IT-forensisch onderzoek · Linux
De inode-structuur forensisch analyseren – metadata als belangrijkste forensische bron gebruiken
Inodes bevatten de belangrijkste metagegevens van een bestand, waaronder de grootte, de toegangsrechten, de eigenaar en tijdstempels voor toegang, wijzigingen en statuswijzigingen. De bestandsnaam zelf wordt daarentegen opgeslagen in de betreffende mapvermelding, niet in de inode.
Dit onderscheid tussen inode en mapvermelding is forensisch gezien van belang, aangezien meerdere mapvermeldingen naar dezelfde inode kunnen verwijzen (harde koppelingen) en inodes ook na het verwijderen van een mapvermelding in eerste instantie behouden kunnen blijven.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren inode-metadata systematisch, reconstrueren processen die consistent zijn met tijdstempels en ordenen inode-informatie, zelfs wanneer de bijbehorende mapvermeldingen niet meer aanwezig zijn.
Typische toepassingsgebieden
Zo verloopt een inode-analyse
Na het maken van de back-up worden relevante inode-metagegevens systematisch geëxtraheerd en vergeleken met de bijbehorende mapvermeldingen. Inodes zonder huidige mapvermelding worden apart onderzocht om mogelijke eerdere toewijzingen te reconstrueren.
Waarom is de inode-analyse forensisch relevant?
Inode-metadata leveren nauwkeurige tijdstempels en informatie over toegangsrechten, die essentieel zijn voor het reconstrueren van systeemgebeurtenissen in de tijd. Ze vormen vaak de basis voor verdere forensische conclusies.
Voor het interpreteren van tijdstempels is echter kennis nodig van de betreffende mount-opties en de kernelconfiguratie, aangezien deze het bijwerkgedrag van afzonderlijke tijdstempels kunnen beïnvloeden. Hiermee wordt bij elke analyse rekening gehouden.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van de inode-structuur"? LanCologne ondersteunt u bij het op een rechtsgeldige manier veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van Extended Attributes (xattr) – Aanvullende metadata die verder gaan dan de klassieke attributen
- Forensische analyse van OverlayFS – Gelaagde bestandssystemen correct evalueren
- Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren
- Forensische classificatie van verwijderde bestanden op Btrfs en XFS – gericht rekening houden met verschillen ten opzichte van ext4