi in particolare sulle modifiche apportate durante l'esecuzione e contenute nel livello superiore. I risultati vengono correlati al rispettivo contesto del container o del sistema.
Perché l’analisi di OverlayFS è rilevante dal punto di vista forense?
I sistemi containerizzati e live utilizzano OverlayFS per lasciare inalterate le immagini di base e registrare separatamente le modifiche apportate durante l'esecuzione. Queste modifiche apportate durante l'esecuzione sono spesso di fondamentale importanza per le indagini forensi.
Se la struttura dei livelli non viene presa in considerazione correttamente, i contenuti dell'immagine di base potrebbero essere erroneamente interpretati come modifiche specifiche del runtime o viceversa. È quindi necessaria un'accurata separazione.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale su „Analisi forense di OverlayFS"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense delle tabelle di partizione (GPT/MBR) su Linux – Ricostruzione della struttura di base del supporto dati
- Classificazione forense dei file cancellati su Btrfs e XFS – Tenere conto in modo mirato delle differenze rispetto a ext4
- Analisi forense dei volumi LVM crittografati – Gestire correttamente la combinazione di LUKS e LVM
- Acquisizione forense di volumi LUKS crittografati