IT-forensisch onderzoek · Linux
Forensische analyse van software-RAID (mdadm) – arrays correct reconstrueren
Met Linux-software-RAID via mdadm kunnen meerdere opslagmedia worden gebundeld tot één gezamenlijk array, zonder dat daarvoor speciale RAID-hardware nodig is. Veelgebruikte niveaus zijn onder andere RAID 0, 1, 5, 6 en 10.
Elk RAID-lid bevat metagegevens die informatie geven over het lidmaatschap van het RAID-array, de volgorde en de status. Deze metagegevens zijn een voorwaarde voor een correcte reconstructie van het RAID-array vóór de daadwerkelijke analyse van het bestandssysteem.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We maken van alle betrokken gegevensdragers afzonderlijk een ruwe kopie, analyseren de mdadm-metadata en reconstrueren de oorspronkelijke RAID-array, voordat de daarin opgenomen bestandssystemen worden geanalyseerd.
Typische toepassingsgebieden
Zo verloopt een mdadm-RAID-analyse
Nadat alle betrokken gegevensdragers afzonderlijk zijn geback-upt, worden de mdadm-metadata van elk lid geanalyseerd om het RAID-niveau, de volgorde en de status te bepalen. Het array wordt vervolgens op een werkkopie gereconstrueerd, zonder de originele gegevensdragers te wijzigen, waarna de daarin opgenomen bestandssystemen worden geanalyseerd.
Waarom is RAID-analyse forensisch relevant?
Server-gegevens bevinden zich vaak niet op één enkel opslagmedium, maar zijn verspreid over een RAID-array. Een onvolledige of foutieve reconstructie van de array kan leiden tot een onvolledige of vervalste gegevensset.
Met name bij aangetaste of gedeeltelijk ontbrekende gegevensverzamelingen is een zorgvuldige technische analyse nodig voordat er conclusies kunnen worden getrokken over de volledige oorspronkelijke gegevensset.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van Software-RAID (mdadm)"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- LUKS-versleuteling forensisch classificeren – Versleutelde Linux-schijven correct beoordelen
- Forensische analyse van de swap-partitie – De inhoud van het uitbestede werkgeheugen onderzoeken
- Forensische classificatie van tmpfs en RAM-gebaseerde bestandssystemen – Vluchtige geheugengebieden correct beoordelen
- Verwijderde bestanden forensisch herstellen op ext4 – mogelijkheden en beperkingen van de reconstructie