IT-forensisch onderzoek · Linux

Forensische analyse van OverlayFS – Gelaagde bestandssystemen correct evalueren

OverlayFS combineert meerdere mappenlagen tot één gezamenlijk bestandssysteem dat voor applicaties transparant is. Het wordt vaak gebruikt door container-runtime-omgevingen zoals Docker en door live-Linux-systemen.

Vrijblijvend informeren

Voor de forensische analyse is het onderscheid tussen de onveranderlijke onderlaag en de beschrijfbare bovenlaag van cruciaal belang, aangezien alleen de bovenlaag de wijzigingen bevat die tijdens de uitvoering zijn aangebracht.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We identificeren de betrokken OverlayFS-lagen, scheiden de inhoud van de onderste en bovenste lagen van elkaar en analyseren gericht de wijzigingen die tijdens de uitvoering in de bovenste laag zijn aangebracht.

Typische toepassingsgebieden

Onderzoek naar gecontaineriseerde uitvoeringsomgevingen
Analyse van Live-Linux- en reddingssystemen
Reconstructie van wijzigingen die afhankelijk zijn van de looptijd
Scheiding van basisimage en runtime-gegevens
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een OverlayFS-analyse

Na het maken van de back-up wordt eerst de laagstructuur van de OverlayFS-mount bepaald. De onderste en bovenste laag worden afzonderlijk geanalyseerd, waarbij de nadruk ligt op de wijzigingen die tijdens de looptijd in de bovenste laag zijn aangebracht. De resultaten worden gekoppeld aan de betreffende container- of systeemcontext.

Waarom is de OverlayFS-analyse forensisch relevant?

Container- en live-systemen maken gebruik van OverlayFS om basisimages ongewijzigd te laten en wijzigingen tijdens de uitvoering afzonderlijk vast te leggen. Deze wijzigingen tijdens de uitvoering zijn vaak van cruciaal belang voor forensisch onderzoek.

Als er onvoldoende rekening wordt gehouden met de laagstructuur, kan de inhoud van de basisafbeelding ten onrechte worden geïnterpreteerd als wijzigingen die tijdens de uitvoering plaatsvinden, of omgekeerd. Een zorgvuldige scheiding is daarom noodzakelijk.

Veelgestelde vragen

Wat is het verschil tussen de lower layer en de upper layer?+
De lower-layer is doorgaans onveranderlijk en bevat de basisgegevens, terwijl de upper-layer de wijzigingen opneemt die tijdens de uitvoering worden aangebracht.
Wordt OverlayFS door Docker gebruikt?+
Ja, OverlayFS en de daarop gebaseerde opslagstuurprogramma’s behoren tot de meest gebruikte opslagstuurprogramma’s voor containerimages en -runtimes.
Blijven wijzigingen behouden nadat een container is afgesloten?+
Dat hangt af van de configuratie. Zonder persistent volume kunnen wijzigingen in de bovenste lagen verloren gaan wanneer de container wordt verwijderd.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „OverlayFS forensisch analyseren"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen