IT-forensisch onderzoek · Linux
Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren
GPT en het oudere MBR-schema bepalen hoe een schijf in partities is verdeeld. Onder Linux komen beide schema’s voor, afhankelijk van de leeftijd van het systeem, de hardware en de opstartmethode (BIOS of UEFI).
Een beschadigde of opzettelijk gewijzigde partitietabel kan ertoe leiden dat partities schijnbaar ontbreken, hoewel de onderliggende gegevens fysiek nog aanwezig zijn. Voor forensische reconstructie is daarom een zorgvuldige analyse op laag niveau vereist.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren de bestaande partitietabel, reconstrueren bij beschadiging de oorspronkelijke partitiestructuur aan de hand van bestandssysteemkenmerken en zorgen ervoor dat er bij de verdere analyse geen enkele partitie over het hoofd wordt gezien.
Typische toepassingsgebieden
Zo verloopt de analyse van een partitietabel
Nadat de volledige ruwe kopie is opgeslagen, wordt eerst gecontroleerd of er sprake is van een geldige GPT- of MBR-structuur. Bij beschadiging wordt het opslagmedium aan de hand van bekende bestandssysteemkenmerken systematisch doorzocht op bestaande partities, om de oorspronkelijke structuur te reconstrueren.
Waarom is de analyse van de partitietabel forensisch relevant?
Een onvolledig geïdentificeerde partitiestructuur kan ertoe leiden dat relevante gegevensgebieden tijdens het onderzoek volledig over het hoofd worden gezien. Een correcte reconstructie is daarom een noodzakelijke eerste stap bij elke analyse van een gegevensdrager.
Bij het vermoeden van doelbewuste manipulatie van de partitietabel, bijvoorbeeld om gegevens te verbergen, wordt de analyse bijzonder zorgvuldig gedocumenteerd om latere conclusies op een begrijpelijke manier te onderbouwen.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van partitietabellen (GPT/MBR) onder Linux"? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische classificatie van verwijderde bestanden op Btrfs en XFS – gericht rekening houden met verschillen ten opzichte van ext4
- Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
- Forensisch verzamelen van versleutelde LUKS-schijven
- Forensische analyse van het ext4-bestandssysteem – De basis van de meeste Linux-onderzoeken