IT-forensisch onderzoek · Linux
Forensische analyse van Btrfs-snapshots – Gerichte reconstructie van historische systeemtoestanden
Btrfs-snapshots zijn schrijfbeveiligde of beschrijfbare verwijzingen naar een bepaalde toestand van een subvolume op een bepaald tijdstip. Ze worden vaak gebruikt voor back-ups, systeemherstelpunten of het terugdraaien van pakketbeheerders.
Bestaande snapshots kunnen forensisch worden gebruikt om bestanden, configuraties of systeemtoestanden op een eerder tijdstip te reconstrueren, zelfs als deze in de huidige toestand al zijn gewijzigd of verwijderd.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We identificeren bestaande Btrfs-snapshots, rangschikken ze op tijd en vergelijken relevante bestanden en configuraties tussen verschillende snapshot-tijdstippen om wijzigingen op een traceerbare manier te documenteren.
Typische toepassingsgebieden
Zo verloopt een analyse van een Btrfs-snapshot
Na het maken van de back-up worden alle beschikbare snapshots weergegeven en op tijd gerangschikt. Vervolgens worden relevante bestanden en mappen vergeleken tussen de verschillende snapshot-tijdstippen en de huidige toestand, om wijzigingen nauwkeurig vast te leggen.
Waarom is de snapshot-analyse forensisch relevant?
Snapshots kunnen bewijsmateriaal bewaren dat in de huidige systeemtoestand al niet meer aanwezig is, bijvoorbeeld na een latere manipulatie of verwijdering. Ze vormen daarmee een aanvullende, vaak onderschatte bron van bewijs.
De betrouwbaarheid hangt echter sterk af van de betreffende snapshot-configuratie en -frequentie. Niet elk systeem maakt automatisch snapshots, waardoor in elk afzonderlijk geval moet worden gecontroleerd of deze aanwezig zijn.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van Btrfs-snapshots"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van ZFS onder Linux – Pool-structuren en integriteitsmechanismen evalueren
- Forensische analyse van ZFS-snapshots – Eerdere datasets op een traceerbare manier reconstrueren
- LVM forensisch analyseren – Logische volumes correct indelen
- Forensische analyse van LVM-snapshots – Historische volumestatus evalueren