IT-forensisch onderzoek · Linux

Forensische analyse van Btrfs-snapshots – Gerichte reconstructie van historische systeemtoestanden

Btrfs-snapshots zijn schrijfbeveiligde of beschrijfbare verwijzingen naar een bepaalde toestand van een subvolume op een bepaald tijdstip. Ze worden vaak gebruikt voor back-ups, systeemherstelpunten of het terugdraaien van pakketbeheerders.

Vrijblijvend informeren

Bestaande snapshots kunnen forensisch worden gebruikt om bestanden, configuraties of systeemtoestanden op een eerder tijdstip te reconstrueren, zelfs als deze in de huidige toestand al zijn gewijzigd of verwijderd.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We identificeren bestaande Btrfs-snapshots, rangschikken ze op tijd en vergelijken relevante bestanden en configuraties tussen verschillende snapshot-tijdstippen om wijzigingen op een traceerbare manier te documenteren.

Typische toepassingsgebieden

Reconstructie van eerdere systeemtoestanden
Vergelijking van bestandsversies over meerdere snapshots
Onderzoek naar geautomatiseerde back-up- en rollback-mechanismen
Bewijs van latere wijzigingen in configuratiebestanden
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een analyse van een Btrfs-snapshot

Na het maken van de back-up worden alle beschikbare snapshots weergegeven en op tijd gerangschikt. Vervolgens worden relevante bestanden en mappen vergeleken tussen de verschillende snapshot-tijdstippen en de huidige toestand, om wijzigingen nauwkeurig vast te leggen.

Waarom is de snapshot-analyse forensisch relevant?

Snapshots kunnen bewijsmateriaal bewaren dat in de huidige systeemtoestand al niet meer aanwezig is, bijvoorbeeld na een latere manipulatie of verwijdering. Ze vormen daarmee een aanvullende, vaak onderschatte bron van bewijs.

De betrouwbaarheid hangt echter sterk af van de betreffende snapshot-configuratie en -frequentie. Niet elk systeem maakt automatisch snapshots, waardoor in elk afzonderlijk geval moet worden gecontroleerd of deze aanwezig zijn.

Veelgestelde vragen

Wat is een Btrfs-snapshot?+
Een snapshot is een vastgelegde toestand van een subvolume op een bepaald moment, die onafhankelijk van latere wijzigingen kan worden geanalyseerd.
Worden er automatisch momentopnames gemaakt?+
Niet per se. Of ze aanwezig zijn, hangt af van de betreffende systeemconfiguratie, bijvoorbeeld via Snapper of integraties met pakketbeheerders.
Kunnen snapshots achteraf worden verwijderd?+
Ja, snapshots kunnen worden verwijderd. Of er toch nog restanten zijn die forensisch kunnen worden geanalyseerd, hangt af van het tijdstip van de back-up en de mate waarin de opslagruimte opnieuw is gebruikt.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van Btrfs-snapshots"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen