IT-forensisch onderzoek · Linux

Forensische analyse van VirtualBox op Linux – Forensisch onderzoek naar VirtualBox-omgevingen onder Linux

VirtualBox is een veelgebruikte, platformonafhankelijke virtualisatieoplossing die ook onder Linux vaak wordt ingezet voor test-, ontwikkelings- of desktopvirtualisatiedoeleinden.

Vrijblijvend informeren

De gebruikte formaten voor virtuele harde schijven en de configuratiebestanden zijn goed gedocumenteerd, waardoor een gestructureerde forensische analyse van zowel de virtuele machine als de configuratiegeschiedenis ervan mogelijk is.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken back-ups van VirtualBox-configuratiebestanden, virtuele schijfkopieën en bestaande snapshots, analyseren deze en voeren indien nodig een volledig onderzoek uit naar de daarin opgenomen virtuele systemen.

Typische toepassingsgebieden

•Forensische back-up en analyse van op VirtualBox gebaseerde virtuele machines
•Onderzoek naar virtuele machines die voor testdoeleinden worden gebruikt en mogelijk voor schadelijke software worden ingezet
•Analyse van momentopnames voor de reconstructie van historische toestanden
•Analyse van gedeelde, virtuele schijfmappen
•Incidentrespons op Linux-systemen
•Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een VirtualBox-analyse

Nadat er een back-up is gemaakt van de virtuele schijfkopieën, configuratiebestanden en snapshot-informatie, worden deze forensisch geïmporteerd en geanalyseerd. Geconfigureerde gedeelde mappen worden apart gecontroleerd op mogelijke gegevensuitwisseling met het hostsysteem.

Waarom is de VirtualBox-analyse forensisch relevant?

VirtualBox wordt vaak gebruikt om potentieel schadelijke software in een geïsoleerde omgeving te testen, waardoor dergelijke virtuele machines zelf waardevolle forensische aanwijzingen kunnen opleveren over de onderzochte bedreiging.

Gedeelde mappen tussen de host en de virtuele machine vormen een mogelijke manier voor gegevensuitwisseling, waarmee bij forensisch onderzoek specifiek rekening wordt gehouden.

Veelgestelde vragen

Welk bestandsformaat gebruikt VirtualBox voor virtuele harde schijven?+
Standaard wordt het VDI-formaat gebruikt, maar er worden ook andere gangbare formaten zoals VMDK of VHD ondersteund.
Kunnen gedeelde mappen forensisch worden onderzocht?+
Ja, de betreffende configuraties zijn vastgelegd in de machine-instellingen en worden dienovereenkomstig verwerkt.
Is een analyse ook mogelijk bij versleutelde virtuele harde schijven?+
Met de juiste inloggegevens of sleutels is dit in principe mogelijk; anders is de toegang beperkt.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van VirtualBox op Linux"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen