Informática Forense · Linux

Análise forense de artefactos do ambiente de trabalho GNOME – Utilizar o ambiente de trabalho como fonte de vestígios forenses

O GNOME é um dos ambientes de trabalho mais comuns no Linux e armazena diversos elementos relacionados com o utilizador, incluindo ficheiros utilizados mais recentemente, definições de aplicações e registos de atividade.

Pedido de informação sem compromisso

Estes artefactos podem fornecer informações valiosas sobre o comportamento real dos utilizadores, como, por exemplo, quais as aplicações utilizadas ou quais os ficheiros abertos mais recentemente, complementando os carimbos de data e hora clássicos do sistema de ficheiros.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos sistematicamente os dados específicos do GNOME, incluindo listas do histórico dos ficheiros utilizados mais recentemente, bem como registos de aplicações e de atividades, e contextualizamo-los no âmbito da investigação.

Áreas de aplicação típicas

Reconstrução dos ficheiros e aplicações utilizados mais recentemente
Comprovação da interação efetiva do utilizador com um sistema
Análise do comportamento dos utilizadores no período em questão
Complemento às análises clássicas dos carimbos de data e hora do sistema de ficheiros
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise da área de trabalho GNOME

Após a criação de uma cópia de segurança do diretório «Home», os ficheiros de configuração e de histórico relevantes específicos do GNOME são identificados e analisados. As informações obtidas são comparadas com os carimbos de data e hora do sistema de ficheiros e com outros artefactos do sistema.

Por que razão a análise do ambiente de trabalho GNOME é relevante do ponto de vista forense?

Os artefactos do ambiente de trabalho podem comprovar que um utilizador interagiu efetivamente com determinados ficheiros ou aplicações, o que pode ter um valor informativo que vai além dos meros carimbos de data e hora do sistema de ficheiros.

Uma vez que esses artefactos são armazenados de forma específica para cada utilizador no diretório «Home», é fundamental que sejam cuidadosamente associados à respetiva conta de utilizador para se obter uma conclusão forense fiável.

Perguntas frequentes

Que ambientes de trabalho são utilizados no Linux?+
Para além do GNOME, existem, entre outros, o KDE Plasma, o Xfce e outros, cada um com as suas próprias estruturas de artefactos, por vezes diferentes.
Os registos do histórico que foram eliminados também são tidos em conta?+
Na medida em que for tecnicamente possível reconstruí-los, as referências a dados históricos apagados ou corrigidos serão igualmente incluídas na avaliação.
Os artefactos de ambiente de trabalho são relevantes no Servern?+
Normalmente não, uma vez que, em regra geral, não está instalado nenhum ambiente gráfico de secretária em sistemas que funcionam exclusivamente com o Servern.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de artefactos do ambiente de trabalho GNOME"? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora