IT-forensisch onderzoek · Linux

De inode-structuur forensisch analyseren – metadata als belangrijkste forensische bron gebruiken

Inodes bevatten de belangrijkste metagegevens van een bestand, waaronder de grootte, de toegangsrechten, de eigenaar en tijdstempels voor toegang, wijzigingen en statuswijzigingen. De bestandsnaam zelf wordt daarentegen opgeslagen in de betreffende mapvermelding, niet in de inode.

Vrijblijvend informeren

Dit onderscheid tussen inode en mapvermelding is forensisch gezien van belang, aangezien meerdere mapvermeldingen naar dezelfde inode kunnen verwijzen (harde koppelingen) en inodes ook na het verwijderen van een mapvermelding in eerste instantie behouden kunnen blijven.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren inode-metadata systematisch, reconstrueren processen die consistent zijn met tijdstempels en ordenen inode-informatie, zelfs wanneer de bijbehorende mapvermeldingen niet meer aanwezig zijn.

Typische toepassingsgebieden

•Reconstructie van tijdstippen van toegang en wijziging
•Analyse van hardlink-structuren
•Toewijzing van verweesde inodes zonder vermelding in de directory
•Onderzoek naar de geschiedenis van machtigingen en eigendom
•Incidentrespons op Linux-systemen
•Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een inode-analyse

Na het maken van de back-up worden relevante inode-metagegevens systematisch geëxtraheerd en vergeleken met de bijbehorende mapvermeldingen. Inodes zonder huidige mapvermelding worden apart onderzocht om mogelijke eerdere toewijzingen te reconstrueren.

Waarom is de inode-analyse forensisch relevant?

Inode-metadata leveren nauwkeurige tijdstempels en informatie over toegangsrechten, die essentieel zijn voor het reconstrueren van systeemgebeurtenissen in de tijd. Ze vormen vaak de basis voor verdere forensische conclusies.

Voor het interpreteren van tijdstempels is echter kennis nodig van de betreffende mount-opties en de kernelconfiguratie, aangezien deze het bijwerkgedrag van afzonderlijke tijdstempels kunnen beïnvloeden. Hiermee wordt bij elke analyse rekening gehouden.

Veelgestelde vragen

Welke tijdstempels bevat een inode?+
Doorgaans de toegangstijd (atime), de wijzigingstijd van de inhoud (mtime) en de tijd waarop de status van de metagegevens is gewijzigd (ctime), afhankelijk van het bestandssysteem en de configuratie.
Waar wordt de bestandsnaam opgeslagen?+
De bestandsnaam wordt opgeslagen in de directory-vermelding, niet in de inode zelf. Een inode kan door meerdere directory-vermeldingen worden aangeduid.
Wat is een verweesde inode?+
Een inode waarvan de bijbehorende mapvermelding is verwijderd, maar waarvan de gegevens mogelijk nog niet zijn overschreven.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van de inode-structuur"? LanCologne ondersteunt u bij het op een rechtsgeldige manier veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen