IT-forensisch onderzoek · Linux
Verwijderde bestanden forensisch herstellen op ext4 – mogelijkheden en beperkingen van de reconstructie
Bij het verwijderen van een bestand op ext4 worden doorgaans eerst alleen de bijbehorende mapvermelding en de inode-verwijzing verwijderd, terwijl de eigenlijke gegevensblokken behouden kunnen blijven totdat ze worden overschreven. Dit biedt in principe mogelijkheden voor forensische reconstructie.
De daadwerkelijke kans op succes hangt echter af van talrijke factoren, waaronder de tijd die sinds het wissen is verstreken, de schrijfactiviteit van het systeem, de journaalmodus en het eventuele gebruik van SSD-TRIM.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren inode-resten, journaalvermeldingen en niet-overschreven gegevensblokken om verwijderde bestanden zo ver als technisch mogelijk is te reconstrueren, en documenteren daarbij op transparante wijze de bestaande beperkingen.
Typische toepassingsgebieden
Zo verloopt het herstellen van verwijderde ext4-bestanden
Na het maken van de back-up wordt eerst gecontroleerd of er nog relevante restanten van inodes en journals aanwezig zijn. Vervolgens worden niet-overschreven gegevensblokken geïdentificeerd en, voor zover mogelijk, aan de oorspronkelijke bestanden toegewezen. Het succes hiervan wordt altijd beoordeeld in samenhang met SSD-TRIM, de journalkonfiguratie en de verstreken tijd.
Waarom is het herstel forensisch relevant?
Verwijderde bestanden kunnen cruciaal bewijsmateriaal bevatten, vooral wanneer ze doelbewust zijn verwijderd om sporen te verbergen. Het reconstrueren ervan vormt daarom een centraal onderdeel van veel forensische onderzoeken.
Niemand kan op een serieuze manier succes garanderen voordat de gegevensdrager technisch is onderzocht. Met name bij SSD’s met actieve TRIM kan gewiste inhoud al na korte tijd onherstelbaar verloren gaan.
Veelgestelde vragen
🔗 Gerelateerde onderwerpen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar het „forensisch herstellen van verwijderde bestanden op ext4"? LanCologne ondersteunt u bij het maken van een rechtsgeldige back-up van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- De inode-structuur forensisch analyseren – metadata als belangrijkste forensische bron gebruiken
- Forensische analyse van Extended Attributes (xattr) – Aanvullende metadata die verder gaan dan de klassieke attributen
- Forensische analyse van OverlayFS – Gelaagde bestandssystemen correct evalueren
- Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren