Informatica forense · Linux

Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli

OverlayFS combina diversi livelli di directory in un unico file system trasparente per le applicazioni. Viene spesso utilizzato da ambienti di esecuzione di container come Docker e da sistemi Linux live.

Richiesta non vincolante

Ai fini dell’analisi forense, è fondamentale distinguere tra il livello inferiore (lower layer), immutabile, e il livello superiore (upper layer), scrivibile, poiché solo quest’ultimo contiene le modifiche apportate durante l’esecuzione.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Identifichiamo i livelli OverlayFS coinvolti, separiamo i contenuti dei livelli inferiori da quelli superiori e analizziamo in modo mirato le modifiche apportate nel livello superiore durante l'esecuzione.

Campi di applicazione tipici

Analisi degli ambienti di esecuzione containerizzati
Analisi dei sistemi Linux live e di ripristino
Ricostruzione delle variazioni specifiche del tempo di esecuzione
Separazione tra immagine di base e dati di esecuzione
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi con OverlayFS

Dopo il backup, viene innanzitutto determinata la struttura a livelli del mount OverlayFS. I livelli inferiore e superiore vengono analizzati separatamente, concentrandosi in particolare sulle modifiche apportate durante l'esecuzione e contenute nel livello superiore. I risultati vengono correlati al rispettivo contesto del container o del sistema.

Perché l’analisi di OverlayFS è rilevante dal punto di vista forense?

I sistemi containerizzati e live utilizzano OverlayFS per lasciare inalterate le immagini di base e registrare separatamente le modifiche apportate durante l'esecuzione. Queste modifiche apportate durante l'esecuzione sono spesso di fondamentale importanza per le indagini forensi.

Se la struttura dei livelli non viene presa in considerazione correttamente, i contenuti dell'immagine di base potrebbero essere erroneamente interpretati come modifiche specifiche del runtime o viceversa. È quindi necessaria un'accurata separazione.

Domande frequenti

Qual è la differenza tra lower layer e upper layer?+
Il livello inferiore è solitamente immutabile e contiene i dati di base, mentre il livello superiore registra le modifiche apportate durante l'esecuzione.
OverlayFS viene utilizzato da Docker?+
Sì, OverlayFS e i driver di archiviazione basati su di esso sono tra i driver di archiviazione più diffusi per le immagini e gli ambienti di esecuzione dei container.
Le modifiche vengono mantenute dopo la chiusura di un container?+
Dipende dalla configurazione. Senza un volume persistente, le modifiche apportate ai livelli superiori potrebbero andare perse quando si rimuove il container.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su „Analisi forense di OverlayFS"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito