IT-forensisch onderzoek · Linux
Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren
GPT und das ältere MBR-Schema definieren, wie ein Datenträger in Partitionen unterteilt ist. Unter Linux kommen beide Schemata je nach Systemalter, Hardware und Bootverfahren (BIOS oder UEFI) vor.
Eine beschädigte oder absichtlich veränderte Partitionstabelle kann dazu führen, dass Partitionen scheinbar fehlen, obwohl die zugrunde liegenden Daten physisch noch vorhanden sind. Die forensische Rekonstruktion setzt daher eine sorgfältige Low-Level-Analyse voraus.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
Wir werten die vorhandene Partitionstabelle aus, rekonstruieren bei Beschädigung die ursprüngliche Partitionsstruktur anhand von Dateisystem-Signaturen und stellen sicher, dass keine Partition bei der weiteren Analyse übersehen wird.
Typische toepassingsgebieden
So läuft die Analyse einer Partitionstabelle ab
Nach der Sicherung des vollständigen Rohabbilds wird zunächst geprüft, ob eine gültige GPT- oder MBR-Struktur vorliegt. Bei Beschädigung wird der Datenträger anhand bekannter Dateisystem-Signaturen systematisch nach vorhandenen Partitionen durchsucht, um die ursprüngliche Struktur zu rekonstruieren.
Warum ist die Analyse der Partitionstabelle forensisch relevant?
Eine unvollständig erkannte Partitionsstruktur kann dazu führen, dass relevante Datenbereiche bei der Untersuchung vollständig übersehen werden. Die korrekte Rekonstruktion ist deshalb ein notwendiger erster Schritt jeder Datenträgeranalyse.
Bei Verdacht auf gezielte Manipulation der Partitionstabelle, etwa zur Verschleierung von Daten, wird die Analyse besonders sorgfältig dokumentiert, um spätere Schlussfolgerungen nachvollziehbar zu belegen.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Sie benötigen eine professionelle forensische Untersuchung zu „Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
In het kader van dit thema
- Gelöschte Dateien auf Btrfs und XFS forensisch einordnen – Unterschiede zu ext4 gezielt berücksichtigen
- Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
- Forensisch verzamelen van versleutelde LUKS-schijven
- Forensische analyse van het ext4-bestandssysteem – De basis van de meeste Linux-onderzoeken