IT-forensisch onderzoek · Linux

Forensische analyse van software-RAID (mdadm) – arrays correct reconstrueren

Met Linux-software-RAID via mdadm kunnen meerdere opslagmedia worden gebundeld tot één gezamenlijk array, zonder dat daarvoor speciale RAID-hardware nodig is. Veelgebruikte niveaus zijn onder andere RAID 0, 1, 5, 6 en 10.

Vrijblijvend informeren

Elk RAID-lid bevat metagegevens die informatie geven over het lidmaatschap van het RAID-array, de volgorde en de status. Deze metagegevens zijn een voorwaarde voor een correcte reconstructie van het RAID-array vóór de daadwerkelijke analyse van het bestandssysteem.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken van alle betrokken gegevensdragers afzonderlijk een ruwe kopie, analyseren de mdadm-metadata en reconstrueren de oorspronkelijke RAID-array, voordat de daarin opgenomen bestandssystemen worden geanalyseerd.

Typische toepassingsgebieden

Reconstructie van Server-geheugencombinaties
Onderzoek na uitval van afzonderlijke RAID-leden
Beoordeling van RAID-herstelprocessen
Analyse van aangetaste of inconsistente composietmaterialen
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een mdadm-RAID-analyse

Nadat alle betrokken gegevensdragers afzonderlijk zijn geback-upt, worden de mdadm-metadata van elk lid geanalyseerd om het RAID-niveau, de volgorde en de status te bepalen. Het array wordt vervolgens op een werkkopie gereconstrueerd, zonder de originele gegevensdragers te wijzigen, waarna de daarin opgenomen bestandssystemen worden geanalyseerd.

Waarom is RAID-analyse forensisch relevant?

Server-gegevens bevinden zich vaak niet op één enkel opslagmedium, maar zijn verspreid over een RAID-array. Een onvolledige of foutieve reconstructie van de array kan leiden tot een onvolledige of vervalste gegevensset.

Met name bij aangetaste of gedeeltelijk ontbrekende gegevensverzamelingen is een zorgvuldige technische analyse nodig voordat er conclusies kunnen worden getrokken over de volledige oorspronkelijke gegevensset.

Veelgestelde vragen

Wat is mdadm?+
mdadm is het standaardprogramma onder Linux voor het beheer van software-RAID-arrays van verschillende niveaus.
Kan een RAID-array uit afzonderlijke opslagmedia worden gereconstrueerd als er een onderdeel ontbreekt?+
Afhankelijk van het RAID-niveau en het aantal ontbrekende leden kan een gedeeltelijke of volledige reconstructie mogelijk zijn. Pas na de technische diagnose kan hierover uitsluitsel worden gegeven.
Worden de originele gegevensdragers tijdens de reconstructie gewijzigd?+
Nee. De reconstructie vindt plaats op basis van ruwe afbeeldingen van de afzonderlijke gegevensdragers; het origineel blijft ongewijzigd.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van Software-RAID (mdadm)"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen