IT-forensisch onderzoek · Linux

Forensische analyse van VMware op Linux – Onderzoek naar VMware-virtualisatieomgevingen onder Linux

VMware-producten zoals VMware ESXi of VMware Workstation worden ook ingezet op Linux-hosts of voor de virtualisatie van Linux-gastsystemen, waarbij gebruik wordt gemaakt van eigen, goed gedocumenteerde bestandsformaten voor virtuele harde schijven en snapshots.

Vrijblijvend informeren

Bij het forensisch onderzoek wordt zowel rekening gehouden met de configuratie van de virtuele machine als met de daarin opgenomen snapshot-ketens, die eerdere systeemtoestanden op een traceerbare manier kunnen weergeven.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken back-ups van VMware-configuratiebestanden, virtuele schijfimages en snapshot-ketens, analyseren deze en voeren indien nodig een volledig onderzoek uit naar de daarin opgenomen virtuele Linux-systemen.

Typische toepassingsgebieden

Forensische back-up en analyse van op VMware gebaseerde virtuele machines
Analyse van snapshot-ketens voor de reconstructie van historische toestanden
Onderzoek naar gecompromitteerde virtualisatieomgevingen
Analyse van VMware-logbestanden
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een VMware-analyse

Nadat er een back-up is gemaakt van de virtuele schijfkopieën, configuratiebestanden en snapshot-informatie, worden deze forensisch geïmporteerd en geanalyseerd. Snapshot-reeksen worden geanalyseerd op eerdere systeemtoestanden en vergeleken met de huidige toestand.

Waarom is de VMware-analyse forensisch relevant?

VMware-omgevingen worden vaak ingezet in bedrijfskritische infrastructuren, waardoor een degelijk forensisch onderzoek van dergelijke virtuele Linux-systemen van economisch belang kan zijn.

Snapshot-ketens kunnen, indien aanwezig, een bijzonder gedetailleerde reconstructie in de tijd mogelijk maken, aangezien ze meerdere opeenvolgende systeemtoestanden vastleggen.

Veelgestelde vragen

Welke VMware-producten zijn relevant voor Linux-forensisch onderzoek?+
Met name VMware ESXi als Server-hypervisor en VMware Workstation voor desktopvirtualisatie, beide met vergelijkbare bestandsformaten.
Kunnen verwijderde snapshots worden hersteld?+
Gedeeltelijk, voor zover er nog bijbehorende restgegevens of logboekvermeldingen beschikbaar zijn.
Is een forensische analyse mogelijk zonder de lopende bedrijfsvoering te onderbreken?+
In veel gevallen wel, bijvoorbeeld door een snapshot te maken terwijl het systeem blijft draaien.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van VMware op Linux"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen