Informatyka śledcza · Linux

Analiza kryminalistyczna zaszyfrowanych woluminów LVM – prawidłowe postępowanie z połączeniem LUKS i LVM

W wielu środowiskach korporacyjnych szyfrowanie LUKS łączy się z menedżerem woluminów logicznych (LVM) – albo poprzez szyfrowanie fizycznych nośników danych przed warstwą LVM, albo poprzez szyfrowanie poszczególnych woluminów logicznych.

Wysyłaj zapytanie bez zobowiązań

W przypadku analizy kryminalistycznej takie połączenie wymaga zachowania właściwej kolejności usuwania warstw: najpierw należy odblokować warstwę LUKS, zanim będzie można prawidłowo przeanalizować znajdującą się poniżej lub powyżej strukturę LVM.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Określamy konkretną strukturę warstw na podstawie LUKS i LVM, odblokowujemy szyfrowanie w przypadku istnienia ważnej ścieżki dostępu, a następnie odtwarzamy woluminy logiczne w celu dalszej analizy systemu plików.

Typowe obszary zastosowań

Analiza zaszyfrowanych serwerów firmowych
Rekonstrukcja złożonych struktur szyfrowania i warstw woluminów
Ocena istniejących ścieżek odblokowujących przed przeprowadzeniem analizy
Przygotowanie do analizy systemu plików na odszyfrowanych woluminach
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza zaszyfrowanych woluminów LVM

Po utworzeniu kopii zapasowej najpierw określa się konkretną strukturę warstwową złożoną z LUKS i LVM. Jeśli istnieje prawidłowa ścieżka odblokowująca, szyfrowanie zostaje odblokowane, a struktura LVM znajdująca się poniżej lub powyżej zostaje odtworzona. Dopiero potem następuje właściwa analiza systemu plików dotyczących danych woluminów logicznych.

Dlaczego ta analiza łączona ma znaczenie kryminalistyczne?

Połączenie szyfrowania i logicznego zarządzania woluminami jest szeroko stosowane w środowiskach profesjonalnych i wymaga dokładnego zrozumienia kolejności poszczególnych warstw, aby nie zaklasyfikować danych błędnie jako niedostępne.

Jeśli warstwowość nie zostanie prawidłowo rozpoznana, badanie może zostać przedwcześnie przerwane, mimo że zasadniczo istniałaby prawidłowa droga dostępu. Dlatego kluczowe znaczenie ma dokładna wstępna analiza techniczna.

Najczęściej zadawane pytania

Co zostanie usunięte jako pierwsze: LUKS czy LVM?+
To zależy od konkretnej konfiguracji. Często LUKS znajduje się poniżej LVM, ale możliwe są również inne kombinacje.
Czy mimo braku dostępu do LUKS można jednak przeprowadzić jakąś analizę?+
Z reguły nie, ponieważ bez pomyślnego odszyfrowania nie ma dostępu do samych danych użytkowych.
Czy takie połączenie jest powszechne w przedsiębiorstwach?+
Tak, zwłaszcza w przypadku Servern, gdzie obowiązują podwyższone wymagania bezpieczeństwa, szyfrowanie często łączy się z elastycznym zarządzaniem woluminami.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej zaszyfrowanych woluminów LVM"? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zabezpieczających dowodów cyfrowych zgodnych z wymogami sądowymi, a także w zakresie przejrzystej analizy odpowiednich artefaktów systemu Linux.

Skontaktuj się z nami już teraz