IT-forensisch onderzoek · Linux
Forensische analyse van OverlayFS – Gelaagde bestandssystemen correct evalueren
OverlayFS combineert meerdere mappenlagen tot één gezamenlijk bestandssysteem dat voor applicaties transparant is. Het wordt vaak gebruikt door container-runtime-omgevingen zoals Docker en door live-Linux-systemen.
Voor de forensische analyse is het onderscheid tussen de onveranderlijke onderlaag en de beschrijfbare bovenlaag van cruciaal belang, aangezien alleen de bovenlaag de wijzigingen bevat die tijdens de uitvoering zijn aangebracht.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We identificeren de betrokken OverlayFS-lagen, scheiden de inhoud van de onderste en bovenste lagen van elkaar en analyseren gericht de wijzigingen die tijdens de uitvoering in de bovenste laag zijn aangebracht.
Typische toepassingsgebieden
Zo verloopt een OverlayFS-analyse
Na het maken van de back-up wordt eerst de laagstructuur van de OverlayFS-mount bepaald. De onderste en bovenste laag worden afzonderlijk geanalyseerd, waarbij de nadruk ligt op de wijzigingen die tijdens de looptijd in de bovenste laag zijn aangebracht. De resultaten worden gekoppeld aan de betreffende container- of systeemcontext.
Waarom is de OverlayFS-analyse forensisch relevant?
Container- en live-systemen maken gebruik van OverlayFS om basisimages ongewijzigd te laten en wijzigingen tijdens de uitvoering afzonderlijk vast te leggen. Deze wijzigingen tijdens de uitvoering zijn vaak van cruciaal belang voor forensisch onderzoek.
Als er onvoldoende rekening wordt gehouden met de laagstructuur, kan de inhoud van de basisafbeelding ten onrechte worden geïnterpreteerd als wijzigingen die tijdens de uitvoering plaatsvinden, of omgekeerd. Een zorgvuldige scheiding is daarom noodzakelijk.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „OverlayFS forensisch analyseren"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren
- Forensische classificatie van verwijderde bestanden op Btrfs en XFS – gericht rekening houden met verschillen ten opzichte van ext4
- Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
- Forensisch verzamelen van versleutelde LUKS-schijven