Informatica forense · Linux

Classificazione forense dei file system basati su tmpfs e RAM – Valutazione corretta delle aree di memoria volatile

I file system tmpfs e quelli simili basati sulla RAM memorizzano i dati esclusivamente nella memoria di lavoro per accelerare gli accessi. In Linux vengono spesso utilizzati per directory temporanee come /tmp o /run.

Richiesta non vincolante

Poiché i contenuti di tmpfs non vengono in linea di principio salvati in modo permanente, vanno persi allo spegnimento o al riavvio del sistema. Per un’analisi forense è quindi necessario effettuare regolarmente un backup in tempo reale della memoria di lavoro, purché il sistema sia ancora in funzione.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Nei sistemi in funzione, verifichiamo quali contenuti rilevanti dal punto di vista forense siano presenti nelle directory basate su tmpfs e ne eseguiamo il backup nell’ambito di un’acquisizione in tempo reale, purché ciò sia tecnicamente giustificabile e concordato con il committente.

Campi di applicazione tipici

Backup dei dati temporanei su sistemi in funzione
Analisi delle applicazioni che utilizzano directory di lavoro temporanee
Valutazione dei mount tmpfs basati su container
Classificazione dei file apparentemente scomparsi dopo un riavvio
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come avviene la classificazione dei contenuti di tmpfs

Nel caso di un sistema ancora in funzione, si verifica innanzitutto quali mount tmpfs sono presenti e quali contenuti contengono. Se tecnicamente giustificabile, le aree rilevanti vengono salvate nell’ambito di un’acquisizione in tempo reale, documentando le inevitabili modifiche di stato che ne derivano. Nel caso di sistemi già spenti, la perdita di tali dati viene spiegata in modo tecnicamente comprensibile.

Perché la classificazione dei tmpf è rilevante dal punto di vista forense?

Molte applicazioni e container utilizzano tmpfs per i dati di lavoro temporanei, che possono essere rilevanti ai fini dell'analisi forense, ma che vanno irrimediabilmente persi dopo un riavvio. Una corretta classificazione evita false aspettative riguardo alla possibilità di recupero.

Se un sistema viene spento prima di un backup, i dati ivi conservati potrebbero andare definitivamente persi. Ciò sottolinea l’importanza di una valutazione tempestiva da parte di esperti.

Domande frequenti

I dati di tmpfs vengono conservati dopo un riavvio?+
No, i contenuti di tmpfs vengono conservati esclusivamente nella memoria di lavoro e vanno persi in ogni caso allo spegnimento o al riavvio.
È possibile leggere i dati da tmpfs in un secondo momento?+
Di norma, dopo un riavvio non è più possibile. È possibile eseguire un backup solo finché il sistema è ancora in funzione.
I container utilizzano spesso i tmpfs?+
Sì, i mount tmpfs vengono spesso utilizzati per le directory di lavoro temporanee nei container, ad esempio per le cache o i dati di sessione.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale per „classificare dal punto di vista forense i file system basati su tmpfs e RAM"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito