IT-forensisch onderzoek · Linux

Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen

In veel bedrijfsomgevingen wordt LUKS-versleuteling gecombineerd met de Logical Volume Manager, hetzij door de fysieke schijven vóór de LVM-laag te versleutelen, hetzij door afzonderlijke logische volumes te versleutelen.

Vrijblijvend informeren

Bij forensisch onderzoek vereist deze combinatie een juiste volgorde bij het afpellen van de lagen: eerst moet het LUKS-niveau worden ontgrendeld, voordat de daaronder of daarboven liggende LVM-structuur correct kan worden geanalyseerd.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We bepalen de concrete indeling op basis van LUKS en LVM, ontgrendelen de versleuteling wanneer er een geldig toegangspad beschikbaar is en reconstrueren vervolgens de logische volumes voor verdere analyse van het bestandssysteem.

Typische toepassingsgebieden

Onderzoek naar versleutelde bedrijfsservers
Reconstructie van complexe versleutelings- en volumestructuren
Beoordeling van bestaande ontgrendelingsroutes voorafgaand aan een analyse
Voorbereiding van de bestandssysteemanalyse op gedecodeerde volumes
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt de analyse van versleutelde LVM-volumes

Na het maken van een back-up wordt eerst de concrete gelaagdheid van LUKS en LVM vastgesteld. Als er een geldige ontgrendelingsroute beschikbaar is, wordt de versleuteling ontgrendeld en wordt de onderliggende of bovenliggende LVM-structuur gereconstrueerd. Pas daarna vindt de daadwerkelijke bestandssysteemanalyse van de betreffende logische volumes plaats.

Waarom is deze gecombineerde analyse forensisch relevant?

De combinatie van versleuteling en logisch volumebeheer wordt op grote schaal toegepast in professionele omgevingen en vereist een nauwkeurig begrip van de volgorde van de verschillende lagen, om te voorkomen dat gegevens ten onrechte als ontoegankelijk worden aangemerkt.

Als de gelaagdheid niet correct wordt herkend, kan een onderzoek voortijdig worden afgebroken, hoewel er in principe een geldige toegangsroute zou zijn geweest. Een zorgvuldige technische vooranalyse is daarom van cruciaal belang.

Veelgestelde vragen

Wordt eerst LUKS of LVM verwijderd?+
Dat hangt af van de specifieke configuratie. Vaak staat LUKS onder LVM, maar er zijn ook andere combinaties mogelijk.
Kan er zonder toegang tot LUKS toch iets worden geanalyseerd?+
Meestal niet, aangezien de eigenlijke gebruiksgegevens zonder succesvolle ontsleuteling niet toegankelijk zijn.
Komt deze combinatie veel voor in bedrijven?+
Ja, met name bij Servern, waar strenge veiligheidseisen gelden, wordt versleuteling vaak gecombineerd met flexibel volumebeheer.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van versleutelde LVM-volumes"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen