Informatyka śledcza · Linux

Analiza kryminalistyczna systemu plików ext4 – podstawa większości dochodzeń dotyczących systemu Linux

ext4 pozostaje do dziś jednym z najpowszechniej stosowanych systemów plików w Linuksie na platformach Servern, Workstations oraz w wielu systemach wbudowanych. Organizuje dane za pomocą i-węzłów, ekstentów oraz dziennika, który zabezpiecza operacje zapisu przed awariami systemu. Z punktu widzenia kryminalistyki znajomość tej struktury stanowi niezbędny warunek prawidłowego badania klasycznych systemów Linux.

Wysyłaj zapytanie bez zobowiązań

Eine ext4-Analyse beschränkt sich nicht auf sichtbare Dateien. Inode-Tabellen, Verzeichnisstrukturen, Journal-Einträge, Zeitstempel und Metadaten werden gemeinsam bewertet, um ein möglichst vollständiges Bild der Systemnutzung zu erhalten. Bei verschlüsselten oder stark fragmentierten Systemen sind zudem LUKS, LVM und die konkrete Kernel-Version zu berücksichtigen.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Wir analysieren Inode-Strukturen, Verzeichnisbäume, das ext4-Journal sowie Extended Attributes und ordnen daraus rekonstruierte Aktivitäten den relevanten Benutzer- und Systemvorgängen zu. Ergebnisse werden mit weiteren Linux-Artefakten wie Logs und Prozessdaten korreliert.

Typowe obszary zastosowań

Rekonstrukcja działań związanych z plikami i aktywnością użytkowników
Analiza usuniętych lub przeniesionych plików
Analyse des ext4-Journals
Bewertung fragmentierter oder teilweise beschädigter Dateisysteme
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

So läuft eine ext4-forensische Untersuchung ab

Nach der beweissicheren Erfassung des Datenträgers beziehungsweise des Abbilds wird zunächst die Partitions- und Dateisystemstruktur bestimmt. Inode-Tabellen, Journal und Superblock-Informationen werden dokumentiert und mit dem sichtbaren Verzeichnisbaum abgeglichen. Anschließend werden relevante Dateisysteminformationen mit weiteren Linux-Artefakten wie Logs, Cron-Konfigurationen und Benutzerdaten korreliert. Sämtliche Untersuchungsschritte werden nachvollziehbar dokumentiert.

Warum ist die ext4-Analyse so wichtig?

ext4 bildet auf einem Großteil bestehender Linux-Systeme die technische Grundlage für die Speicherung von System-, Benutzer- und Anwendungsdaten. Eine fehlerhafte Interpretation der Journal- oder Inode-Struktur kann zu falschen zeitlichen oder inhaltlichen Schlussfolgerungen führen.

Deshalb werden ext4-Artefakte nicht isoliert, sondern stets gemeinsam mit den relevanten Systemprotokollen, Benutzerartefakten und Anwendungsdaten bewertet. Nur so lässt sich ein forensisch belastbares Gesamtbild erstellen.

Najczęściej zadawane pytania

Was ist ext4?+
ext4 ist ein weit verbreitetes Linux-Dateisystem und der Nachfolger von ext3, das unter anderem Extents, ein Journal und größere Volumengrenzen unterstützt.
Czy badany jest oryginalny system?+
Nein. Die Untersuchung erfolgt grundsätzlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer anderweitig beweissicher erfassten Datenquelle.
Czy usunięte pliki w systemie plików ext4 można zawsze odzyskać?+
Nein. Die Möglichkeiten hängen unter anderem von Journal-Konfiguration, Überschreibung, SSD-TRIM und der konkreten ext4-Struktur ab. Eine Wiederherstellung kann stark eingeschränkt oder unmöglich sein.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Sie benötigen eine professionelle forensische Untersuchung zu „ext4-Dateisystem forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Skontaktuj się z nami już teraz