Informatica forense · Linux
Classificazione forense dei file system basati su tmpfs e RAM – Valutazione corretta delle aree di memoria volatile
I file system tmpfs e quelli simili basati sulla RAM memorizzano i dati esclusivamente nella memoria di lavoro per accelerare gli accessi. In Linux vengono spesso utilizzati per directory temporanee come /tmp o /run.
Poiché i contenuti di tmpfs non vengono in linea di principio salvati in modo permanente, vanno persi allo spegnimento o al riavvio del sistema. Per un’analisi forense è quindi necessario effettuare regolarmente un backup in tempo reale della memoria di lavoro, purché il sistema sia ancora in funzione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Nei sistemi in funzione, verifichiamo quali contenuti rilevanti dal punto di vista forense siano presenti nelle directory basate su tmpfs e ne eseguiamo il backup nell’ambito di un’acquisizione in tempo reale, purché ciò sia tecnicamente giustificabile e concordato con il committente.
Campi di applicazione tipici
Ecco come avviene la classificazione dei contenuti di tmpfs
Nel caso di un sistema ancora in funzione, si verifica innanzitutto quali mount tmpfs sono presenti e quali contenuti contengono. Se tecnicamente giustificabile, le aree rilevanti vengono salvate nell’ambito di un’acquisizione in tempo reale, documentando le inevitabili modifiche di stato che ne derivano. Nel caso di sistemi già spenti, la perdita di tali dati viene spiegata in modo tecnicamente comprensibile.
Perché la classificazione dei tmpf è rilevante dal punto di vista forense?
Molte applicazioni e container utilizzano tmpfs per i dati di lavoro temporanei, che possono essere rilevanti ai fini dell'analisi forense, ma che vanno irrimediabilmente persi dopo un riavvio. Una corretta classificazione evita false aspettative riguardo alla possibilità di recupero.
Se un sistema viene spento prima di un backup, i dati ivi conservati potrebbero andare definitivamente persi. Ciò sottolinea l’importanza di una valutazione tempestiva da parte di esperti.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale per „classificare dal punto di vista forense i file system basati su tmpfs e RAM"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Recupero forense dei file cancellati su ext4 – Possibilità e limiti della ricostruzione
- Analisi forense della struttura degli inode – Utilizzo dei metadati come fonte forense primaria
- Analisi forense degli attributi estesi (xattr) – Metadati aggiuntivi oltre agli attributi classici
- Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli