IT-forensisch onderzoek · Linux

Belkasoft X Case-management voor Linux-onderzoeken

Bij uitgebreide forensische onderzoeken met een groot aantal in beslag genomen systemen en gegevensbronnen is gestructureerd casemanagement van cruciaal belang om alle bevindingen op een traceerbare manier te ordenen en voor te bereiden voor latere rapportage.

Vrijblijvend informeren

Bij Linux-systemen is dit punt bijzonder belangrijk, omdat distributies, kernelversies, geheugenarchitecturen en beveiligingsmechanismen sterk van elkaar kunnen verschillen. Een klassieke Debian-Server, een gecontaineriseerde Kubernetes-node en een embedded systeem mogen niet volgens hetzelfde technische schema worden behandeld. Het bestandssysteem, de versleuteling, de runtime-omgeving en de betreffende systeemstatus bepalen welke gegevens toegankelijk zijn en welke back-upmethode de minste wijzigingen veroorzaakt.

Een consistent casemanagement zorgt er bovendien voor dat ook bij complexe incidenten waarbij meerdere systemen betrokken zijn, te allen tijde kan worden nagegaan welke bevinding uit welke specifieke gegevensbron afkomstig is.

Waarom LanCologne?

LanCologne onderzoekt Linux-systemen niet volgens een algemeen standaardschema, maar op basis van de concrete hardware-, distributie- en beveiligingsarchitectuur. Onze medewerkers beschikken over tientallen jaren ervaring in de informatietechnologie en jarenlange praktische ervaring in IT-forensisch onderzoek. Wij ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken en overheidsinstanties bij het technisch onderzoek naar digitale zaken.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Ons onderzoek begint niet met het opstarten van een analyseprogramma, maar met het verzamelen van bewijsmateriaal. Het systeem, de hardware, de netwerkverbinding, de zichtbare bedrijfstoestand en de aanwezige randapparatuur worden gedocumenteerd. Vervolgens wordt besloten of het systeem uitgeschakeld moet blijven, of dat een live-registratie zinvol is, of dat offline toegang via een forensisch reddingssysteem technisch verantwoord is.

In de volgende stap wordt de back-upstrategie vastgesteld. Daarbij maken we onderscheid tussen blokgeoriënteerde weergave, logische back-up en gerichte triage. De keuze hangt niet af van gemak, maar van de opslagarchitectuur, versleuteling, beschikbaarheid van het systeem en de concrete bewijskwestie. Waar technisch mogelijk, wordt er in schrijfbeveiligde modus gewerkt. Onvermijdelijke statuswijzigingen bij live-registraties worden uitdrukkelijk vastgelegd.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen.

Voor het casemanagement maken we gebruik van de gestructureerde organisatiemogelijkheden van Belkasoft X om alle bevindingen van een casus, inclusief de bijbehorende gegevensbronnen, op een overzichtelijke manier te documenteren en voor te bereiden voor de uiteindelijke rapportage.

Voor een lezer zonder technische achtergrond is één punt daarbij bijzonder belangrijk: een forensisch programma „vindt" niet automatisch de waarheid. Het leest gegevensstructuren en interpreteert deze volgens bekende regels. Als een nieuwe kernel- of distributieversie een protocolformaat of een gegevensstructuur wijzigt, kan een parser onvolledig of onjuist reageren. Daarom controleren we bij cruciale bevindingen uit welk bestand, welke database of welke bestandssysteemstructuur het resultaat afkomstig is en of een tweede technische methode dezelfde bevindingen bevestigt.

Dat is ook de reden waarom we meerdere tools gebruiken. The Sleuth Kit en Autopsy kunnen Linux-bestandssystemen native en op open-sourcebasis analyseren; Belkasoft X biedt een ander perspectief op artefacten en correlaties; X-Ways maakt zeer gedetailleerde controles van bestandssystemen en ruwe gegevens mogelijk. Als onafhankelijke analyses overeenkomen, verhoogt dat de betrouwbaarheid. Als ze niet overeenkomen, wordt de oorzaak onderzocht en wordt niet zomaar de meest voor de hand liggende match gekozen.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Bewijsvastlegging van Linux-Servern, -Workstations en embedded systemen
Onderzoek naar verschillende Linux-distributies en kernelversies
Incidentrespons en malware-onderzoek
Analyse van artefacten van bestandssystemen, gebruikers, applicaties en het systeem
Reconstructie van bestands-, gebruikers- en netwerkactiviteiten
Controle van de resultaten van automatische parsers
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, bedrijven en overheidsinstanties

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Het Linux-systeem wordt eerst eenduidig geïdentificeerd en fotografisch of schriftelijk gedocumenteerd. We noteren of het aan of uit staat, of er is ingelogd, of het is vergrendeld of verbonden is met externe opslagmedia of netwerken. Deze informatie kan later van cruciaal belang zijn.

2Technische classificatie

De distributie, kernelversie, het bestandssysteem, de versleuteling en relevante beveiligingsmechanismen worden vastgesteld. Pas op basis daarvan kan de geschikte registratiemethode worden bepaald.

3Bewijsveilige beveiliging

De back-up wordt zo gekozen dat er zo min mogelijk aan het origineel wordt gewijzigd. Afhankelijk van het geval kan worden gekozen voor een blokgeoriënteerde kopie via een forensisch reddingssysteem, een live-back-up van het actieve systeem of een gerichte selectie van afzonderlijke mappen. Elke stap wordt gelogd.

4Integriteitscontrole

De gegenereerde afbeeldingen of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. De analyse en zoekopdrachten worden vervolgens uitgevoerd op werkkopieën.

5Analyse in meerdere stappen

The Sleuth Kit, oftewel Autopsy, Belkasoft X en X-Ways worden afhankelijk van de vraagstelling gecombineerd. Een belangrijk resultaat wordt zo mogelijk niet alleen uit één enkele parserweergave overgenomen.

6Handmatige validatie

Als een artefact bijzonder relevant is voor het bewijs, ongebruikelijk is of slechts gedeeltelijk door standaardsoftware wordt ondersteund, controleren we de ruwe gegevens, databasestructuren, logboek- of bestandssysteeminformatie handmatig. Indien nodig maken we gebruik van eigen tools.

7Verslag en bewijsstukken

Uiteindelijk wordt er niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

Bij uitgebreide forensische onderzoeken met een groot aantal in beslag genomen systemen en gegevensbronnen is gestructureerd casemanagement van cruciaal belang om alle bevindingen op een traceerbare manier te ordenen en voor te bereiden voor latere rapportage.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een logboekvermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

Een consistent casemanagement zorgt er bovendien voor dat ook bij complexe incidenten waarbij meerdere systemen betrokken zijn, te allen tijde kan worden nagegaan welke bevinding uit welke specifieke gegevensbron afkomstig is.

Vooral op moderne Linux-systemen kan een poging tot een „klassieke" schijfanalyse bovendien stranden op technische beperkingen. Versleuteling, containerisatie, vluchtig geheugen en dynamische configuraties maken duidelijk waarom een vakkundige back-up vóór de daadwerkelijke analyse zo belangrijk is. Fouten in deze fase kunnen later niet altijd ongedaan worden gemaakt.

Veelgestelde vragen

Waarom gebruikt u meerdere forensische programma's?+
Omdat geen enkel programma alle Linux-distributies, alle artefacten en alle speciale configuraties volledig kan bestrijken. Meerdere onafhankelijke analysemethoden helpen bij het valideren van belangrijke bevindingen en het opsporen van parserfouten.
Welke rol spelen The Sleuth Kit en Autopsy?+
The Sleuth Kit is een open-sourcebibliotheek voor bestandssysteem- en low-level-analyse, die native ondersteuning biedt voor typische Linux-bestandssystemen zoals ext4, XFS en Btrfs. Autopsy bouwt hierop voort en biedt een gestructureerde interface voor casusbeheer, tijdlijnen en rapportages.
Waarom ook nog Belkasoft X en X-Ways?+
Belkasoft X biedt uitgebreide functies voor het opsporen van artefacten, zoeken en tijdlijnen, met ondersteuning voor Linux-/Unix-bestandssystemen. X-Ways maakt zeer gedetailleerde analyses van bestandssystemen en ruwe gegevens mogelijk. Beide kunnen belangrijke kruiscontroles opleveren.
Wat doen de tools die u zelf hebt ontwikkeld?+
Ze worden doelgericht ingezet wanneer een specifiek artefact niet volledig door standaardsoftware kan worden verwerkt of wanneer aanvullende validatie nodig is. Daarbij worden de ruwe gegevens op gecontroleerde wijze uitgelezen en wordt de verwerking zodanig gedocumenteerd dat het resultaat technisch traceerbaar blijft.
Waarom analyseert u het origineel niet meteen?+
Omdat onderzoekssoftware, besturingssystemen en bestandssysteemstuurprogramma’s gegevens kunnen wijzigen. De daadwerkelijke analyse vindt daarom in principe plaats op een geverifieerde forensische kopie of een op de juiste wijze beveiligde gegevensset.
Kan een treffer in een tool voor de rechtbank onjuist zijn?+
Een automatische treffer kan onjuist of misleidend zijn. Daarom maken we onderscheid tussen de uitvoer van de tool en forensisch gevalideerde bevindingen. Met name treffers die van bewijskracht zijn, worden getoetst aan de onderliggende gegevens.
Is het altijd mogelijk om gegevens te redden of artefacten volledig te herstellen?+
Nee. Versleuteling, SSD-TRIM, overschreven geheugen, beschadigde bestandssystemen of ontbrekende sleutels kunnen technische beperkingen opleveren. Dergelijke beperkingen worden openlijk gedocumenteerd.
Hoe legt u de resultaten uit aan mensen zonder technische achtergrond?+
We beschrijven niet alleen technische bestandsnamen en protocollen, maar leggen ook uit wat een artefact inhoudt, hoe het kan zijn ontstaan en welke conclusies er daadwerkelijk uit mogen worden getrokken.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel onderzoek naar „Belkasoft X Case-Management voor Linux-onderzoeken"? LanCologne ondersteunt u bij het op bewijsveilige wijze vastleggen, de meerfasige analyse en de traceerbare documentatie. Het gaat daarbij niet om het genereren van zoveel mogelijk automatische treffers, maar om het vastleggen van technisch deugdelijk en verifieerbaar bewijsmateriaal.

Nu contact opnemen