IT-Forensik · Linux

Análise forense do sistema de ficheiros ext4 – Base da maioria das investigações no Linux

O ext4 continua a ser, até hoje, um dos sistemas de ficheiros Linux mais difundidos em Servern, Workstations e em inúmeros sistemas incorporados. Organiza os dados através de inodes, extensões e um diário que protege as operações de gravação contra falhas do sistema. Do ponto de vista forense, o conhecimento desta estrutura é um pré-requisito essencial para a análise adequada de sistemas Linux clássicos.

Pedido de informação sem compromisso

Eine ext4-Analyse beschränkt sich nicht auf sichtbare Dateien. Inode-Tabellen, Verzeichnisstrukturen, Journal-Einträge, Zeitstempel und Metadaten werden gemeinsam bewertet, um ein möglichst vollständiges Bild der Systemnutzung zu erhalten. Bei verschlüsselten oder stark fragmentierten Systemen sind zudem LUKS, LVM und die konkrete Kernel-Version zu berücksichtigen.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Wir analysieren Inode-Strukturen, Verzeichnisbäume, das ext4-Journal sowie Extended Attributes und ordnen daraus rekonstruierte Aktivitäten den relevanten Benutzer- und Systemvorgängen zu. Ergebnisse werden mit weiteren Linux-Artefakten wie Logs und Prozessdaten korreliert.

Áreas de aplicação típicas

Rekonstruktion von Datei- und Benutzeraktivitäten
Untersuchung gelöschter oder verschobener Dateien
Analyse des ext4-Journals
Bewertung fragmentierter oder teilweise beschädigter Dateisysteme
Incident Response auf Linux-Systemen
Pareceres judiciais e extrajudiciais

So läuft eine ext4-forensische Untersuchung ab

Nach der beweissicheren Erfassung des Datenträgers beziehungsweise des Abbilds wird zunächst die Partitions- und Dateisystemstruktur bestimmt. Inode-Tabellen, Journal und Superblock-Informationen werden dokumentiert und mit dem sichtbaren Verzeichnisbaum abgeglichen. Anschließend werden relevante Dateisysteminformationen mit weiteren Linux-Artefakten wie Logs, Cron-Konfigurationen und Benutzerdaten korreliert. Sämtliche Untersuchungsschritte werden nachvollziehbar dokumentiert.

Warum ist die ext4-Analyse so wichtig?

ext4 bildet auf einem Großteil bestehender Linux-Systeme die technische Grundlage für die Speicherung von System-, Benutzer- und Anwendungsdaten. Eine fehlerhafte Interpretation der Journal- oder Inode-Struktur kann zu falschen zeitlichen oder inhaltlichen Schlussfolgerungen führen.

Deshalb werden ext4-Artefakte nicht isoliert, sondern stets gemeinsam mit den relevanten Systemprotokollen, Benutzerartefakten und Anwendungsdaten bewertet. Nur so lässt sich ein forensisch belastbares Gesamtbild erstellen.

Perguntas frequentes

Was ist ext4?+
ext4 ist ein weit verbreitetes Linux-Dateisystem und der Nachfolger von ext3, das unter anderem Extents, ein Journal und größere Volumengrenzen unterstützt.
O sistema original está a ser analisado?+
Nein. Die Untersuchung erfolgt grundsätzlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild oder einer anderweitig beweissicher erfassten Datenquelle.
Können gelöschte Dateien auf ext4 immer wiederhergestellt werden?+
Nein. Die Möglichkeiten hängen unter anderem von Journal-Konfiguration, Überschreibung, SSD-TRIM und der konkreten ext4-Struktur ab. Eine Wiederherstellung kann stark eingeschränkt oder unmöglich sein.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle forensische Untersuchung zu „ext4-Dateisystem forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Entre em contacto connosco agora