IT-forensisch onderzoek · Linux
Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
In veel bedrijfsomgevingen wordt LUKS-versleuteling gecombineerd met de Logical Volume Manager, hetzij door de fysieke schijven vóór de LVM-laag te versleutelen, hetzij door afzonderlijke logische volumes te versleutelen.
Bij forensisch onderzoek vereist deze combinatie een juiste volgorde bij het afpellen van de lagen: eerst moet het LUKS-niveau worden ontgrendeld, voordat de daaronder of daarboven liggende LVM-structuur correct kan worden geanalyseerd.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We bepalen de concrete indeling op basis van LUKS en LVM, ontgrendelen de versleuteling wanneer er een geldig toegangspad beschikbaar is en reconstrueren vervolgens de logische volumes voor verdere analyse van het bestandssysteem.
Typische toepassingsgebieden
Zo verloopt de analyse van versleutelde LVM-volumes
Na het maken van een back-up wordt eerst de concrete gelaagdheid van LUKS en LVM vastgesteld. Als er een geldige ontgrendelingsroute beschikbaar is, wordt de versleuteling ontgrendeld en wordt de onderliggende of bovenliggende LVM-structuur gereconstrueerd. Pas daarna vindt de daadwerkelijke bestandssysteemanalyse van de betreffende logische volumes plaats.
Waarom is deze gecombineerde analyse forensisch relevant?
De combinatie van versleuteling en logisch volumebeheer wordt op grote schaal toegepast in professionele omgevingen en vereist een nauwkeurig begrip van de volgorde van de verschillende lagen, om te voorkomen dat gegevens ten onrechte als ontoegankelijk worden aangemerkt.
Als de gelaagdheid niet correct wordt herkend, kan een onderzoek voortijdig worden afgebroken, hoewel er in principe een geldige toegangsroute zou zijn geweest. Een zorgvuldige technische vooranalyse is daarom van cruciaal belang.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van versleutelde LVM-volumes"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensisch verzamelen van versleutelde LUKS-schijven
- Forensische analyse van het ext4-bestandssysteem – De basis van de meeste Linux-onderzoeken
- Forensische analyse van het ext4-journaal – schrijfbewerkingen en systeemtoestanden reconstrueren
- Forensische analyse van het XFS-bestandssysteem – Het hoogwaardige bestandssysteem op Servern correct evalueren