Informatica forense · Linux

Analisi forense della virtualizzazione KVM/QEMU – Indagine forense sulle macchine virtuali sotto Linux

KVM, in combinazione con QEMU, costituisce la soluzione di virtualizzazione nativa più diffusa su Linux e consente l'esecuzione di macchine virtuali complete con i propri dischi rigidi virtuali, solitamente disponibili sotto forma di file.

Richiesta non vincolante

Sia la configurazione della macchina virtuale che i suoi dischi rigidi virtuali e, se presenti, gli snapshot costituiscono oggetti di indagine forense a sé stanti.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Eseguiamo il backup e l'analisi delle configurazioni KVM/QEMU, delle immagini dei dischi rigidi virtuali e degli snapshot esistenti e, se necessario, conduciamo un'indagine forense completa dei sistemi virtuali in esse contenuti.

Campi di applicazione tipici

Backup forense e analisi delle macchine virtuali
Analisi degli ambienti di virtualizzazione compromessi
Analisi degli snapshot disponibili per la ricostruzione degli stati storici del sistema
Rilevazione di macchine virtuali create senza autorizzazione
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi KVM/QEMU

Dopo aver eseguito il backup dei file di configurazione e delle immagini dei dischi rigidi virtuali, questi vengono, se necessario, montati a fini forensi ed esaminati come un sistema autonomo. Gli snapshot disponibili vengono analizzati separatamente per ricostruire gli stati precedenti del sistema.

Perché l'analisi KVM/QEMU è rilevante dal punto di vista forense?

Le macchine virtuali, proprio come i sistemi fisici, possono essere oggetto o punto di partenza di un attacco; la loro configurazione e gli snapshot disponibili possono fornire ulteriori indizi forensi che non esistono nei sistemi fisici.

In particolare, le macchine virtuali create senza autorizzazione o occultate su un host di virtualizzazione possono indicare un uso improprio dell'infrastruttura e vengono quindi oggetto di ricerche mirate.

Domande frequenti

In che modo vengono integrate le immagini forensi dei dischi rigidi?+
Tramite procedure di incorporazione specializzate e a sola lettura, che consentono l’analisi senza alterare l’immagine originale.
Gli snapshot sono in grado di ricostruire integralmente gli stati precedenti del sistema?+
In molti casi sì, a seconda del formato dello snapshot utilizzato e del momento in cui è stato creato.
È possibile effettuare un'analisi in tempo reale di una macchina virtuale in esecuzione?+
Sì, è paragonabile alla rilevazione in tempo reale di un sistema fisico, tenendo conto delle peculiarità specifiche della virtualizzazione.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’indagine forense professionale sul tema „Analisi forense della virtualizzazione KVM/QEMU"? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito