Informatyka śledcza · Linux

Odzyskiwanie usuniętych plików z systemu plików ext4 metodami kryminalistycznymi – możliwości i ograniczenia rekonstrukcji

Podczas usuwania pliku w systemie plików ext4 zazwyczaj najpierw usuwany jest jedynie odpowiedni wpis w katalogu oraz odnośnik do i-węzła, podczas gdy rzeczywiste bloki danych mogą pozostać nienaruszone do momentu ich nadpisania. Zasadniczo stwarza to możliwości rekonstrukcji danych w ramach analizy kryminalistycznej.

Wysyłaj zapytanie bez zobowiązań

Rzeczywiste szanse powodzenia zależą jednak od wielu czynników, między innymi od czasu, jaki upłynął od usunięcia, aktywności zapisu w systemie, trybu dziennika oraz ewentualnego zastosowania funkcji SSD-TRIM.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy resztki i-nodów, wpisy w dzienniku oraz bloki danych, które nie zostały nadpisane, aby odtworzyć usunięte pliki w zakresie, w jakim jest to technicznie możliwe, a jednocześnie w przejrzysty sposób dokumentujemy istniejące ograniczenia.

Typowe obszary zastosowań

Odzyskiwanie przypadkowo usuniętych danych firmowych
Analiza ukierunkowanych prób gaszenia przed zabezpieczeniem dowodów
Odtworzenie usuniętych plików dziennika i plików konfiguracyjnych
Wsparcie w dochodzeniach dotyczących reagowania na incydenty
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega odzyskiwanie usuniętych plików z systemu plików ext4

Po utworzeniu kopii zapasowej najpierw sprawdzane jest, czy nadal istnieją odpowiednie resztki i-węzłów i dziennika. Następnie identyfikowane są bloki danych, które nie zostały nadpisane, i w miarę możliwości przypisywane są do pierwotnych plików. Skuteczność tego procesu jest zawsze oceniana w kontekście funkcji SSD-TRIM, konfiguracji dziennika oraz upływu czasu.

Dlaczego przywrócenie danych ma znaczenie z punktu widzenia kryminalistyki?

Usunięte pliki mogą zawierać kluczowe dowody, zwłaszcza jeśli zostały usunięte celowo w celu zatuszowania śladów. Ich odtworzenie stanowi zatem kluczowy element wielu badań kryminalistycznych.

Nikt nie może poważnie zagwarantować sukcesu przed przeprowadzeniem analizy technicznej nośnika danych. Zwłaszcza w przypadku dysków SSD z włączoną funkcją TRIM usunięte dane mogą zostać bezpowrotnie utracone już w krótkim czasie.

Najczęściej zadawane pytania

Czy usunięte pliki w systemie plików ext4 można zawsze odzyskać?+
Nie. Możliwości zależą od konfiguracji dziennika, aktywności zapisu, funkcji SSD-TRIM oraz czasu, jaki upłynął od momentu usunięcia.
Co dzieje się z technicznego punktu widzenia podczas usuwania pliku w systemie plików ext4?+
Z reguły najpierw usuwa się wpis w katalogu i odnośnik do i-węzła, podczas gdy bloki danych mogą pozostać nienaruszone do momentu ich nadpisania.
Czy funkcja SSD-TRIM zmniejsza szanse na sukces?+
Tak, funkcja TRIM może spowodować, że bloki danych oznaczone jako usunięte zostaną wkrótce faktycznie fizycznie wyczyszczone, co utrudnia lub uniemożliwia ich odzyskanie.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „kryminalistycznego odzyskiwania usuniętych plików z systemu plików ext4"? Firma LanCologne zapewnia wsparcie w zakresie tworzenia kopii zapasowych dowodów cyfrowych zgodnych z wymogami sądowymi oraz przejrzystej analizy istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz